Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Lorsqu'un attaquant entre dans un réseau en utilisant un nom d'utilisateur et un mot de passe légitimes, il semble, à première vue, qu'il n'y ait rien qui puisse l'arrêter : le trafic et les actions sont mélangés avec ceux d'un utilisateur autorisé. Cette réalité transforme la gestion des titres de compétences en une question de résilience opérationnelle, et pas seulement de sécurité informatique; et dans l'Union européenne, depuis l'entrée en vigueur de la DORA, il s'agit également d'une question réglementaire contraignante. Les titres de créance ne sont plus seulement un vecteur de risque technique : ils sont un contrôle des risques financiers soumis à vérification.
Les données du secteur montrent pourquoi : le vol de lettres d'identité reste l'une des principales voies d'accès initial aux environnements d'entreprise, avec des conséquences qui sont comptées en mois d'activité cachée et des millions de coûts par incident. Rapports publics et IBM sur le coût des lacunes et rapports Verizon sur les lacunes documentent à la fois la fréquence et l'impact économique de ces attaques ( IBM Coût d'un rapport de rupture de données, Verizon DBIR). Cette combinaison de probabilité et de dommage est précisément ce que DORA vise à atténuer.

Sur le plan opérationnel, la DORA exige des institutions financières qu'elles mettent en place des contrôles afin de réduire la probabilité d'accès non autorisé et, surtout, qu'elles en fassent la preuve. Le président place le principe privilège minimum et l'obligation de disposer de mécanismes d'authentification robustes et normalisés. Dans la pratique, cela signifie migrer à partir de facteurs vulnérables tels que les codes SMS ou TOTP qui sont sensibles aux attaques AiTM vers des solutions résistantes au phishing comme FIDO2 / WebAuthn et les mots de passe.
Il ne suffit pas de dire qu'il existe une politique : les organismes de réglementation s'attendent à des preuves opérationnelles. Un contrôle technique sans enregistrement ne prouve rien à un superviseur. C'est pourquoi la combinaison de technologies - des authentificateurs physiques - résistantes, un gestionnaire d'identification d'entreprise qui génère des documents immuables, et une solution de gestion d'accès privilégiée (PAM) avec juste-à-temps et l'audit de session - est celui qui ferme le cercle entre la pratique et la conformité.
Le risque ne se termine pas dans ses propres périmètres : DORA étend ses obligations à la chaîne d'approvisionnement. Les conséquences des lacunes des fournisseurs montrent que les pouvoirs de tiers sont en pratique vos pouvoirs. Pour ce faire, il faut des contrats exigeant des niveaux équivalents d'AMF, des vérifications prévues et des mécanismes contractuels pour vérifier et remédier au non-respect par le fournisseur.
Du point de vue technique et de détection, réduire le temps moyen qu'un intrus reste sur le réseau est la mesure la plus efficace pour limiter les dommages et l'exposition réglementaire. Ici viennent en jeu des outils et des pratiques tels que la détection d'anomalies d'identité (ITDR / UEBA), l'intégration de connexion dans le CIEM, la segmentation du réseau pour contenir des mouvements latéraux, et la réponse automatisée à des schémas d'accès anormaux. La combinaison de la prévention résistante et de la détection précoce raccourcit la fenêtre de fonctionnement.
Dans le chapitre sur les mesures concrètes et prioritaires, les organisations devraient commencer par vérifier leur position en matière d'identité : inventaire complet des comptes privilégiés et des comptes de services, vérification rigoureuse de l'AMF sur toutes les voies d'accès, élimination des privilèges permanents par le biais de l'ACI et examen automatisé des hors-bord. Dans le même temps, la création d'un dépôt de références chiffré avec contrôle d'accès basé sur des rôles et des dossiers sans changement facilite à la fois le fonctionnement sécuritaire et la réponse aux exigences réglementaires.

La preuve compte autant que la technologie. Le fait d'avoir des dossiers exportables, scellés et corrélés avec d'autres systèmes - répertoires d'entreprise, PAM, terminaux et solutions de réseau - transforme une inspection réglementaire en démonstration de contrôle plutôt qu'en liste de lacunes. La préparation d'exercices de notification et d'interventions en cas d'incidents, y compris la production de tels éléments de preuve, permet de respecter les délais prescrits par la DORA et de limiter les sanctions et les coûts de réputation.
Pour les responsables des investissements prioritaires, le message est clair : la résilience opérationnelle commence par le contrôle de l'identité. L'adoption d'une authentification physique, l'application d'un privilège minimum avec l'accès temporaire, le cryptage voûté des références et la surveillance continue ne sont pas seulement de bonnes pratiques : elles sont des éléments centraux de conformité en vertu de la DORA. Ceux qui attendent que la vérification agisse assument un risque réglementaire et opérationnel inutile.
Si vous cherchez des ressources supplémentaires pour approfondir des exigences réglementaires et techniques spécifiques, la documentation officielle de DORA est un point de départ essentiel ( Loi sur la résilience opérationnelle numérique (DORA) - EIOPA) et les rapports sectoriels aident à hiérarchiser les menaces et les contrôles avec des données actualisées ( IBM Coût d'un rapport de rupture de données, Verizon DBIR). À l'heure actuelle, documenter et combler rigoureusement les lacunes dans la gestion des titres de compétence est la stratégie qui réduit l'exposition, les coûts et les sanctions dans un environnement réglementaire qui ne pardonne plus le manque de preuves.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...