Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Rotation des secrets

general

Définition

La rotation des secrets est une pratique de sécurité consistant à remplacer régulièrement, de façon automatisée ou manuelle, les identifiants sensibles d'un système d'information : mots de passe, clés API, certificats, jetons d'accès ou clés de chiffrement. L'objectif est de limiter la fenêtre d'exploitation d'un secret compromis, volé ou exposé accidentellement, par exemple dans un dépôt de code source ou un fichier de configuration mal protégé. La rotation peut être déclenchée selon une périodicité fixe, après chaque utilisation dans le cas des accès à privilèges (rotation post-usage), ou immédiatement après la détection d'une fuite via des outils de scan de secrets dans les pipelines CI/CD. Elle est généralement automatisée par des solutions de gestion des accès à privilèges (PAM) ou des gestionnaires de secrets comme HashiCorp Vault, AWS Secrets Manager ou Azure Key Vault, afin d'éviter les interruptions de service liées à un changement manuel mal coordonné. Cette pratique contre directement les techniques de la tactique Credential Access (TA0006) de MITRE ATT&CK, en réduisant l'utilité d'un identifiant volé dès lors qu'il est révoqué avant exploitation. La rotation des secrets est recommandée par les référentiels NIST 800-53, ISO 27001 et les guides de bonnes pratiques DevSecOps, en particulier pour les comptes de service à privilèges élevés.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis