Le Zero Trust conserve son importance, mais ne suffit plus.

Un guide pratique à l’intention des responsables bancaires et financiers sur l’évolution de l’IA, des machines et du multicloud, et sur les prochains objectifs en matière de sécurité.

Image d’un homme debout devant un ordinateur portable
La sécurité de votre banque est-elle à jour ?

Les équipes de sécurité peinent à assurer un contrôle constant face à la complexité engendrée par la croissance du multicloud, la multiplication des identités machines et l’adoption rapide de l’IA. Les configurations fragmentées, l’application inégale des politiques et l’accès machine à machine non contrôlé creusent l’écart entre rapidité et supervision de la sécurité en entreprise.

Dans le même temps, les systèmes d’IA sanctionnés et d’IA fantôme engendrent une surface de prise de décision mal gouvernée. Les contrôles faibles ou inexistants restent le principal point de défaillance, ce qui souligne la nécessité d’une approche automatisée et unifiée pour sécuriser les identités, les workloads et les opérations pilotées par l’IA.

Une vue aérienne montre un professionnel travaillant sur un ordinateur portable, assis sur des marches baignées de soleil dans un atrium moderne.

36 % des violations du cloud ont la même cause racine : une mauvaise configuration.1

Pourquoi la sécurité est à la traîne

Dans les environnements multicloud et hybrides d’aujourd'hui, la surface d’attaque est l’environnement. Au fur et à mesure que les institutions financières se développent, quatre forces structurelles érodent sans cesse la posture de sécurité. Ensemble, elles entraînent des lacunes systémiques que les contrôles périmétriques traditionnels n’ont jamais été conçus pour combler.

Le Zero Trust n’était pas le problème

À ce stade, il convient de se demander : le Zero Trust est-il toujours pertinent dans les secteurs bancaire et financier modernes ?

Pour IBM, la réponse est sans équivoque : le Zero Trust, jusque-là un cadre de sécurité, est désormais un modèle opérationnel fondamental pour les entreprises multicloud réglementées.

Les piliers restent les mêmes : application cohérente, vérification continue et visibilité de bout en bout. Cependant, pour les institutions financières, le défi réside non pas dans la stratégie, mais dans l’exécution à l’échelle, la préparation à l’audit et la preuve de contrôle.

Dans un contexte où les logiciels, les services et les agents se voient confier davantage de responsabilités, le Zero Trust doit évoluer. Le principe du moindre privilège doit désormais s’appliquer aussi aux modèles et aux agents, tandis que l’approche « assume breach » doit mettre l’accent sur une assurance continue, et non sur des audits ponctuels. De nombreuses stratégies échouent à cet égard parce que les véritables progrès requièrent des contrôles démontrables, vérifiables et fiables en permanence, conformément aux attentes réglementaires en matière de services bancaires et financiers.

Pour que le Zero Trust tienne ses promesses, il doit être mis en œuvre selon une approche unifiée, axée sur l’identité, qui rende les comportements sécurisés mesurables, applicables et vérifiables par défaut. C’est là qu’IBM aide les institutions financières à passer des concepts politiques à une réalité opérationnelle.

Discussion en réunion dans un bureau moderne.
Le Zero Trust comme catalyseur, et non comme obstacle

Le Zero Trust ne devient un obstacle que lorsqu’il est ajouté. En revanche, si intégré aux décisions en matière de gestion des identités et des accès, le Zero Trust contribue à dynamiser l’activité tout en renforçant la préparation à l’audit et la supervision opérationnelle. Pour les banques et les institutions financières, cela signifie une livraison numérique plus rapide sans entraver la supervision.

Traduire les principes théoriques du Zero Trust en opérations quotidiennes requiert des capacités qui fonctionnent ensemble, et non de manière isolée. 

Authentification et autorisation

 

Identités humaines

 

Les utilisateurs jonglent constamment avec les plateformes SaaS, les systèmes internes, l’infrastructure cloud et les pipelines de développement. Sans une couche d’identité unifiée, cela entraîne des frictions et des risques non gérés. En l’absence d’une base de gestion des identités cohérente, chaque transition devient une nouvelle décision d’accès, une nouvelle politique, un nouveau facteur de friction ou de risque.

Le Zero Trust résout ce problème en ancrant l’accès humain dans une source d’identité unifiée. En s’intégrant aux fournisseurs d’identité existants comme Active Directory, Okta, Ping ou LDAP, les banques et les institutions financières peuvent mettre en œuvre une authentification à étapes (MFA) résistante à l’hameçonnage, émettre des tokens de courte durée et prendre des décisions d’accès qui s’adaptent au risque, en incorporant les signaux comportementaux et la posture des appareils en temps réel.

Lorsque les utilisateurs passent d’un environnement à l’autre, les politiques les accompagnent. La nécessité d’une nouvelle authentification par le biais de contrôles déconnectés est remplacée par une évaluation constante des accès, afin de limiter le mouvement latéral, d’éviter la multiplication des comptes et de redonner le contrôle aux équipes de sécurité sans ralentir les développeurs.

Grâce à cette base solide, les identités sont gérées au seul et même endroit, l’authentification à étapes est appliquée par défaut, l’accès aux environnements et aux pipelines est régi selon des rôles clairement définis, tandis que l’isolation et les approbations se font automatiquement en arrière-plan. Ainsi, les équipes avancent plus vite, et l’institution réduit son exposition.

 

Identité des machines

 

Les identités machines sont désormais plus nombreuses que les identités humaines, ce qui engendre des risques difficiles à détecter, voire cumulés s’ils sont mal gérés. Les secrets rarement modifiés, les clés d’API non gérées et la confiance implicite entre les systèmes entraînent des risques invisibles, mais non moins importants.

Parce que le Zero Trust traite l’identité des machines comme une surface de contrôle de première classe, il impose des identifiants de courte durée, une rotation automatisée et une politique en tant que code par défaut. Afin de pouvoir accéder aux ressources, les workloads, les plateformes, les phases CI/CD et les agent IA doivent s’authentifier à l’aide d’identifiants à courte durée de vie et à portée limitée, qui viennent remplacer les secrets statiques.

Avec une politique définie en tant que code et appliquée automatiquement, les équipes bénéficient d’une traçabilité de bout en bout, sans effort manuel. Les journaux d’audit deviennent inviolables, et la conformité des accès peut être prouvée en permanence, ce qui confère aux banques et autres institutions financières réglementées une traçabilité de bout en bout des décisions d’accès.

Dans la pratique, les identifiants sont émis et renouvelés automatiquement, les secrets ne sont extraits qu’en cas de besoin, et les certificats TLS sont gérés de bout en bout. Ensemble, ces schémas offrent aux systèmes un moyen cohérent de prouver leur identité et limitent leur accès.

 

Accès

 

Humain à humain

 

Traditionnellement, l’accès à l’infrastructure reposait sur une confiance réseau statique : VPN, hôtes bastions et identifiants qui persistent beaucoup plus longtemps que nécessaire. Ces modèles entraînent des frictions pour les ingénieurs, et des angles morts pour les équipes de sécurité.

Le Zero Trust remplace ce modèle par l’autorisation par session. Au lieu de disposer de droits d’accès permanents, les ingénieurs s’identifient, précisent l’objectif et reçoivent un token d’autorisation à usage unique. Les identifiants sont gérés par session et révoqués automatiquement à la fin de cette dernière.

Cela permet d’éviter les autorisations permanentes, le partage de mots de passe et les tunnels non gérés. Les ingénieurs obtiennent un accès rapide et fiable, sans les retards liés au traitement des tickets, tandis que les équipes de sécurité bénéficient de pistes d’audit complètes et d’enregistrements de session, le cas échéant, afin de répondre aux exigences en matière d’audit, de gestion des risques et de supervision sans perturber les workflows.

 

Machine à machine

 

À mesure que les applications deviennent plus distribuées, la communication de service à service devient l’un des domaines les plus difficiles à sécuriser. Fragiles par nature, les listes d’autorisation IP et les limites réseau ne s’adaptent pas au cloud et aux environnements.

La sécurité Zero Trust applique par défaut des contrôles basés sur l’identité à chaque connexion interservice. Une fois que les services ont des identités, l’authentification et l’autorisation sont appliquées à chaque appel, permettant d’appliquer les règles d’accès basées sur le moindre privilège de manière cohérente, quel que soit l’endroit où le service est exécuté.

Cette approche favorise plusieurs éléments :

  • La mutualité TLS (mTLS) pour fournir une preuve cryptographique de l’identité du service.
  • Des politiques de trafic basées sur l’identité qui définissent de manière centralisée quels services peuvent communiquer et dans quelles conditions, éliminant ainsi les exceptions par environnement qui entraînent une dérive de sécurité Zero Trust.
  • L’émission et le renouvellement automatisés des certificats afin de maintenir les systèmes à jour sans intervention manuelle, alors que le routage basé sur l’identité garantit un accès basé sur le moindre privilège de bout en bout.

