IAM protège l'identité. ITDR Préserve l'instant.

SIEM des alternatives

Votre employé s'authentifie correctement. L'authentification multifacteur fonctionne. Le compte est valide. Les autorisations sont légitimes. Il y a juste un problème :

La personne utilisant cette identité pourrait être un attaquant.

Ce scénario met en lumière l'un des changements majeurs qui s'opèrent dans le domaine de la sécurité des entreprises. Depuis des années, les organisations investissent massivement dans la gestion des identités et des accès (IAM) pour répondre à une question essentielle :

Qui devrait avoir accès à quoi ?
Aujourd’hui, les responsables informatiques et de la sécurité doivent répondre tout aussi rapidement à une autre question :

Que fait cette identité en ce moment ?
C'est le problème Détection et réponse aux menaces d'identité (ITDR) est conçu pour résoudre.


Le problème d'identité a changé.

La gestion des identités et des accès (IAM) ne perd pas de son importance. Bien au contraire. Gartner affirme que les identités humaines et machine constituent désormais la principale surface d'attaque, tandis que la complexité croissante et l'isolement des outils IAM créent des lacunes en matière de visibilité.

Mais empêcher les accès non autorisés ne représente qu'une partie du problème.

Mise en œuvre selon Gartner (mars 2026) ITDR L'ouvrage « Practice to Combat Identity-Based Attacks » établit clairement la distinction : les solutions IAM traditionnelles sont essentielles, mais elles constituent principalement des contrôles préventifs et ne sont pas conçues pour contrer les attaques qui exploitent les identités humaines ou machine existantes.

En d'autres termes:

IAM détermine si une identité est digne de confiance. ITDR détermine si cette identité de confiance se comporte comme un attaquant.

C’est une distinction cruciale lorsque les identifiants légitimes eux-mêmes deviennent une voie d’attaque.

Selon le Gartner ITDR Selon un rapport, l'utilisation abusive d'identifiants était la principale cause des failles de sécurité citées dans le rapport DBIR 2025 de Verizon. Les recherches de Gartner sur l'identité des machines ont également révélé que… Plus de 50 % des organisations interrogées ont subi un ou plusieurs incidents de cybersécurité impliquant des identités de machines compromises.

Et les défenseurs de la fenêtre doivent réagir, car cela pourrait réduire leur taille.
Gartner prévoit que d'ici 2027, les agents d'IA automatiseront le vol d'identifiants et compromettront les canaux de communication d'authentification. réduire de 50 % le temps d'exploitation des comptes exposés.

C’est pourquoi la sécurité de l’identité doit de plus en plus fonctionner en temps réel.


Prévenir l'attaque avant qu'elle ne se produise. La détecter pendant qu'elle se produit.

Gartner décrit ITDR Il s'agit des deuxième et troisième niveaux de défense de l'identité : la détection et la réponse après la prévention. Ses recherches distinguent l'hygiène de l'identité avant une attaque de la surveillance et de l'arrêt des attaques actives grâce à des renseignements sur les menaces en temps réel.

Cela change la donne. SOC peut demander.

L'objectif n'est pas simplement d'augmenter le nombre d'alertes d'usurpation d'identité. Le résultat est de réduire le délai entre la compromission d'identité, la compréhension de la situation et la prise de mesures.


L'identité ne peut pas devenir un autre silo de sécurité.

Un autre élément important doit être pris en compte par les responsables informatiques et de la sécurité : une attaque d’identité se limite rarement au système d’identité. Un attaquant peut compromettre un compte, s’authentifier avec succès, accéder à une application cloud, se déplacer sur le réseau et, finalement, interagir avec un terminal ou des données sensibles.

Cela signifie que le contexte identitaire doit atteindre le SOCGartner recommande spécifiquement d'intégrer les incidents générés par IAM dans SOC Les processus de réponse et de recherche des menaces. Et il existe une raison tangible de réunir ces équipes. L'étude Gartner 2024 sur le leadership en matière de gestion des identités et des accès aux systèmes (IAM) a révélé que la collaboration entre les fonctions IAM et cybersécurité, notamment en matière de contrôles, d'évaluation des risques et de gestion des menaces, a permis d'obtenir… Amélioration de 30 % dans l'atteinte des objectifs IAM. C'est là que Stellar Cyber ​​adopte une approche différente. ITDR.

Plutôt que de créer une autre console de sécurité d'identité à surveiller pour les analystes, ITDR Elle est intégrée à la plateforme Stellar Cyber ​​SecOps. Les données de télémétrie d'identité provenant de technologies telles qu'Active Directory, Microsoft Entra ID et Okta peuvent être corrélées avec les signaux de sécurité des terminaux, du réseau, du cloud et autres.
L'objectif est simple :

Considérez l'identité comme faisant partie de l'attaque, et non comme un événement isolé.


De l'anomalie d'identité à l'action

Stellar Cyber ​​6.6 pousse cette approche encore plus loin.

Cette version améliore la fidélité de la détection des anomalies de connexion, notamment les anomalies de voyage impossible et de localisation de connexion utilisateur, en ajoutant une suppression personnalisable, une meilleure priorisation des noms d'utilisateur et un enrichissement ASN pour les détections de voyage impossible.

Il ne s'agit pas d'une simple analyse historique. Pour les données en temps réel, Stellar Cyber ​​indique un délai de détection moyen de 5 à 10 minutes après l'ingestion pour les anomalies de voyage impossible, bien que les retards d'ingestion puissent allonger ce délai.
Une fois un comportement suspect identifié, la réaction est tout aussi importante. Avec Microsoft Entra ID, par exemple, Stellar Cyber ​​peut enrichir les événements avec des informations d'identité et prendre en charge des actions telles que la désactivation d'un utilisateur, la confirmation d'une compromission et la révocation des sessions de connexion.

Cela crée la progression opérationnelle ITDR devrait livrer :


La confiance n'est plus une décision ponctuelle

La gestion des identités et des accès (IAM) demeure essentielle. L'authentification forte demeure essentielle. L'authentification multifacteur (MFA) demeure essentielle. La gestion des privilèges et la protection des identités demeurent essentielles. Toutefois, une authentification réussie ne saurait constituer la fin de la démarche de sécurité.

Gartner prévoit que d'ici 2028, 70 % des RSSI utiliseront des capacités de visibilité et d'analyse des identités pour réduire la surface d'attaque de la gestion des identités et des accès (IAM) et le risque de compromission des identifiants. Il ne s'agit plus seulement de se demander :

« Cette identité devrait-elle avoir accès ? »
à demander sans cesse :

« Que fait cette identité maintenant, et devons-nous lui faire confiance ? »
Parce que les attaquants se fichent de savoir si vos contrôles IAM ont fonctionné.
Ils se soucient de savoir s'ils peuvent devenir une personne en qui votre organisation a déjà confiance.

IAM protège l'identité. ITDR protège l'instant.

Références

  1. Gartner, Prévisions 2026 : Gestion des identités et des accès, Paul Mezzera, Rebecca Archambault, James Hoover et Shubham Gera, 22 janvier 2026, ID G00841403.
  2. Gartner, Mise en œuvre ITDR Pratique pour combattre les attaques basées sur l'identité, James Hoover, Peter Firstbrook et Rebecca Archambault, 5 mars 2026, ID G00845676.
Remonter en haut