À propos de Ping Identity
L’identité est au cœur de toute expérience numérique réussie et la clé de la transformation digitale. C’est pourquoi nous défendons vos besoins uniques en matière d’identité. Nous vous donnons les moyens d’offrir à vos utilisateurs le bon accès au bon moment, quelle que soit la façon dont ils se connectent à vous.
Nos solutions ont été conçues pour prendre en charge l’évolutivité, la flexibilité et la résilience requises par les équipes IT des grandes entreprises. Avec une disponibilité de 99,99 % et plus de 8 milliards d’identités sous gestion, nous sommes le seul fournisseur d’identité ayant fait ses preuves en matière d’évolutivité, de performance et de sécurité pour les grandes entreprises.
La sécurité chez Ping Identity
Ping Identity reconnaît que la sécurité est essentielle à la gestion des identités numériques. À ce titre, nous investissons massivement dans la sécurité et l’intégrons dans chaque aspect de notre activité, comme illustré brièvement dans les sections suivantes.1
Développement sécurisé
- Le cycle de développement sécurisé de Ping Identity fournit un cadre cohérent pour le développement, la mise en production et l’exploitation de logiciels et de services sécurisés, aligné sur les référentiels standards du secteur, notamment le Microsoft Secure Development Lifecycle et le NIST.
- Tous les ingénieurs de Ping Identity suivent une formation annuelle aux techniques de codage sécurisé. En outre, plusieurs forums internes sont consacrés au partage de connaissances et aux échanges sur la sécurité.
- Des outils automatisés d’analyse de sécurité sont intégrés tout au long du processus de développement et de déploiement, notamment des analyses statiques, dynamiques et des composants open source.
- Des modèles de menace sont élaborés lors de la conception des composants critiques pour la sécurité, font l’objet d’une revue indépendante et sont maintenus tout au long du cycle de vie des composants. Des tests d’intrusion sont largement utilisés pour une validation indépendante supplémentaire, incluant des tests en boîte noire et en boîte blanche.2
Audit et conformité
Ping Identity dispose d’un programme d’audit interne complet visant à examiner régulièrement, au moins une fois par an, l’ensemble des contrôles de sécurité et de confidentialité applicables tels que définis dans notre Système de management de la sécurité de l’information (ISMS) et les politiques associées. Ce programme d’audit est fondé sur nos obligations de conformité aux normes ISO 27001, ISO 27017, ISO 27018, SOC 2, CSA STAR, TISAX et HIPAA/HITECH, pour lesquelles Ping Identity a obtenu des certifications, et fait l’objet d’une amélioration continue à la suite d’audits internes et externes ainsi que de futures certifications.
1 Pour une description plus détaillée des pratiques de sécurité de Ping Identity à l’échelle de l’entreprise, consultez : https://www.pingidentity.com/fr-fr/docs/legal/security-exhibit
2 Dans un test d’intrusion en boîte noire, un attaquant positionné sur Internet, sans information interne sur le service, tente de le compromettre. Dans un test en boîte blanche, l’attaquant reçoit tous les détails concernant la conception, la mise en œuvre et l’exploitation du service. Il ou elle se voit alors « accorder une tête de pont » au sein du service et est invité(e) à tenter d’étendre son contrôle.
PingOne Advanced Identity Cloud
PingOne Advanced Identity Cloud est un service en ligne qui permet aux clients de répondre à leurs besoins en gestion des identités et des accès sans la contrainte d’héberger et d’exploiter une infrastructure sur site.
PingOne Advanced Identity Cloud offre une solution complète et flexible de gestion des identités et des accès, exploitée et opérée par Ping Identity. Nous sécurisons, surveillons, mettons à niveau et exploitons le logiciel tout en offrant la flexibilité et l’extensibilité nécessaires pour répondre à certains des cas d’usage IAM les plus complexes du secteur. PingOne Advanced Identity Cloud prend en charge toutes les principales normes d’identité, notamment OAuth 2.0, OIDC, SAML, CIBA, ainsi que la synchronisation des identités, la gestion du cycle de vie, la gouvernance et le stockage. PingOne Advanced Identity Cloud peut être complété par PingGateway™ ou des agents afin d’assurer l’application des politiques et la gestion des API.
Plus d’informations sur les fonctionnalités et les avantages de PingOne Advanced Identity Cloud sont disponibles à l’adresse https://www.pingidentity.com/en/platform/pingone-advanced-identity-cloud.html.
