Compte de service (Service Account)
generalDéfinition
Le compte de service, ou service account, est une identité technique créée pour permettre à une application, un script d'automatisation ou un système d'échanger avec d'autres ressources du système d'information sans intervention humaine directe. Contrairement à un compte utilisateur nominatif, il n'est pas associé à une personne physique et fonctionne souvent avec des identifiants statiques, une clé API ou un certificat, ce qui complique son suivi et sa rotation dans le temps. Les comptes de service disposent fréquemment de privilèges élevés, nécessaires à l'exécution de tâches d'intégration, de sauvegarde ou d'orchestration, ce qui en fait une cible privilégiée pour les attaquants cherchant à obtenir un accès persistant et discret, correspondant à la technique T1078.001 de MITRE ATT&CK, comptes par défaut, ou T1136 pour la création de comptes. Une bonne pratique de sécurité consiste à appliquer le principe du moindre privilège, à interdire toute connexion interactive pour ces comptes, à stocker leurs secrets dans un coffre-fort dédié, et à automatiser leur rotation périodique. L'inventaire exhaustif des comptes de service, souvent négligé, est un prérequis à toute démarche de conformité ISO 27001 ou NIST 800-53, dont le contrôle AC-2 impose une gestion différenciée des comptes selon leur nature humaine ou non humaine, afin de réduire la surface d'attaque globale de l'organisation.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.