# Qu'est-ce que la détection et la réponse aux menaces sur l'identité (ITDR) ?

> La détection et la réponse aux menaces sur l'identité (identity threat detection and response, ITDR) est une étiquette de l'industrie désignant les pratiques et capacités servant à détecter, investiguer et contenir les attaques impliquant les identités et l'infrastructure d'identité.

- URL canonique: https://yellowcube.eu/fr/glossary/identity-threat-detection-and-response/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Son périmètre peut inclure les comptes humains et de workload, les identifiants, les authentificateurs, les sessions, les jetons, les annuaires, les fournisseurs d'identité, la fédération, les privilèges et les politiques qui gouvernent l'accès.

L'ITDR corrèle les preuves propres à l'identité avec le contexte des terminaux, des applications, du cloud et du réseau. Elle recherche des comportements tels que le password spraying, la création suspecte de jetons, l'attribution inattendue de rôles, le consentement illicite d'applications, les changements de politique d'authentification, le vol de session et l'usage anormal de comptes valides. La réponse peut révoquer sessions ou identifiants, désactiver une identité, retirer des privilèges non autorisés, restaurer la politique, isoler un système et préserver les preuves pour l'investigation d'incident plus large.

### Points clés

- **Télémétrie clé:** Résultats d'authentification, événements de jetons et de sessions, changements d'annuaire, octrois de privilèges, enregistrements d'applications, enrôlement d'appareils, administration des politiques et accès aux ressources.
- **Actions de réponse:** Défier ou bloquer l'accès, révoquer les jetons, renouveler les identifiants, désactiver les comptes, supprimer la persistance, annuler les changements non autorisés et escalader via la réponse aux incidents.
- **Exigences du programme:** Établir une référence du comportement d'identité attendu, protéger et conserver les journaux, définir des playbooks pour les cas à haut risque, tester les chemins de confinement et coordonner les responsables de l'identité, des opérations de sécurité et des applications.
- **Limite importante:** L'ITDR n'est pas une catégorie de contrôle NIST standardisée, et la couverture des produits varie. Des journaux manquants, une conservation courte, des jetons falsifiés ou une activité en dehors des systèmes d'identité intégrés peuvent laisser des angles morts sérieux.

### Termes associés

[Gestion des identités et des accès (IAM)](<https://yellowcube.eu/fr/glossary/identity-and-access-management/>) · [Prise de contrôle de compte (ATO)](<https://yellowcube.eu/fr/glossary/account-takeover/>) · [Télémétrie de sécurité](<https://yellowcube.eu/fr/glossary/security-telemetry/>) · [Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>) · [Gestion des accès privilégiés (PAM)](<https://yellowcube.eu/fr/glossary/privileged-access-management/>) · [Fournisseur d'identité (IdP)](<https://yellowcube.eu/fr/glossary/identity-provider/>)

### Sources

[CISA sur la sécurisation de l'infrastructure d'identité cloud de base](https://www.cisa.gov/news-events/news/securing-core-cloud-identity-infrastructure-addressing-advanced-threats-through-public-private) · [MITRE ATT&CK Identity Provider Matrix](https://attack.mitre.org/matrices/enterprise/cloud/identityprovider/) · [NIST SP 800-61 Rev. 3](https://csrc.nist.gov/pubs/sp/800/61/r3/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

