Détection et réponse aux menaces liées à l'identité (ITDR) : avantages, cas d'utilisation et bonnes pratiques
Aperçu de la situation
L'identité est désormais le principal vecteur d'attaque. En 2025, 90 % des interventions en cas d'incident concernaient des failles liées à l'identité, ce qui rend l'ITDR indispensable à tout programme de sécurité moderne.
L'ITDR complète — mais ne remplace pas — les solutions IAM, PAM, EDR et XDR. Il apporte une détection comportementale spécifique à l'identité dont les autres outils sont dépourvus.
Les identités non humaines constituent un angle mort émergent. Avec 18,1 millions de clés API exposées et 6,2 millions d'identifiants d'outils d'IA récupérés en 2025, les menaces liées aux identités machines exigent la même vigilance que celles liées aux identités humaines.
Pour être efficace, une stratégie ITDR nécessite une mise en œuvre progressive et des indicateurs de performance clés (KPI) mesurables, notamment le délai moyen d'identification, le taux de faux positifs et la couverture de la surface d'attaque en matière d'identité.
Les violations de données survenues dans la réalité en sont la preuve. Les incidents Snowflake, Midnight Blizzard et FICOBA montrent chacun comment les attaques ciblant l'identité parviennent à leurs fins là où les contrôles traditionnels échouent.
L’identité est devenue la principale surface d’attaque dans le domaine de la cybersécurité moderne. Plutôt que de déployer malware, les attaquants s’appuient de plus en plus sur des identifiants volés, le « password spraying », des jetons de session compromis, l’utilisation abusive du protocole OAuth et des outils d’administration légitimes pour obtenir un accès et se déplacer latéralement au sein des environnements d’entreprise. Selon le rapport Microsoft Digital Defense Report 2025, les attaques ciblant l’identité ont augmenté de 32 % au cours du premier semestre 2025, et plus de 97 % d’entre elles impliquaient des techniques basées sur les mots de passe, telles que le « password spraying » et les attaques par force brute.
Les contrôles traditionnels de gestion des identités et des accès (IAM) permettent d’authentifier les utilisateurs et d’appliquer les politiques d’accès, mais ils ne peuvent pas déterminer si une identité légitime a été compromise après l’authentification. La solution de détection et de réponse aux menaces liées aux identités (ITDR) répond à ce défi en surveillant en permanence les utilisateurs, les comptes de service, les identités privilégiées, les systèmes d’authentification et l’infrastructure d’identité afin de détecter le vol d’identifiants, Usurpation de compte, l’escalade de privilèges et d’autres attaques liées aux identités dans les environnements hybrides, cloud et SaaS.
Ce guide explique ce qu’est la détection et la réponse aux menaces liées aux identités (ITDR), comment elle fonctionne, les menaces qu’elle détecte, ainsi que la manière dont elle vient compléter la gestion des identités et des accès (IAM), la gestion des accès privilégiés (PAM), Zero Trust, la détection et la réponse étendues (XDR) et détection et réponse aux incidents NDR) dans le cadre d’une stratégie moderne de sécurité des identités.
Qu'est-ce que la détection et la réponse aux menaces liées à l'identité (ITDR) ?
La détection et la réponse aux menaces liées à l'identité (ITDR) est une fonctionnalité de cybersécurité qui détecte, analyse et répond aux attaques ciblant les identités des utilisateurs, les comptes privilégiés, les comptes de service, les systèmes d'authentification et l'infrastructure d'identité dans cloud sur site, hybrides et cloud . L'ITDR utilise l'analyse comportementale, l'intelligence artificielle (IA) et les renseignements sur les menaces pour identifier le vol d'identifiants, Usurpation de compte, l'escalade de privilèges, l'utilisation abusive d'OAuth, la compromission des jetons de session et les mouvements latéraux que les contrôles traditionnels de gestion des identités et des accès (IAM) ne peuvent pas détecter à eux seuls.
C'est en 2022 que Gartner a pour la première fois identifié l'ITDR comme l'une des principales tendances en matière de sécurité et de gestion des risques, en la présentant comme une catégorie distincte de la gestion des identités et des accès (IAM). Cette distinction est importante. L'IAM gère les personnes autorisées à accéder aux systèmes. L'ITDR détecte les cas où cet accès est détourné, utilisé de manière abusive ou volé.
Le marché a réagi. Selon Fortune Business Insights et MarketsandMarkets, le marché de l'ITDR connaît une croissance annuelle moyenne d'environ 22,6 à 22,9 %. Cette croissance reflète une réalité que les défenseurs connaissent déjà : les attaquants sont passés de l'exploitation des infrastructures à celle des identités.
