Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Continuous Verification Cloud

cloud

Définition

La Continuous Verification (vérification continue) est un principe Zero Trust selon lequel l'accès aux ressources n'est jamais accordé de manière définitive : chaque accès est réévalué en permanence en fonction de l'état actuel de l'identité, du device, et du contexte, plutôt qu'établi une fois pour toutes lors de l'authentification initiale. Elle s'oppose à la confiance implicite basée sur le réseau ou une authentification ponctuelle. Dans les systèmes d'accès traditionnels, l'authentification initiale accorde un accès pour une session longue (VPN actif jusqu'à déconnexion, token OAuth avec longue durée de vie). Pendant cette session, l'état de sécurité peut changer sans que l'accès soit réévalué : le device peut être compromis en cours de session, les credentials peuvent être volés et utilisés depuis une autre localisation, ou l'utilisateur peut changer de rôle. La Continuous Verification dans le cloud s'implémente via plusieurs mécanismes. Les Conditional Access Policies Azure AD réévaluent les conditions d'accès en continu (Continuous Access Evaluation - CAE) : si la politique Change détecte qu'un token a été révoqué, une alerte d'identité compromisée est générée, ou la localisation change vers un pays bloqué, l'accès est immédiatement révoqué sans attendre l'expiration du token. Cela réduit la fenêtre d'exploitation des tokens volés de 1h (expiration standard) à quelques secondes. Les plateformes ZTNA (Zscaler, Cloudflare Access, Google BeyondCorp) implémentent la Continuous Verification au niveau des sessions d'accès applicatif : à chaque requête (ou toutes les X minutes), la posture de l'appareil est réévaluée, le score de risque de l'identité est recalculé (basé sur les signaux Threat Intelligence et UEBA), et si l'un des critères tombe en dessous du seuil, la session est terminée ou réauthentifiée. Les systèmes UEBA (User and Entity Behavior Analytics) contribuent à la Continuous Verification en calculant en temps réel un score de risque pour chaque utilisateur basé sur ses comportements (heure d'accès, volume de données, destinations réseau, appareils utilisés) et en transmettant ce score aux systèmes d'accès qui l'intègrent dans leurs décisions.

Continuous Access Evaluation (CAE) Azure

Activez CAE dans Entra ID (automatiquement disponible pour Microsoft 365 et certaines applications MSAL). CAE établit un canal de communication longue durée entre le service (Exchange Online, SharePoint) et Entra ID : si Entra ID détecte un événement critique (révocation de token, changement de mot de passe, alerte Identity Protection), il notifie le service via ce canal. Le service renvoie immédiatement l'utilisateur vers Entra ID pour réauthentification, en moins de 15 secondes plutôt que d'attendre l'expiration du token (1h).

Réévaluation des risques UEBA

Intégrez un score de risque UEBA dans vos accès conditionnel : Microsoft Entra ID Protection calcule un score de risque utilisateur (None, Low, Medium, High) basé sur les signaux Microsoft Threat Intelligence (connexions depuis des IPs Tor, credential stuffing détecté, etc.). Configurez des Conditional Access policies qui bloquent l'accès si le risque utilisateur est HIGH et exigent un reset de mot de passe + MFA si le risque est MEDIUM. Ces politiques s'appliquent en temps réel dès que le score de risque évolue.

Session Management dans ZTNA

Configurez les durées de session ZTNA selon la sensibilité des applications : applications à faible risque (intranet, wiki) → sessions de 8h avec réévaluation toutes les 4h. Applications à moyen risque (ERP, CRM) → sessions de 4h avec réévaluation toutes les 2h. Applications à haut risque (gestion des codes sources, finances) → sessions de 1h avec réévaluation à chaque requête et step-up MFA pour les actions privilégiées. La granularité par application permet un équilibre entre sécurité et expérience utilisateur.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis