Une clé, ça se perd, ça se prête. On oublie d’ailleurs parfois à qui on a laissé le double. Le système d’information a cessé d’être un lieu qu’on protège pour devenir un réseau de confiances qu’on accorde, souvent sans même s’en rendre compte, à des identités, des prestataires, des outils d’administration et, de plus en plus, à des agents IA.
Une décision qu’on avait fini par oublier
Une clé n’a rien d’un simple objet technique. C’est une décision, celle d’accorder sa confiance à quelqu’un ou à quelque chose pour accéder à ce qui compte vraiment. Ce numéro raconte comment cette décision s’est diluée au fil des identités qui se multiplient et deviennent éphémères, des prestataires qui se connectent à distance, des certificats dispersés dans des couches techniques que plus personne n’a cartographiées en entier. Le risque ne vient plus seulement de ce qu’on a négligé de protéger, mais de ce qu’on a tout bonnement oublié de recenser. La confiance implicite, celle qu’on accorde à un fournisseur parce qu’il est connu de longue date ou à un compte parce qu’il a toujours existé, reste précisément ce que les attaquants exploitent en premier.
Une confiance prise par et en défaut
L’été l’a démontré grandeur nature. Le piratage de la direction générale des finances publiques, révélé mi-août, a exposé les données de 678 000 particuliers et professionnels à partir d’identifiants usurpés, ceux d’un agent et d’un tiers habilité. Deux intrusions passées sous les radars pendant plusieurs semaines, une cellule de crise interministérielle, un audit demandé à l’ANSSI, des excuses ministérielles inédites : la chronologie de cette affaire tient à elle seule lieu de démonstration. Le même mois, N-central et PaperCut, deux outils d’administration à distance largement déployés, ont dû publier des correctifs d’urgence après l’exploitation active de vulnérabilités qui donnaient accès à des systèmes entiers plutôt qu’à une simple application. Ce sont les accès de confiance, ceux qu’on ne remet jamais en question, qui deviennent le point d’entrée. Le dossier consacré à la reprise en main des dépendances critiques prolonge ce constat sur les identités, la chaîne de sous-traitance et la cryptographie disséminée dans des couches que l’entreprise ne maîtrise plus totalement. La priorité n’est plus de tout surveiller avec la même intensité, mais de retrouver assez de visibilité pour savoir quelles dépendances peuvent produire un effet domino.
Le mot de passe, dernier repli de l’attaquant
L’autre grand chantier de ce numéro touche à l’authentification. Le passage au passwordless s’impose comme la seule trajectoire crédible pour sécuriser les accès modernes, porté par la maturité de FIDO2 et la généralisation des passkeys. Mais le dossier prévient contre un faux sentiment de sécurité : ajouter une passkey sans fermer l’ancien chemin ne change presque rien tant que le mot de passe reste disponible en solution de repli, l’attaquant continuera simplement à l’utiliser. Le jour de la coupure, pas celui du déploiement, reste le moment où se joue réellement la bascule. Et le trousseau qui héberge les nouvelles clés devient lui-même une dépendance à part entière, souvent détenue par un tiers que l’entreprise n’administre pas.
Au-dessus de tout cela plane l’IA offensive, qui sort désormais des laboratoires. Des agents ont exploré seuls des chemins d’attaque jusqu’à des infrastructures de production, un groupe cybercriminel a détourné un agent conçu pour coder, et plus d’une centaine d’entreprises technologiques ont appelé à accélérer les capacités de défense assistées par IA. La confiance se vérifie, se documente, et parfois se reprend juste à temps.
La rédaction vous donne rendez-vous ce jeudi 24 septembre à Paris, de 8h45 à 10h30, pour les Petits-Déjeuners de la rentrée, organisés avec Euro Cyber Group. Deux experts y prolongeront ce numéro. N’hésitez pas à vous inscrire !