L'ITDR fonctionne en tandem avec la gestion de la posture de sécurité des identités (ISPM), son pendant préventif. Alors que l'ISPM se concentre sur le renforcement des configurations d'identité, l'ajustement des autorisations et la suppression des comptes inactifs avant que les attaquants ne les exploitent, l'ITDR surveille les menaces actives en temps réel. Ensemble, elles constituent une stratégie complète de sécurité des identités reposant à la fois sur la prévention et la détection. L'analyse des identités fournit les informations comportementales qui alimentent ces deux disciplines.
Pourquoi l'identité est le nouveau périmètre
L'ampleur de l'exposition des identités est stupéfiante. Selon l'étude « Trends in Securing Digital Identities » (Tendances en matière de sécurisation des identités numériques) réalisée en 2024 par l'IDS Alliance, 90 % des organisations ont été victimes d'une violation d'identité au cours de l'année écoulée. Le rapport « SpyCloud 2026 Identity Exposure Report » a révélé que 65,7 milliards d'enregistrements d'identité ont été récupérés en 2025, soit une augmentation de 23 % par rapport à l'année précédente.
Ces chiffres expliquent pourquoi les attaques ciblant les identités occupent désormais une place prépondérante dans la gestion des incidents. Les pirates n'ont pas besoin d'exploiter une faille lorsqu'ils peuvent se connecter à l'aide d'identifiants valides. Chaque cloud , plateforme SaaS et chaque fournisseur d'identité fédérée élargit la surface d'attaque liée aux identités. Or, les outils de sécurité traditionnels — pare-feu, endpoint , surveillance du réseau — n'ont pas été conçus pour détecter un pirate qui se fait passer pour un utilisateur légitime.
Comment fonctionne l'ITDR
L'ITDR fonctionne selon un cycle continu comprenant la collecte de données, l'analyse comportementale, la détection des menaces et la réponse automatisée. Voici comment se présente ce modèle opérationnel.
Le modèle opérationnel ITDR en quatre phases
Collecter les signaux d'identité. Importer les journaux d'authentification et les données de télémétrie d'identité provenant d'Active Directory, des fournisseurs cloud (tels qu'Entra ID), des applications SaaS, des outils PAM et des services de fédération.
Définir des références comportementales. Recenser les schémas de comportement normaux — heures de connexion, emplacements géographiques, utilisation des privilèges, méthodes d'authentification et fréquence d'accès — pour chaque utilisateur et chaque identité de machine.
Détecter les anomalies et les menaces. Utiliser la détection comportementale des menaces pour identifier les écarts tels que les déplacements impossibles, les élévations inhabituelles de privilèges, les autorisations OAuth anormales et les schémas de « password spraying ».
Automatisez les mesures de confinement et d'intervention. Mettez en œuvre des réponses automatisées, notamment des vérifications d'authentification multifactorielle (MFA) renforcées, la désactivation de comptes, la rotation des identifiants et l'isolation des sessions, en fonction de la gravité de la menace.
Établissez des corrélations entre les différentes sources d'identité. Regroupez les signaux d'identité provenant cloud sur site et cloud afin de créer un contexte unifié pour la détection des menaces.
Ajuster et optimiser. Affiner en permanence les seuils de détection, réduire les faux positifs et étendre la couverture à mesure que la surface d'attaque liée à l'identité évolue.
Ce cycle fonctionne en continu. Contrairement aux audits ponctuels, l'ITDR assure une surveillance continue qui s'adapte à l'évolution du comportement des utilisateurs : de nouveaux rôles, de nouvelles applications ou de nouveaux sites entraînent tous un réajustement des paramètres de référence.
Gestion de la posture de sécurité des identités (ISPM)
L'ISPM constitue le pendant préventif du rôle de détection et de réaction de l'ITDR. Alors que l'ITDR se demande « cette identité se comporte-t-elle de manière malveillante à l'heure actuelle ? », l'ISPM se demande « nos configurations d'identité génèrent-elles des risques inutiles ? »
Les principales fonctions de l'ISPM comprennent l'inventaire des identités, l'ajustement des droits d'accès, la détection des erreurs de configuration et l'identification des comptes inactifs. Le besoin est urgent. Selon l'étude menée en 2026 par Unit 42, 99 % des cloud analysées disposaient de droits d'accès excessifs — une surface d'attaque considérable et exploitable que l'ISPM est conçu pour réduire avant même que l'ITDR n'ait à détecter un attaquant tirant parti de ces droits.
Les organisations qui déploient à la fois l'ITDR et l'ISPM mettent en place un modèle de défense en profondeur pour la gestion des identités. L'ISPM réduit l'ampleur des dégâts en supprimant les accès superflus. L'ITDR détecte les menaces qui parviennent à contourner les contrôles préventifs.
