Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Confusion inter-comptes (confused deputy cloud)

hacking

Définition

La confusion inter-comptes, ou confused deputy en environnement cloud, désigne une classe de vulnérabilité survenant lorsqu'un service cloud disposant de permissions élevées sur les ressources d'un compte donné accepte d'agir pour le compte d'un tiers externe sans vérifier suffisamment que ce tiers est bien celui qu'il prétend être, permettant à un attaquant de se faire passer pour un partenaire légitime autorisé et d'inciter le service intermédiaire à exécuter des actions privilégiées en son nom sur des ressources auxquelles il n'aurait jamais dû avoir accès directement. Ce scénario se produit typiquement lorsqu'une organisation configure un rôle cloud assumable par un service tiers dans le cadre d'une intégration légitime, sans y associer une condition de vérification supplémentaire garantissant que la demande d'assomption de rôle provient bien spécifiquement de l'instance attendue de ce service tiers plutôt que d'une instance similaire appartenant à un tiers malveillant se présentant sous la même identité générique de service. La faille est particulièrement pertinente dans les architectures multi-locataires où de nombreux clients différents d'un même fournisseur de service partagent une identité de service générique côté cloud. Pour les équipes défensives, la contre-mesure standard consiste à toujours associer un identifiant externe unique et confidentiel à toute relation de confiance inter-comptes configurée, condition vérifiée explicitement à chaque demande d'assomption de rôle.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis