Concilier conformité réglementaire et sécurité
La gestion des identités numériques présente des défis complexes pour les entreprises commerciales comme pour les organismes publics, qui doivent faire face à l’évolution des exigences en matière de sécurité, de confidentialité et de conformité. Pour la plupart des organisations, les cadres du National Institute of Standards and Technology (NIST), tels que NIST SP 800-63-3, constituent depuis longtemps le socle de la gouvernance des identités numériques, servant de référence commerciale faisant autorité depuis leur publication en juin 2017. Toutefois, avec l’émergence de NIST SP 800-63-4, le modèle monolithique traditionnel est devenu modulaire, exigeant le respect de niveaux d’assurance distincts.
Cette évolution reflète le besoin plus large d’une gestion des identités et des accès (IAM) flexible, résiliente et évolutive, capable de prendre en charge des intégrations dynamiques ainsi qu’une vérification continue et adaptative au sein d’une plateforme unifiée. Ces capacités sont essentielles non seulement pour assurer la conformité réglementaire, mais aussi pour permettre une architecture Zero Trust sécurisée soutenant les initiatives modernes de transformation numérique.
Répondre aux niveaux d’assurance de NIST SP 800-63-4
Les solutions d’identité permettent aux organisations des secteurs public et privé de satisfaire aux exigences techniques de NIST SP 800-63-4 en répondant directement à ses trois niveaux d’assurance interdépendants :
- Identity Assurance Level (IAL) — 800-63A-4
- Authenticator Assurance Level (AAL) — 800-63B-4
- Federation Assurance Level (FAL) — 800-63C-4
NIST SP 800-63A, « Identity Proofing and Enrollment », se concentre sur les exigences techniques permettant à un utilisateur de prouver son identité réelle et de devenir un abonné valide. Ce processus, appelé vérification d’identité, constitue un élément fondamental d’une architecture Zero Trust, car il établit la confiance initiale dans une identité. Ping Identity aide les organisations à satisfaire aux exigences de NIST SP 800-63A grâce à une plateforme unique prenant en charge la collecte des attributs d’identité nécessaires et de leurs niveaux d’assurance associés.
Chacun des trois niveaux d’assurance représente une dimension essentielle de la confiance dans l’identité numérique. Ensemble, ils constituent le socle de la conformité à NIST SP 800-63-4 en garantissant que les utilisateurs sont identifiés avec précision, authentifiés de manière sécurisée et fédérés de façon transparente entre les systèmes. En traitant ces couches conjointement, les organisations peuvent établir une base d’identité complète qui non seulement répond aux exigences de conformité, mais renforce également la posture Zero Trust. Examinons comment chaque niveau d’assurance contribue à la mise en place de ce cadre de confiance.
Conformité aux directives IAL
Les plateformes d’identité prennent en charge les trois niveaux IAL :
- IAL1 (Auto-déclaré) : Collecte les attributs auto-déclarés d’un demandeur.
- IAL2 (À distance ou en personne) : Recueille des preuves d’identité plus robustes, permettant des scénarios à distance ou en présence physique tels que décrits dans NIST SP 800-63A.
- IAL3 (En personne ou à distance supervisé) : Prend en charge les processus rigoureux de vérification d’identité requis pour le niveau d’assurance le plus élevé.
Enregistrement et profilage des utilisateurs
Les capacités d’enregistrement des utilisateurs, d’onboarding, de profilage progressif et de libre-service, compatibles avec les principaux services de vérification d’identité (c.-à-d. Ping Verify, ID.me, Socure) et les IDP (c.-à-d. Login.gov), et permettant de capturer et d’enregistrer les niveaux d’assurance pour chaque attribut, sont essentielles pour se conformer aux directives IAL. Ping peut stocker les attributs avec des métadonnées indiquant l’IAL déclaré par la source faisant autorité.
NIST SP 800-63B, « Authentication and Authenticator Management », définit les exigences techniques pour établir la confiance dans le fait qu’un déclarant contrôle les authentificateurs associés à son identité numérique. Ces AAL sont essentiels pour évaluer la robustesse du processus d’authentification. Dans une architecture Zero Trust, les AAL constituent un élément fondamental, fournissant des signaux d’identité forts servant de base à l’élaboration de politiques de vérification continue.
- AAL1 : Appliquer un accès restreint et garantir la protection des canaux de communication, tout en évaluant en continu d’autres signaux contextuels dans un contexte Zero Trust.
- AAL2 : Orchestrer un parcours multi‑facteur en exigeant une authentification conforme FIDO et/ou biométrique après un nom d’utilisateur/mot de passe.
- AAL3 : Imposer des authentificateurs matériels tels que les cartes PIV/CAC, qui offrent une protection de niveau FIPS 140 et une résistance à l’usurpation du vérificateur. Ping prend en charge des solutions sans mot de passe pouvant étendre davantage ces méthodes d’authentification. Même avec les authentificateurs les plus robustes, Ping maintient des politiques d’autorisation continue, garantissant que la confiance n’est jamais statique.