À qui s'adresse la détection et la réponse aux menaces liées à l'identité ?
La détection et la réponse aux menaces liées aux identités (ITDR) s'avèrent particulièrement utiles pour les organisations dans lesquelles les identités sont devenues une surface d'attaque majeure. À mesure que les entreprises adoptent le travail hybride, cloud , les applications SaaS et les identités machine, les attaquants ciblent de plus en plus les identifiants et les systèmes d'authentification plutôt que les terminaux.
Les organisations devraient envisager de mettre en œuvre l'ITDR si :
Utilisez Microsoft Entra ID, Active Directory, Okta ou d'autres fournisseurs d'identité d'entreprise.
Gérercloud hybrides oucloud comportant des utilisateurs et des charges de travail répartis.
Gérez à grande échelle les comptes privilégiés, les comptes de service ou les identités des machines.
S'appuyer fortement sur les applications SaaS et l'identité fédérée.
Il est nécessaire de détecter le vol d'identifiants, Usurpation de compte, les abus liés à OAuth ou l'escalade de privilèges.
mettent en œuvre des stratégies « Zero Trust de détection et de réponse étendues (XDR).
Exiger une surveillance continue de l'activité liée aux identités à des fins de sécurité ou de conformité.
Pour les organisations disposant d'environnements modernes axés sur l'identité, l'ITDR offre une visibilité en continu sur les activités d'authentification et le comportement des identités, ce que les contrôles d'accès traditionnels ne peuvent à eux seuls garantir.
Types d'attaques ciblant l'identité détectées par ITDR
Les attaques ciblant l'identité recourent à un large éventail de techniques visant aussi bien les identités humaines que celles des machines. L'ITDR est conçu pour détecter ces attaques grâce à l'analyse comportementale plutôt qu'à des règles statiques.
Tableau : Attaques ciblant l'identité et méthodes de détection ITDR
Type d'attaque
Comment l'ITDR détecte
Exemple concret
Attaques par exploitation d'identifiants (spraying de mots de passe, credential stuffing, force brute)
Détecte les taux anormaux d'échecs d'authentification, les anomalies de vitesse et les tentatives de connexion réparties sur plusieurs comptes
Midnight Blizzard a utilisé la technique du « password spraying » contre un ancien compte de test ne nécessitant pas d'authentification multifactorielle
Élévation des privilèges (attributions anormales de rôles, création d'administrateurs fantômes)
Signale les changements inattendus de rôle, la création de nouveaux comptes administrateurs et les modifications d'autorisations en dehors des fenêtres de modification habituelles
Les pirates créent des comptes administrateur fantômes pour maintenir leur présence après avoir compromis le système
Déplacement latéral (pass-the-hash, pass-the-ticket, réutilisation de jetons)
Détecte les schémas d'authentification inhabituels entre les systèmes, les demandes de tickets de service anormales et les anomalies Kerberos
Attaques de type « pass-the-ticket » permettant de se déplacer entre des systèmes rattachés à un domaine
Usurpation de compte détournement de session, contournement de l'authentification multifactorielle, échange de carte SIM)
Détecte les sessions simultanées provenant de différents endroits, la réutilisation des cookies de session et les changements de méthode d'authentification multifactorielle
plateforme Tycoon 2FA plateforme le détournement de sessions par un attaquant interposé à grande échelle
OAuth et utilisation abusive des jetons (octroi malveillant d'autorisations, vol de jetons)
Surveille les enregistrements inhabituels d'applications OAuth, les octrois excessifs d'autorisations et les anomalies dans l'utilisation des jetons
Midnight Blizzard a exploité des applications OAuth existantes dotées de droits d'accès étendus à Exchange Online
Menaces liées à l'identité non humaine (compromission de clés API, utilisation abusive de comptes de service)
Évalue le comportement de base des identités des machines et signale les écarts dans les schémas d'appels d'API, l'utilisation des comptes de service et les heures d'accès aux identifiants
malware de type « infostealer » malware des clés API et des jetons de session sur les postes de travail des développeurs
Les identités non humaines — clés API, comptes de service, jetons OAuth et identifiants d'agents IA — sont désormais plus de dix fois plus nombreuses que les identités humaines dans la plupart des entreprises. Elles constituent un angle mort qui ne cesse de s'étendre.
Le rapport SpyCloud 2026 sur l'exposition des identités a révélé que 18,1 millions de clés API et de jetons exposés ont été récupérés en 2025, ainsi que 6,2 millions d'identifiants d'outils d'IA exposés via malware de type « infostealer ». Ces identifiants de machines disposent souvent de droits d'accès étendus, de durées d'expiration longues ou inexistantes, et font l'objet d'une surveillance limitée, ce qui en fait des cibles de grande valeur.
