# Qu'est-ce qu'une attaque basée sur l'identité ?

> Une attaque basée sur l'identité (identity-based attack) est un terme générique de l'industrie désignant une attaque qui cible ou détourne des identités numériques, des identifiants, des authentificateurs, des sessions, des droits ou l'infrastructure d'identité pour obtenir ou conserver un accès non autorisé.

- URL canonique: https://yellowcube.eu/fr/glossary/identity-based-attack/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'attaquant peut se faire passer pour un utilisateur ou une charge de travail valide, modifier la manière dont la confiance est émise, ou exploiter des permissions légitimes après authentification, ce qui permet à l'activité malveillante de ressembler à un accès normal.

Les chemins d'attaque incluent le phishing, le password spraying, le credential stuffing, le vol de jetons ou de cookies, le consentement à des applications malveillantes, la manipulation du support, l'attribution de rôles non autorisée, la compromission de comptes de service et les assertions de fédération falsifiées. Les défenseurs ont besoin de preuves venant des fournisseurs d'identité, des annuaires, des terminaux, des applications, des plans de contrôle cloud et des systèmes privilégiés, car aucun journal unique ne montre toute la séquence.

### Points clés

- **Accès initial:** Des identifiants volés ou devinés, des sessions compromises, un enrôlement non sûr et des processus de récupération détournés peuvent fournir un chemin d'entrée en apparence valide.
- **Persistance et privilèges:** Les attaquants peuvent ajouter des authentificateurs, créer des comptes, accorder des rôles, enregistrer des applications, modifier des paramètres de fédération ou conserver des jetons de rafraîchissement.
- **Détection et réponse:** Corréler les événements d'authentification et d'administration, révoquer sessions et jetons, renouveler les secrets affectés, retirer les changements non autorisés et préserver les preuves.
- **Limite importante:** L'authentification multifacteur réduit certaines attaques d'identité mais ne peut à elle seule stopper les sessions volées, les consentements malveillants, les terminaux compromis, les récupérations faibles ou les changements de plan de contrôle effectués avec un privilège existant.

### Termes associés

[Prise de contrôle de compte (ATO)](<https://yellowcube.eu/fr/glossary/account-takeover/>) · [Détection et réponse aux menaces sur l'identité (ITDR)](<https://yellowcube.eu/fr/glossary/identity-threat-detection-and-response/>) · [Identifiants de connexion](<https://yellowcube.eu/fr/glossary/login-credentials/>) · [Phishing](<https://yellowcube.eu/fr/glossary/phishing/>) · [Gestion des accès privilégiés (PAM)](<https://yellowcube.eu/fr/glossary/privileged-access-management/>)

### Sources

[MITRE ATT&CK T1078 : Valid Accounts](https://attack.mitre.org/techniques/T1078/) · [CISA et NSA : Identity and Access Management Recommended Best Practices](https://www.cisa.gov/sites/default/files/2023-12/ESF%20IDENTITY%20AND%20ACCESS%20MANAGEMENT%20RECOMMENDED%20BEST%20PRACTICES%20FOR%20ADMINISTRATORS%20PP-23-0248_508C.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