Conformité aux directives AAL
Une plateforme d’identité moderne fournit tous les composants nécessaires ainsi qu’une architecture flexible pour atteindre la conformité à NIST SP 800-63B pour l’ensemble des AAL. La plateforme propose plus de 100 nœuds pour prendre en charge l’authentification, l’autorisation et la gestion du cycle de vie des identités, notamment OTP, l’authentification multifacteur (MFA), FIDO et WebAuthN.
Les capacités d’authentification adaptative et d’orchestration des politiques permettent de créer des parcours d’authentification dynamiques, basés sur le risque, en évaluant des signaux numériques tels que la localisation connue et l’empreinte de l’appareil. Cela permet de déclencher automatiquement une authentification renforcée lorsqu’un signal ou une anomalie à haut risque est détecté, renforçant ainsi le principe Zero Trust de vérification continue. Par exemple, Ping peut imposer des niveaux AAL supplémentaires en fonction des signaux ou du comportement pour orienter des décisions d’authentification additionnelles.
Portefeuille étendu d’authentificateurs
Une plateforme d’identité unifiée peut prendre en charge un large éventail de types d’authentificateurs autorisés par NIST SP 800-63B, notamment les secrets mémorisés, les dispositifs hors bande et divers authentificateurs cryptographiques ainsi que des jetons basés sur FIDO.
Authentification adaptative et orchestration des politiques
L’orchestration est une pierre angulaire des directives NIST et du Zero Trust. Le moteur d’orchestration low-code/no-code de Ping permet aux administrateurs de concevoir des expériences utilisateur (UX) personnalisées et conformes. La plateforme Ping s’appuie sur un moteur de politiques avancé pour créer des parcours d’authentification dynamiques basés sur le risque. Elle peut évaluer un large éventail de signaux numériques contextuels, tels que la posture de l’appareil, la géolocalisation et la réputation IP. Elle peut également appliquer des décisions d’authentification RBAC et ABAC fondées sur une analyse en temps réel. Les nœuds de décision au sein de parcours d’authentification personnalisables peuvent déclencher automatiquement une authentification renforcée pour les applications à forte valeur et/ou lorsqu’un signal à haut risque est détecté.
Fédération et assertions
La publication NIST SP 800-63C, « Federation and Assertions », définit des exigences pour les fournisseurs d’identité (IdPs) et les parties utilisatrices (RPs). Ping Identity participe activement au développement et à l’évolution des normes relatives à la fédération.
La plateforme Ping Identity intègre nativement de solides capacités de fédération, essentielles pour étendre les principes du Zero Trust aux applications distribuées et aux écosystèmes partenaires d’une organisation.
Conformité aux directives FAL
Il est essentiel que votre plateforme IAM propose un moteur de fédération puissant prenant en charge des standards ouverts tels que SAML 2.0, OpenID Connect (OIDC) et OAuth 2.0. Cela garantit que les assertions sont générées et protégées en stricte conformité avec la NIST SP 800-63C. Toutes les assertions sont signées de manière cryptographique afin d’en garantir l’intégrité et l’authenticité. Pour FAL2 et FAL3, la plateforme chiffre le contenu des assertions.
Des capacités modernes garantissent que les assertions sont générées et protégées en stricte conformité avec la NIST SP 800-63C, notamment :
- Signatures numériques : Les assertions sont signées de manière cryptographique à l’aide de clés ou de codes d’authentification de message (MAC) afin de garantir leur intégrité et leur authenticité.
- Chiffrement : Pour FAL2 et FAL3, et chaque fois que des assertions transitent par des intermédiaires non fiables, le contenu des assertions est chiffré. Cela protège les attributs sensibles en transit, conformément aux principes de protection des données du Zero Trust.
- Restriction d’audience : Les assertions générées incluent des restrictions d’audience explicites, empêchant l’injection et la réutilisation d’assertions destinées à une partie utilisatrice auprès d’une autre, ce qui renforce le principe de politique de sécurité.
Présentation par canal back-end et front-end
Il est essentiel que votre plateforme d’identité prenne en charge les modèles de présentation par canal back-end et front-end tels que décrits par le NIST. Le modèle par canal back-end est recommandé pour FAL2 et au-delà, car il minimise la fuite d’informations via le navigateur de l’utilisateur. Le Zero Trust exige que les assertions de confiance soient évaluées en continu, et la gestion granulaire des attributs ainsi que l’application des politiques de Ping garantissent que les décisions d’accès sont prises avec les informations contextuelles les plus récentes, même au-delà des frontières de la fédération.
Techniques de protection de la vie privée
Les solutions IAM doivent prendre en charge des techniques de protection de la vie privée alignées sur les principes de moindre privilège et de protection des données du Zero Trust, notamment :
- Minimisation des attributs : Permet de demander uniquement les attributs strictement nécessaires ou des attributs dérivés afin de limiter l’exposition des informations personnellement identifiables (PII), conformément au principe de « least privilege access to data » du Zero Trust. Les API d’identité permettent de récupérer les attributs uniquement lorsque cela est nécessaire, réduisant ainsi l’exposition inutile des données.