Les principaux vecteurs d'attaque NHI comprennent l'utilisation abusive des jetons OAuth, la compromission des comptes de service, le vol de clés API et la réutilisation de cookies de session. Les solutions ITDR combattent les menaces NHI en établissant un profil de référence du comportement des identités machine et en signalant tout écart : une clé API soudainement utilisée depuis une plage d'adresses IP inconnue, un compte de service accédant à des ressources hors de son périmètre habituel, ou l'utilisation des identifiants d'un agent IA à des heures inhabituelles.
ITDR par rapport aux autres outils de sécurité
Les équipes de sécurité utilisent déjà des plateformes IAM, PAM, EDR, XDR et SIEM. L'ITDR ne remplace aucune d'entre elles. Il comble une lacune spécifique — la détection comportementale liée à l'identité — que aucun de ces outils n'a été conçu pour combler.
Tableau : Interaction entre l'ITDR et les outils de sécurité existants
Outil
Fonction principale
Couverture d'identité
Lien avec l'ITDR
IAM
Gère les politiques d'accès, l'authentification et l'autorisation
Détermine qui a accès
L'ITDR détecte les cas de contournement ou d'utilisation abusive des politiques IAM
PAM
Contrôle et surveille les accès privilégiés
Gère les comptes privilégiés
L'ITDR détecte les comportements anormaux au sein des sessions privilégiées. Gartner et KuppingerCole recommandent la convergence entre PAM et ITDR
Agrège les journaux à des fins de corrélation, d'alerte et de conformité
Visibilité des identités via les journaux
L'ITDR fournit des analyses comportementales spécifiques à chaque identité qui réduisent le bruit des alertes par rapport à la corrélation des journaux bruts
La principale différence réside dans la profondeur de l'analyse comportementale. Les solutions IAM et PAM assurent l'application des politiques. Les solutions EDR surveillent les terminaux. Les solutions SIEM établissent des corrélations entre les journaux. Aucune d'entre elles n'applique spécifiquement une analyse comportementale continue aux signaux d'identité sur l'ensemble de la surface d'attaque des identités — à savoir Active Directory sur site, les fournisseurs cloud , les applications SaaS et les services de fédération — de manière simultanée.
Les attaques par usurpation d'identité dans la pratique
Les violations de sécurité survenues dans la réalité démontrent mieux que n'importe quelle discussion théorique l'importance de l'ITDR. Chacun des cas suivants concernait des attaques ciblant l'identité qui ont contourné les contrôles traditionnels — et chacun met en évidence des points précis où l'ITDR aurait détecté la menace.
Violations de données chez les clients de Snowflake (2024)
Le groupe cybercriminel UNC5537 a utilisé des identifiants volés par un logiciel de vol d'informations — dont certains dataient de 2020 — pour accéder à environ 165 instances client sur la plateforme cloud . Parmi les organisations touchées figuraient de grandes entreprises des secteurs des télécommunications, du divertissement et des services financiers.
Trois facteurs ont rendu cette intrusion possible. Les comptes clients n'étaient pas protégés par une authentification multifactorielle. Des identifiants valides provenant de logiciels de vol d'informations datant de plusieurs années fonctionnaient toujours. Aucune politique d'accès au réseau ne limitait les sources de connexion.
Leçon tirée de l'ITDR. L'analyse comportementale aurait permis de détecter des schémas de connexion anormaux — nouvelles géolocalisations, appareils inconnus et identifiants connus pour avoir été compromis —, signalant ainsi les tentatives d'accès avant même que l'exfiltration des données ne commence. Source : Cloud Alliance.
Tempête de neige de minuit (2024)
APT29 a utilisé la technique du « password spraying » pour compromettre un ancien compte de test dépourvu d'authentification multifactorielle (MFA). À partir de là, l'acteur malveillant a exploité d'anciennes applications OAuth dotées de droits élevés pour créer des applications OAuth malveillantes et leur accorder un accès complet à Exchange Online, ce qui lui a finalement permis de consulter les e-mails des hauts dirigeants.
Leçon tirée de l'ITDR. L'ITDR aurait détecté le schéma de « password spraying », signalé la création d'une application OAuth à partir d'une source inhabituelle et émis une alerte concernant l'attribution anormale d'un rôle accordant l'accès à Exchange Online. De multiples occasions de détection se sont présentées tout au long de la chaîne d'attaque. Source : Guide des incidents du MSTIC.