Conformité en matière de sécurité
PingOne Advanced Identity Cloud ainsi que les procédures et fonctions associées sont certifiés conformes aux référentiels de sécurité du secteur suivants :
- ISO 27001 (y compris ISO 27017 et ISO 27018)
- SOC 2 Type 2
- CSA STAR Niveau 2 (CSA CCM v4)
- HIPAA/HITECH
- TISAX (VDA-ISA)
Les certificats et rapports (le cas échéant) relatifs aux certifications mentionnées ci-dessus sont disponibles pour les clients sous NDA sur le Portail Support.
PingOne Advanced Identity Cloud fait l’objet d’audits internes et externes par un tiers indépendant au moins une fois par an.
Ping Identity maintient une fonction dédiée Gouvernance, Risque et Conformité chargée de veiller à ce que l’organisation respecte un cadre robuste de politiques et de contrôles de sécurité.
Le cadre de contrôle de Ping Identity est défini dans notre ensemble de politiques de sécurité, disponible sur notre Support Portal, et reflété dans notre Annexe de sécurité.
Approche de sécurité
Le modèle de sécurité de PingOne Advanced Identity Cloud repose sur un système de contrôles de sécurité complémentaires et se renforçant mutuellement, qui favorisent trois qualités essentielles à la sécurité dans un assume-breachworld: l’isolement, l’hygiène et l’observabilité.3
Isolation
Hygiène
Observabilité
3 Le principe « assume breach » postule qu’un attaquant disposant de ressources financières, de compétences et de ténacité suffisantes finira par obtenir un certain degré de succès. En conséquence, l’architecture de sécurité doit plier sans rompre et permettre une réponse agile.
4 Les zones de confiance sont analogues, à bien des égards, aux microservices. Une zone de confiance est généralement dédiée à un objectif métier unique ; elle remplit cet objectif à l’aide de ressources qu’elle est seule à contrôler ; et elle définit et applique des règles pour interagir avec elle.
Architecture de sécurité
Une vue simplifiée de l’architecture de sécurité du service est présentée dans la figure ci-dessous.
La zone de confiance fondamentale se compose d’un environnement Google Cloud Platform (GCP) dédié qui héberge PingOne Advanced Identity Cloud dans son intégralité.5 Point crucial pour la sécurité, il est souverain : l’environnement est autonome en ce qui concerne ses ressources critiques ; lui seul en contrôle l’accès et supervise les activités qui s’y déroulent.6
L’environnement est en outre subdivisé en un plan de contrôle unique du service qui gère l’état de santé global du service, et plusieurs environnements clients, chacun contenant l’infrastructure, le code et les données dédiés d’un client.7 À l’instar de l’environnement PingOne Advanced Identity Cloud dans son ensemble, le plan de contrôle du service et les environnements clients sont souverains : chacun est autonome, autogéré et autosurveillé.
Ces environnements sont en outre segmentés afin d’isoler les charges de travail en fonction de leur valeur et du risque inhérent auquel elles sont exposées.8 De plus, chaque charge de travail est encapsulée dans un conteneur Docker dédié et renforcé.
5 L’environnement Advanced Identity Cloud est distinct de l’environnement IT interne de Ping Identity.
6 Tous les logiciels Advanced Identity Cloud s’exécutent sous des comptes de service locaux à l’environnement. L’accès utilisateur, conformément à la politique de l’entreprise, est limité à des comptes utilisateurs locaux à l’environnement et délivrés uniquement aux employés de Ping Identity dont les fonctions nécessitent un tel accès.
7 Une redondance régionale est mise en œuvre au sein de chacun de ces environnements afin d’assurer la résilience. Par exemple, si un environnement client était situé dans la région us-west1 de GCP, ses ressources de calcul, de réseau et de stockage seraient répliquées dans trois zones de disponibilité ou plus au sein de la région.
8 Par exemple, au sein de l’environnement de chaque client, les charges de travail qui interagissent avec des clients Internet non fiables se trouvent dans des zones de confiance distinctes de celles qui accèdent aux données clients.
Modèle de tenant
Le terme « tenancy » est compris différemment selon les publics ; il est donc important de clarifier le modèle de tenancy du service.