Protection des données et assurance continue

 

La sécurité Zero Trust suppose une violation, un principe qui s’aligne directement avec la gestion moderne des risques bancaires et financiers. La dernière ligne de défense est la donnée elle-même.

En étendant les principes de sécurité Zero Trust à la couche de données, les entreprises vont au-delà des audits périodiques pour passer à l’assurance continue, en appliquant de manière persistante des mesures de protection des données afin de limiter le rayon d’action, même lorsque les identités sont compromises.

Exemples :

  • Chiffrement en tant que service avec des contrôles d’accès précis
  • Chiffrement transparent des données soutenu par des clés gérées
  • Découverte et résolution continues des secrets divulgués ou non gérés dans les référentiels, les images et les pipelines
  • Analyse continue de la conformité à l’aide d’une politique en tant que code pour détecter rapidement les dérives et déclencher une résolution en boucle fermée

 

Il en résulte une posture de sécurité où la conformité n’est plus une initiative distincte mais un résultat mesurable de la manière dont la protection des accès et des données est appliquée au quotidien.

Minimisez les risques. Maximisez les gains.

Les banques et les institutions financières qui passent d’un modèle de sécurité Zero Trust basé sur le périmètre à une approche moderne basée sur l’identité pour les personnes, les machines et les workloads basés sur l’IA, dans tous les environnements, observent des améliorations opérationnelles mesurables en plus d’une sécurité renforcée :

  •  Les entreprises utilisant des contrôles basées sur l’IA et l’automatisation réduisent en moyenne les coûts de violation de 1,9 million de dollars.2
  •  L’IA et l’automatisation raccourcissent également la durée de confinement de 80 jours par rapport aux entreprises qui ne les utilisent pas.2
  • Les équipes de sécurité internes détectent désormais 50 % des violations (contre 42 % d’une année sur l’autre).2
  • L’identification précoce réduit les coûts par rapport à la divulgation de l’attaquant.2

Ces résultats ne sont pas accidentels. Ils découlent de l’application de la sécurité Zero Trust en tant que modèle opérationnel. L’automatisation supprime les contraintes manuelles liées à la gestion des identifiants. Une politique unifiée remplace les contrôles fragiles et ponctuels appliqués à différents clouds. De plus, une posture axée sur l’identité et alignée sur les exigences en matière de réglementation, d’audit interne et de gouvernance de l’IA permet à la sécurité d’évoluer à la vitesse de l’entreprise, et non de la ralentir.

 

Image d’un bâtiment en ville la nuit
Voir la sécurité Zero Trust en action

Découvrez comment la Commercial International Bank a modernisé sa posture de sécurité en automatisant les contrôles d’identité, d’accès et d’infrastructure.

Lire l’article
La sécurité Zero Trust ne fonctionne que lorsqu’elle est partout

Les acteurs du secteur sont unanimes : la sécurité Zero Trust est la bonne stratégie et représente désormais la norme3 . Les établissements qui vont de l’avant la traitent comme une discipline opérationnelle, et non comme une destination. Lorsque la sécurité est intégrée à la manière dont les accès sont accordés, vérifiés et examinés par défaut, les équipes évoluent plus rapidement, les audits deviennent plus simples et la confiance devient démontrable.

Découvrez comment IBM aide les banques à passer d’un projet d’application de la sécurité Zero Trust à son exécution

La sécurité Zero Trust n’apporte de la valeur que lorsqu’elle est appliquée de manière cohérente aux personnes, aux machines et à l’IA. IBM aide les banques à transformer leur stratégie Zero Trust en réalité opérationnelle, grâce à des solutions de sécurité d’entreprise proposées par IBM et à l’assistance d’exécution de bout en bout fournie par IBM Consulting.

  1. Découvrir les solutions de sécurité
  2. Renforcer la sécurité grâce à Consulting
Notes de bas de page

 CrowdStrike. Global Threat Report 2024: Top 5 Cloud Security Challenges of 2024 and How to Mitigate Them.

 IBM. Rapport sur le coût d’une violation de données 2025.

3 Le National Institute of Standards and Technology (NIST) l’a officialisé en publiant son célèbre guide, SP 800-207, « Zero Trust Architecture » en 2020.