Faille de sécurité du registre FICOBA en France (2026)
Un pirate informatique a utilisé les identifiants volés d'un fonctionnaire pour accéder au registre national des comptes bancaires (FICOBA), exposant ainsi les données financières d'environ 1,2 million de personnes. Le système PAM n'a pas pu détecter cette intrusion à lui seul, car le pirate utilisait des identifiants valides disposant de niveaux d'accès autorisés.
Leçon tirée de l'ITDR. L'analyse comportementale aurait détecté des schémas d'accès anormaux : volume de données inhabituel, horaires de requêtes atypiques et fréquence d'accès dépassant largement les valeurs de référence historiques de l'utilisateur. Source : The Hacker News.
Détection et prévention des menaces liées à l'identité
Une détection efficace des menaces liées à l'identité nécessite une mise en œuvre progressive, des indicateurs de performance clés (KPI) mesurables et un choix mûrement réfléchi entre une approche en gestion autonome et une approche gérée. Voici les bonnes pratiques et une feuille de route concrète.
Bonnes pratiques en matière d'ITDR :
Surveiller en permanence toutes les sources d'identité (Active Directory, cloud , SaaS, PAM)
Intégrer ITDR aux plateformes SIEM et XDR existantes pour obtenir un contexte corrélé
Appliquer le principe du privilège minimal et mettre en place un accès « juste à temps »
Mettre en place un système de détection par leurre à l'aide de comptes « honeypot » et de « honeytokens »
MTTI (mean time to identify identity incidents): Target <1 hour for critical identity alerts
MTTC (mean time to contain identity-based intrusions): Target <4 hours
Couverture de la surface d'attaque liée à l'identité : plus de 95 % des sources d'identité surveillées
False positive rate: Target <10% of total identity alerts
Écart entre la détection et la maîtrise : un rapport annuel sur les menaces dans le secteur a révélé que 68 % des entreprises détectent les menaces liées à l'identité dans les 24 heures, mais que seules 55 % parviennent à les maîtriser efficacement — un écart de 13 points que l'automatisation de l'ITDR vise à combler.
Services ITDR gérés pour les équipes disposant de ressources limitées
Toutes les entreprises ne disposent pas des effectifs nécessaires pour mettre en place et gérer un système ITDR en interne. Les services de détection et de réponse gérés offrent une solution externalisée de détection et de réponse aux menaces liées à l'identité pour les équipes qui ont besoin d'une couverture 24 heures sur 24, 7 jours sur 7, sans avoir à augmenter leurs effectifs.
Quand envisager une solution ITDR gérée :
Équipes de sécurité comptant moins de cinq employés à temps plein
Couverture de surveillance limitée 24 heures sur 24, 7 jours sur 7
Manque d'expertise interne en matière de sécurité des identités
Éléments à évaluer : l'étendue de la couverture (AD + cloud SaaS), les accords de niveau de service (SLA) en matière de réponse, l'intégration avec l'infrastructure existante et la transparence des rapports. Le marché de l'ITDR géré connaît une croissance rapide, et de nombreux fournisseurs élargissent leurs capacités dans ce domaine pour répondre à la demande des MSP et des MSSP.
ITDR et conformité
Les fonctionnalités de l'ITDR correspondent directement aux contrôles liés à l'identité prévus par les principaux cadres réglementaires. L'alignement de l'ITDR sur ces cadres simplifie la collecte des éléments probants en vue des audits et témoigne d'une gouvernance proactive en matière de sécurité des identités.
Détecte les schémas de connexion anormaux, les déplacements impossibles et la réutilisation d'identifiants provenant de sources dont la sécurité a été compromise
Accès aux identifiants
T1110
Force brute
Détecte les taux anormaux d'échecs d'authentification et les attaques par « password spraying » distribuées
Accès aux identifiants
T1558
Voler ou falsifier des tickets Kerberos
Signale les demandes de tickets Kerberos anormales et les schémas d'utilisation des tickets « golden » et « silver »
Mouvement latéral
T1550
Utiliser un autre moyen d'authentification
Détecte les attaques de type « pass-the-hash », « pass-the-ticket » et la réutilisation de jetons au-delà des limites du domaine
Persistance
T1098
Manipulation de compte
Surveille les changements de rôle non autorisés, la création de nouveaux comptes administrateur et les modifications des autorisations
Pour une vue d'ensemble plus complète du cadre, consultez le MITRE ATT&CK .