PingOne Advanced Identity Cloud assure une isolation complète des tenants au sein d’un service cloud multi-tenant grâce à l’utilisation de zones de confiance individuelles. Chaque environnement tenant constitue une zone de confiance dédiée qui ne partage aucun code, donnée ni identité avec les environnements d’autres clients. Tous les environnements clients sont construits à partir d’un modèle standard, hébergés sur une base technologique commune, maintenus selon un ensemble cohérent de processus et continuellement mis à niveau vers la dernière base de code. L’infrastructure est traitée comme du bétail et non comme des animaux de compagnie (« cattle, not pets »), et s’appuie sur la cohérence, la standardisation et l’automatisation pour fournir un service hautement disponible.
PingOne Advanced Identity Cloud fournit un environnement distinct et dédié à chaque client. Comme décrit dans la section précédente, chaque environnement client est autonome et souverain. Il comprend un environnement GCP et Kubernetes distinct, exécute une copie distincte du code du service sous des identités dédiées et offre un stockage dédié pour les secrets et les données du client, auquel lui seul peut accéder. 9, 10
9 Plus précisément, l’environnement de chaque client consiste en un projet GCP distinct dédié exclusivement à cet usage. Le projet comprend des ressources dédiées à la gestion des secrets, à la journalisation, au stockage et à d’autres fonctions, ainsi qu’un environnement Kubernetes dédié dans lequel s’exécute le logiciel Advanced Identity Cloud du client.
10 Cela contraste avec un modèle de service partagé dans lequel les ressources de tous les clients seraient mutualisées sous le contrôle d’un processus superviseur.
Protection des données
Le service protège les données clients à la fois au niveau du service et au niveau physique :
Sécurité réseau
Chaque environnement client comprend des ressources réseau dédiées, telles que des points de terminaison accessibles via Internet pour les interfaces utilisateur et les APIs. Les communications réseau entre les environnements clients sont bloquées ; même au sein d’un environnement client, les communications réseau entre les charges de travail sont strictement contrôlées à l’aide d’un contrôle d’accès basé sur les rôles et appliquées via des politiques réseau.
PingOne Advanced Identity Cloud utilise les fonctionnalités de sécurité réseau natives de GCP pour se protéger contre les attaques par déni de service.11 Tous les points de terminaison Identity Cloud exigent TLS 1.2 ou version ultérieure, proposent les suites de chiffrement les plus sécurisées de GCP et sont adossés à un certificat numérique.
Gestion des identités et des accès
L’un des piliers du modèle de sécurité de PingOne Advanced Identity Cloud est un IAM complet et rigoureux. Pratiquement toutes les transactions nécessitent une authentification, reposant sur des identités définies au sein de la zone de confiance qui applique cette authentification. Le principe du moindre privilège est appliqué dans l’ensemble du service.
Conformément au principe d’isolation de la conception de sécurité, les relations de confiance inter‑zones sont rarement utilisées et uniquement après un examen attentif. L’environnement PingOne Advanced Identity Cloud dans son ensemble n’accorde aucune relation de confiance à d’autres environnements. De même, les environnements clients individuels n’accordent aucune relation de confiance entre eux ni au plan de contrôle.11, 12
Pour comprendre cela en pratique, considérons un environnement client représentatif. Il comprend un projet GCP avec un seul cluster Kubernetes ; il constitue ainsi un domaine d’identité autogéré pour GCP et Kubernetes. Il crée un compte de service GCP et Kubernetes correspondant à chaque espace de noms Kubernetes, leur attribue des privilèges minimaux et les associe aux charges de travail appropriées.
Un attaquant ayant obtenu un point d’appui dans l’environnement aurait énormément de difficultés à étendre la compromission, car les identités GCP et Kubernetes présentes dans un espace de noms ne disposent d’aucun privilège dans les autres. Même dans le pire des scénarios où un attaquant compromettrait un environnement client entier, aucune des identités qui s’y trouvent ne serait valide dans d’autres environnements clients ni dans le plan de contrôle du service.
De même, l’accès des utilisateurs à l’environnement PingOne Advanced Identity Cloud est strictement contrôlé. L’infrastructure du service n’est accessible qu’aux comptes utilisateurs accordés uniquement aux employés de Ping Identity dont les fonctions consistent à développer et exploiter PingOne Advanced Identity Cloud. Même ces comptes ne disposent pas d’un accès illimité à l’infrastructure — en particulier, l’infrastructure de production n’est accessible qu’à un nombre restreint de comptes « special access » dont les actions sont étroitement surveillées.
11 L’envergure du réseau Google et ses multiples points de présence offrent une protection robuste contre les attaques par saturation ; ses fonctionnalités de filtrage et de blocage protègent contre les attaques de couche 3 et 4.
