Netwrix 1Secure offre une visibilité unifiée sur les données et l’identité - gratuit pendant 14 jours avec un accès complet.Commencez un essai gratuit

Centre de ressourcesBlog

Posez cette question à votre éditeur PAM

Posez cette question à votre éditeur PAM

Oct 1, 2026

Voici un test que vous pouvez réaliser en cinq minutes environ. Ouvrez dans votre annuaire un compte privilégié qui a été utilisé lors d'une session hier. Le compte existe-t-il toujours ? Conserve-t-il les mêmes appartenances à des groupes privilégiés qu'hier ? Je parie que la réponse est oui aux deux questions.

Ce n'est pas une critique de votre outil PAM. C'est exactement ce pour quoi la rotation traditionnelle des identifiants a été conçue et, surtout, ce pour quoi elle n'a jamais été conçue.

Je comprends pourquoi la rotation est devenue la réponse par défaut dans notre secteur. Elle est simple à expliquer à un conseil d'administration, simple à auditer et, pendant des années, elle correspondait parfaitement aux exigences de conformité. Mais même le NIST est passé à autre chose. NIST SP 800-63B déconseille désormais explicitement les changements de mot de passe périodiques et arbitraires, et préconise une rotation uniquement en cas de preuve de compromission. « Nous renouvelons chaque identifiant privilégié après usage » semble responsable, mais ce n'est pas toute l'histoire. Lorsqu'une session se termine et que le mot de passe est renouvelé, le compte et son accès permanent sont toujours là.

Que se passerait-il si un attaquant trouvait ce compte ? Le mot de passe est la partie la plus mince du problème. Pour la plupart des comptes que j'ai vus au fil des années, l'attaquant n'en a même pas besoin, car le compte s'authentifie encore via des certificats ou des jetons qui n'ont jamais fait l'objet d'une rotation, et il détient toujours toutes les appartenances à des groupes privilégiés qu'il a toujours eues. Il existe de nombreuses voies d'accès à un compte privilégié qui n'ont rien à voir avec le mot de passe.

Rien de tout cela n'apparaît dans l'audit. Lorsqu'une session se termine et que le mot de passe est renouvelé, le compte sous-jacent reste exactement où il était, avec les mêmes appartenances à des groupes et le même accès permanent. Le rapport 2026 de Netwrix sur la sécurité des données et des identités révèle que 76 % des organisations ne peuvent pas révoquer immédiatement un accès permanent lorsqu'il n'est plus nécessaire, et que 64 % ont actuellement au moins une part d'accès surdimensionné sur des données critiques. La rotation n'a pas causé ces chiffres, mais elle ne les a pas corrigés non plus.

Le compte n'est sécurisé qu'au sens le plus étroit : personne ne peut réutiliser le mot de passe d'hier. Il est totalement vulnérable sur tout ce qui compte vraiment pour un attaquant qui se moque du mot de passe d'hier. Il lui suffit que le compte existe encore et dispose toujours de privilèges.

Pourquoi le Zero Standing Privilege comble la faille

Le Zero Standing Privilege supprime la faille que laisse ouverte la rotation, et c'est bien moins compliqué qu'on ne le pense. Lorsqu'une session se termine, le compte perd toutes ses appartenances à des groupes ou cesse complètement d'exister. Chez Netwrix, nos comptes éphémères retiennent la seconde option : ils sont créés à la volée pour une tâche précise et supprimés dès qu'elle est terminée. Il n'y a plus rien à trouver, car il ne reste littéralement rien dans Active Directory.

Cette approche ne perturbe pas le travail réel des administrateurs. C'est ce que j'apprécie, et ce qui m'a pris du temps à accepter après avoir quitté le coffre-fort d'identifiants traditionnel. Vous disposez d'un accès complet pendant la session, et plus rien ne subsiste une fois déconnecté.

Le problème des identités non humaines rend la situation encore plus urgente. Les comptes de service et les agents automatisés ne sont presque jamais revus de façon régulière. Ils restent là, privilégiés et oubliés, jusqu'à ce qu'un scanner automatisé ou un adversaire vienne les chercher.

Rotation vs Zero Standing Privilege : deux philosophies différentes

Posez cette question à votre éditeur PAM, ou demandez-vous si vous connaissez assez bien votre configuration actuelle : une fois la session terminée, le compte existe-t-il toujours avec ses appartenances à des groupes intactes ?

Si la réponse est oui, vous avez de la rotation de mots de passe, mais pas de Zero Standing Privilege. Ce ne sont pas deux versions de la même idée. Ce sont deux philosophies différentes de ce que signifie « sécurisé ».

La rotation se demande comment s'assurer qu'un identifiant ne puisse pas être réutilisé. Le Zero Standing Privilege se demande pourquoi le compte devrait exister alors que personne ne l'utilise. En substance, la rotation traite l'accès permanent comme un risque à gérer, tandis que le Zero Standing Privilege le traite comme une valeur par défaut à éliminer.

La plupart des programmes PAM ne posent jamais cette seconde question, parce que la rotation leur a déjà fourni de quoi alimenter le rapport d'audit. Mais un rapport d'audit et une surface d'attaque vide ne sont pas la même chose. Un rapport d'audit prouve que vous avez fait quelque chose. Une surface d'attaque vide prouve qu'il n'y a plus rien à trouver.

Partager sur

En savoir plus

À propos de l'auteur

Hano grimm

Hano Grimm

Hano Grimm est Product Marketing Manager chez Netwrix, où il pilote le positionnement, le messaging et la gestion des versions des solutions PAM de l'entreprise, qui protègent les données sensibles et répondent aux normes de conformité. Il possède une solide expérience en sécurité d'entreprise, en gestion de canal et en support technique client, après avoir passé des années à aider les entreprises à adopter des solutions logicielles et à répondre à leurs exigences techniques.