Tableau de correspondance des cadres de conformité
Tableau : Correspondance entre l'ITDR et les cadres de conformité
Inventaire des identités, surveillance des accès, détection des anomalies, enquêtes, mesures d'atténuation
ISO 27001
A.9, A.12.4, A.16
Surveillance du contrôle d'accès, journalisation des événements de sécurité, gestion des incidents
CIS Controls v8
5, 6, 8
Gestion des comptes, gestion du contrôle d'accès, gestion des journaux d'audit
PCI DSS 4.0
Exigences 7, 8 et 10
Restreindre l'accès, identifier et authentifier, enregistrer et surveiller
HIPAA
45 CFR 164.312
Contrôles d'accès, contrôles d'audit, contrôles d'intégrité, sécurité des transmissions
NIS2
Article 21
Mesures de gestion des risques, notamment la gestion des identités et des accès
DORA
Chapitre II, articles 5 à 15
Cadre de gestion des risques liés aux TIC, y compris la sécurité des identités
Tendances futures et considérations émergentes
Le paysage des menaces liées à l'identité évolue plus rapidement que ne peuvent s'y adapter la plupart des programmes de sécurité. Au cours des 12 à 24 prochains mois, plusieurs évolutions vont redéfinir la manière dont les entreprises abordent l'ITDR.
Les attaques accélérées par l'IA réduisent considérablement les délais de réaction. L'étude menée en 2026 par Unit 42 a révélé que les simulations d'attaques assistées par l'IA permettaient une exfiltration complète en seulement 25 minutes, l'exfiltration la plus rapide observée en conditions réelles ayant été réalisée en 72 minutes. Ces délais ne laissent aucune place à une enquête manuelle. Les solutions ITDR qui automatisent la détection et la réponse deviendront des éléments indispensables, et non plus des facteurs de différenciation.
La convergence entre la gestion des accès privilégiés (PAM) et la détection des menaces liées à l'identité (ITDR) s'accélère. Tant Gartner que KuppingerCole recommandent désormais la mise en place de couches de défense unifiées qui associent les contrôles d'accès privilégiés à la détection des menaces liées à l'identité. Les entreprises qui maintiennent ces capacités en silos se retrouveront confrontées à des failles que les attaquants savent déjà exploiter.
Les attaques par détournement de session se multiplient grâce phishing ». plateforme Tycoon 2FA plateforme que l’Europol a démantelée lors d’une opération coordonnée — permettait des attaques de type « man-in-the-middle » qui contournaient l’authentification multifactorielle (MFA) à grande échelle. Malgré ce démantèlement, la plateforme a refait surface en l’espace de quelques semaines, démontrant ainsi la résilience de l’économie phishing ». Les systèmes de détection et de réponse aux incidents informatiques (ITDR) doivent détecter le détournement de session et la réutilisation de jetons, quelle que soit la manière dont les identifiants initiaux ont été compromis.
La protection des identités non humaines deviendra une obligation réglementaire. Avec la multiplication des clés API, des comptes de service et des identifiants des agents IA, il faut s'attendre à ce que les cadres de conformité imposent la surveillance et la gestion du cycle de vie des identités machines. Les organisations devraient commencer dès maintenant à recenser leur surface d'attaque en matière d'identités non humaines.
Approches modernes de la détection des menaces liées à l'identité
Les programmes ITDR les plus efficaces aujourd'hui ne se limitent pas à une simple surveillance des identités. Ils intègrent les signaux liés aux identités à détection et réponse aux incidents, cloud et endpoint afin de constituer une vue unifiée du comportement des attaquants sur l'ensemble de la surface d'attaque.
L'ITDR Cloud étend la détection à cloud fournisseurs d'identité, aux plateformes SaaS etcloud , là où les outils traditionnels sur site n'ont aucune visibilité. Les capacités de sécurité basées sur l'IA — notamment les renseignements sur les menaces et la modélisation comportementale pilotés par l'IA — permettent aux solutions ITDR de rester à la hauteur des adversaires qui utilisent eux-mêmes l'IA pour accélérer leurs attaques.
L'intégration de l'ITDR avec zero trust représente une évolution naturelle. Zero trust une vérification continue. L'ITDR fournit les informations comportementales sur l'identité qui donnent tout son sens à cette vérification continue, au lieu de la réduire à une simple formalité.
Vectra AI en matière de détection des menaces liées à l'identité
L'approche Vectra AI en matière de détection des menaces liées aux identités s'articule autour de Attack Signal Intelligence, qui applique l'analyse comportementale aux signaux d'identité provenant à la fois d'Active Directory sur site, des fournisseurs cloud et des applications SaaS. En mettant en corrélation les comportements liés aux identités avec les données de télémétrie réseau, cette méthodologie identifie les attaques réelles dissimulées derrière des activités d'identité d'apparence normale, plutôt que de générer davantage d'alertes que les analystes devront trier. L'objectif est de privilégier le signal par rapport au bruit, en donnant aux équipes de sécurité la clarté nécessaire pour agir sur ce qui compte et la confiance pour ignorer ce qui n'a pas d'importance.