12 Bien que le plan de contrôle crée de nouveaux environnements, il n’y conserve aucun privilège. Après avoir créé un environnement minimal, il transfère le contrôle à une charge de travail au sein de l’environnement qui déploie tous les mécanismes et contrôles de sécurité nécessaires. Parmi ses premières actions, celle‑ci supprime l’accès du plan de contrôle.
Gestion des secrets
Chaque environnement au sein de PingOne Advanced Identity Cloud dispose d’un coffre-fort de secrets dédié qu’il utilise pour stocker en toute sécurité des mots de passe, des clés privées, des clés API et d’autres secrets. Les secrets sont fortement protégés au repos et en transit, et les clés cryptographiques utilisées pour les chiffrer sont régulièrement renouvelées.13
À l’exception des secrets fournis par les clients, tous les secrets sont créés au sein de l’environnement client. Ils sont uniques d’un environnement à l’autre et générés de manière cryptographiquement aléatoire.
13 PingOne Advanced Identity Cloud utilise Google Secret Manager, qui protège les secrets au repos avec un chiffrement AES-256 et en transit avec TLS. Il assure également la rotation automatique des clés de chiffrement.
Audit et journalisation
PingOne Advanced Identity Cloud génère des informations d’audit et de journalisation étendues.
Journaux des produits Ping Identity
Journaux d’infrastructure de PingOne Advanced Identity Cloud
14 Les valeurs des secrets, des clés et des autres données sensibles ne sont pas enregistrées dans les données de journalisation.
Surveillance de la sécurité
Ping Identity surveille en permanence la sécurité de l’environnement PingOne Advanced Identity Cloud, en s’appuyant sur le NIST 800-137 comme référence. Le programme de surveillance est particulièrement attentif à deux types de problématiques, présentées ci-dessous.
Violations du modèle de service
Utilisation de comptes utilisateurs privilégiés
Gestion des configurations
L’infrastructure de PingOne Advanced Identity Cloud est configurée dans une optique de sécurité. Ping Identity la déploie et la gère à l’aide d’outils déclaratifs afin d’éviter toute « dérive » de configuration au fil du temps. En outre, nous validons indépendamment la configuration à l’aide de plusieurs outils d’analyse continue de la sécurité et de la conformité ainsi que de mécanismes d’alerte.
La configuration de sécurité repose sur les recommandations de divers experts du domaine, notamment :
- Recommandations des fournisseurs. Ping Identity suit les recommandations de Google pour l’utilisation sécurisée de GCP ; celles de k8s.io pour Kubernetes ; ainsi que nos propres recommandations publiées pour l’utilisation sécurisée de PingAM, PingIDM et PingDS.
- Experts en sécurité. Ping Identity suit également les recommandations d’experts tiers en sécurité, notamment les CIS Benchmarks, le NIST et d’autres recommandations publiées.
Sauvegarde
Toutes les données critiques sont automatiquement sauvegardées. Cela inclut non seulement les données d’infrastructure du service telles que les enregistrements DNS, mais aussi les informations spécifiques aux clients. Par exemple, chaque environnement client sauvegarde ses données toutes les heures ; conformément au modèle de souveraineté, ces données sont stockées entièrement dans l’environnement client mais également répliquées entre les zones de disponibilité à des fins de reprise après sinistre.
Sécurité physique
Le service est entièrement hébergé au sein de Google Cloud Platform, et Ping Identity n’exploite aucun matériel physique ni aucune installation associés à PingOne Advanced Identity Cloud. Google a publié un livre blanc détaillant comment il sécurise les ressources de calcul, de stockage et de mise en réseau dans GCP.
Chez Ping Identity, nous croyons en des expériences numériques à la fois sécurisées et fluides pour tous les utilisateurs, sans compromis. C’est cela, la liberté numérique. Nous permettons aux entreprises d’associer nos solutions d’identité best-in-class aux services tiers qu’elles utilisent déjà afin de supprimer les mots de passe, prévenir la fraude, soutenir une approche Zero Trust, et bien plus encore. Cela peut être réalisé grâce à une interface simple par glisser-déposer. C’est pourquoi plus de la moitié des entreprises du Fortune 100 choisissent Ping Identity pour protéger les interactions numériques de leurs utilisateurs tout en offrant des expériences sans friction. Pour en savoir plus, consultez www.pingidentity.com.
© Copyright 2025 Ping Identity. Tous droits réservés.