Conclusion
Les attaques ciblant les identités ne constituent pas une simple tendance. Elles représentent le principal vecteur d'attaque : elles sont à l'origine de la majorité des accès initiaux dans les incidents confirmés et constituent la cause première de violations de données très médiatisées au sein d'organisations de toutes tailles et de tous secteurs. Les affaires Snowflake, Midnight Blizzard et FICOBA illustrent toutes le même scénario : des identifiants valides, une surveillance insuffisante et des contrôles préventifs qui n'ont jamais été conçus pour détecter un attaquant se faisant passer pour un utilisateur légitime.
L'ITDR comble cette lacune. Il apporte une détection comportementale en continu à la surface d'attaque liée aux identités, détecte les menaces que les solutions IAM, PAM et EDR ne peuvent pas repérer, et automatise le confinement avant que les attaquants n'atteignent leurs objectifs. Associé à l'ISPM pour la gestion préventive de la posture de sécurité et aligné sur des référentiels tels que MITRE ATT&CK NIST CSF, l'ITDR offre aux équipes de sécurité la visibilité et la réactivité dont elles ont besoin pour défendre la surface la plus ciblée au sein des entreprises modernes.
Pour les entreprises désireuses d'évaluer leurs capacités de détection des menaces liées à l'identité, découvrez comment Vectra AI l'ITDR grâce à Attack Signal Intelligence ».
Foire aux questions
Qu'est-ce que la détection et la réponse aux menaces liées à l'identité (ITDR) ?
La détection et la réponse aux menaces liées à l'identité (ITDR) est un domaine de la sécurité qui détecte, analyse et traite les menaces visant les identités des utilisateurs et des machines. Elle s'appuie sur l'analyse comportementale et l'intelligence artificielle pour identifier l'utilisation abusive des identifiants, l'escalade des privilèges et les mouvements latéraux basés sur l'identité, tant dans cloud sur site que cloud .
Contrairement à la gestion des identités et des accès (IAM), qui contrôle qui a accès aux ressources, l'ITDR se concentre sur la détection des abus liés à cet accès. Elle surveille les événements d'authentification, les schémas d'autorisation et les comportements liés aux identités sur Active Directory, les fournisseurs cloud et les applications SaaS afin d'identifier les menaces que endpoint traditionnels de protection du périmètre et endpoint ne parviennent pas à détecter.
C'est en 2022 que Gartner a pour la première fois reconnu l'ITDR comme une catégorie distincte dans le domaine de la sécurité, et depuis, le marché a connu une croissance annuelle moyenne de plus de 22 %. Cette discipline est devenue indispensable, car les attaques ciblant l'identité représentent désormais la majorité des accès initiaux dans les incidents confirmés.
En quoi l'ITDR diffère-t-il de l'EDR ?
La solution EDR (Endpoint and Response) surveille les terminaux — postes de travail, serveurs et appareils mobiles — afin de détecter les processus malveillants, les modifications du système de fichiers et les comportements anormaux au niveau de chaque appareil. La solution ITDR surveille les signaux d'identité sur l'ensemble de l'infrastructure d'identité — Active Directory, cloud , applications SaaS et services de fédération — afin de détecter l'utilisation abusive des identifiants et les attaques basées sur l'identité.
La différence fondamentale réside dans ce que chaque outil est capable de détecter. Lorsqu'un pirate utilise des identifiants valides volés via un logiciel de vol d'informations pour se connecter depuis un nouvel appareil, l'EDR enregistre un événement d'authentification normal sur le endpoint. L'ITDR, quant à lui, détecte une connexion anormale — nouvelle géolocalisation, empreinte digitale inconnue de l'appareil, identifiants signalés dans des bases de données de violations connues — et déclenche une alerte. De nombreuses attaques modernes sont conçues pour éviter complètement de déclencher endpoint , ce qui explique précisément pourquoi l'ITDR existe en tant que couche complémentaire.
Pourquoi l'ITDR est-il important ?
Les attaques ciblant l'identité dominent désormais le paysage des menaces. En 2025, 90 % des interventions de réponse aux incidents concernaient des failles d'identité, et 65 % des accès initiaux étaient motivés par l'identité, selon le rapport 2026 de l'Unité 42 sur la réponse aux incidents mondiaux. Les outils traditionnels tels que l'IAM appliquent les politiques d'accès, mais ne peuvent pas détecter quand ces politiques sont contournées. L'EDR surveille les terminaux, mais offre une visibilité limitée sur l'activité cloud , les autorisations OAuth et les flux d'authentification fédérée.
L'ITDR comble cette lacune en appliquant une analyse comportementale continue aux signaux d'identité. Il détecte les menaces qui contournent les contrôles préventifs : identifiants volés qui passent outre l'authentification multifactorielle (MFA), comptes de service compromis, utilisation abusive de jetons OAuth et élévation de privilèges par le biais d'actions administratives d'apparence légitime. Sans l'ITDR, les entreprises s'appuient sur des analyses post-incident plutôt que sur une détection en temps réel.
Qu'est-ce que la gestion de la posture de sécurité des identités (ISPM) ?
L'ISPM est le pendant préventif de l'ITDR. Alors que l'ITDR détecte et traite les menaces d'identité actives en temps réel, l'ISPM identifie et corrige de manière proactive les erreurs de configuration des identités, les autorisations excessives et les comptes inactifs avant que les attaquants ne puissent en tirer parti.
Les principales fonctionnalités de l'ISPM comprennent la gestion de l'inventaire des identités, l'ajustement des droits d'accès, la détection des erreurs de configuration et l'identification des comptes inactifs. L'étude menée en 2026 par Unit 42 a révélé que 99 % des cloud analysées disposaient de droits d'accès excessifs — une surface d'attaque considérable que l'ISPM est conçu pour réduire. Associé à l'ITDR, ce système permet aux entreprises de mettre en place un modèle de défense en profondeur dans lequel l'ISPM réduit la surface d'attaque exploitable et l'ITDR détecte les menaces qui parviennent à contourner les contrôles préventifs.
Qu'est-ce que l'ITDR géré ?
L'ITDR géré est un service de sécurité externalisé dans le cadre duquel un prestataire assure la détection et la réponse aux menaces liées aux identités pour le compte d'une organisation. Il est destiné aux équipes comptant moins de cinq employés à temps plein chargés de la sécurité qui ont besoin d'une surveillance 24 heures sur 24 et 7 jours sur 7 des menaces liées aux identités sans avoir à mettre en place de capacités en interne.
Les fournisseurs de services ITDR gérés couvrent généralement Active Directory, les fournisseurs cloud et les applications SaaS. Lorsqu'elles évaluent des services ITDR gérés, les entreprises doivent examiner l'étendue de la couverture, les accords de niveau de service (SLA) en matière de réponse, l'intégration avec leur infrastructure de sécurité existante, ainsi que la transparence des processus de reporting et d'investigation. Le marché des services ITDR gérés connaît une croissance rapide, les MSP et les MSSP élargissant leur offre en matière de sécurité des identités pour répondre à la demande des entreprises disposant de ressources limitées.
Quels sont les principaux indicateurs de l'ITDR ?
Les indicateurs clés de l'ITDR comprennent le délai moyen d'identification des incidents liés à l'identité (MTTI), le délai moyen de confinement des intrusions basées sur l'identité (MTTC), le taux de faux positifs pour les alertes d'identité, le pourcentage de la surface d'attaque liée à l'identité couverte, ainsi que l'écart entre la détection et le confinement. Des études sectorielles indiquent que 68 % des organisations détectent les menaces liées à l'identité dans les 24 heures, mais que seules 55 % d'entre elles les contiennent efficacement — un écart de 13 points que l'automatisation de l'ITDR est conçue pour combler.
Parmi les objectifs recommandés figurent un MTTI inférieur à une heure pour les alertes d'identité critiques, un MTTC inférieur à quatre heures, un taux de faux positifs inférieur à 10 % et une couverture de la surface d'attaque d'identité supérieure à 95 %. Ces indicateurs clés de performance doivent être suivis dès la phase d'évaluation et communiqués régulièrement à la direction de la sécurité.
Comment l'ITDR s'aligne-t-il sur le modèle MITRE ATT&CK?
ITDR couvre MITRE ATT&CK dans le cadre de multiples tactiques liées aux attaques ciblant les identités. Dans la phase d'accès initial, ITDR détecte T1078 (comptes valides) en identifiant les schémas de connexion anormaux. Dans Credential Access, il détecte T1110 (force brute) et T1558 (Vol ou falsification de tickets Kerberos). Dans le cadre d'un déplacement latéral, il détecte T1550 (Utilisation d'autres moyens d'authentification), y compris le « pass-the-hash » et la réutilisation de jetons. Dans le module Persistence, il détecte T1098 (Manipulation des comptes) grâce à la surveillance des changements de rôle et des modifications d'autorisations non autorisés.
Cette cartographie offre aux responsables de la sécurité un cadre leur permettant d'évaluer les lacunes en matière de couverture ITDR et d'adapter les capacités de détection aux techniques spécifiques utilisées par les attaquants contre l'infrastructure d'identité.