- Consentement explicite et notification : Prise en charge de mécanismes de consentement explicite de l’utilisateur avant la transmission d’attributs aux parties utilisatrices, garantissant la prévisibilité et la maîtrise du processus. Cela donne aux utilisateurs le contrôle de leurs données et renforce la confiance essentielle à l’adoption d’environnements Zero Trust sécurisés.
- Portefeuilles contrôlés par l’utilisateur : La prise en charge des portefeuilles contrôlés par l’utilisateur (portefeuilles numériques) s’aligne sur l’accent mis par la NIST SP 800-63C sur ce modèle émergent. Ces portefeuilles, agissant comme des fournisseurs d’identité contrôlés par le souscripteur, permettent la divulgation sélective d’attributs d’un fournisseur vers une partie utilisatrice. Cela donne au souscripteur un contrôle direct et un consentement explicite sur la divulgation de ses attributs.
Tableau 1 — Niveaux d’assertion de fédération
Tableau 2 — Publication spéciale NIST 800-63C
Prise en charge des applications legacy
La prise en charge des applications legacy est assurée pour les systèmes reposant sur l’authentification par en-tête ou sur l’authentification basée sur des formulaires, garantissant la conformité sans nécessiter une modernisation complète des environnements existants.
Zero Trust et assurance critique
Les Digital Identity Guidelines NIST SP 800-63-4 ne sont pas seulement complémentaires au Zero Trust, elles en sont essentielles. En tant que l’un des cadres les plus reconnus en matière d’identité numérique, NIST 800-63-4 établit les fondations techniques de la mise en œuvre du Zero Trust en formalisant trois composantes critiques d’assurance : la preuve d’identité forte (IAL), la MFA (AAL) et la fédération sécurisée (FAL). Ces éléments s’alignent directement sur les principes fondamentaux du Zero Trust et les renforcent : « Verify Explicitly » et « Continuous Verification ».
Ping Identity prend en charge NIST SP 800-63-4 avec un IAM moderne
Ping Identity propose une plateforme unifiée conçue pour répondre aux exigences de NIST SP 800-63-4 grâce aux capacités clés suivantes.
Inscription intelligente des utilisateurs et self-service
Des capacités robustes d’inscription des utilisateurs, de récupération de nom d’utilisateur/mot de passe oublié et de profilage progressif constituent des éléments clés pour garantir que sécurité et expérience fonctionnent de concert. Ces fonctionnalités sont conçues pour être intégrées directement dans les parcours d’authentification, afin de minimiser les frictions et la confusion pour les utilisateurs tout en collectant des attributs d’identité essentiels. En collectant ces attributs au sein du parcours utilisateur, Ping établit des signaux de confiance et enrichit le profil utilisateur, qui peut ensuite être exploité pour l’authentification adaptative et l’autorisation continue dans un modèle Zero Trust.
Authentification adaptative et orchestration des politiques
Les solutions IAM modernes utilisent des moteurs de politiques avancés et des capacités d’orchestration pour créer des parcours d’authentification dynamiques basés sur le risque. Cela implique :
Évaluation des signaux numériques
Votre système doit être capable d’ingérer et d’évaluer un large éventail de signaux numériques contextuels, tels que la posture des appareils (par exemple, si un appareil est géré, mis à jour ou jailbreaké), la géolocalisation, la réputation IP et l’analyse comportementale (par exemple, des schémas d’accès inhabituels ou des écarts dans le comportement des utilisateurs).
Nœuds de décision
Les nœuds de décision traitent ces signaux en temps réel au sein de parcours d’authentification personnalisables. Cela permet des ajustements dynamiques des exigences d’authentification. Par exemple, si un signal à haut risque est détecté, une authentification renforcée (nécessitant un facteur supplémentaire) peut être automatiquement déclenchée.
Évaluation du risque
La plateforme attribue un score de risque dynamique, basé sur les informations contextuelles agrégées, à chaque tentative d’accès ou session en cours. Ce score est essentiel pour éclairer les décisions d’autorisation explicites dans un cadre Zero Trust.
Transmission d’informations aux applications en aval
Les connaissances accumulées et les scores de risque dérivés du parcours d’authentification peuvent être transmis aux RPs et aux autres applications en aval. Cela fournit un contexte critique pour prendre des décisions d’accès granulaires et en temps réel et appliquer des politiques Zero Trust telles que le moindre privilège.
Fédération complète et sécurité des API
Ping offre une prise en charge robuste de toutes les principales normes de fédération et d’autorisation, permettant une identité sécurisée et interopérable au sein d’écosystèmes divers, notamment :
- SAML 2.0 : Pour l’échange sécurisé de données d’authentification et d’autorisation entre des domaines d’identité distincts, facilitant le single sign-on (SSO).
- WS-Federation : Principalement pour la fédération d’identité d’entreprise au sein d’environnements centrés sur Microsoft.
- OAuth 2.0 : En tant que cadre d’autorisation largement adopté pour l’accès délégué, permettant aux utilisateurs d’accorder à des applications tierces un accès limité à leurs ressources sans partager leurs identifiants.
- OpenID Connect (OIDC) : S’appuie sur OAuth 2.0 pour fournir une couche d’identité, permettant la vérification de l’authentification effectuée par un serveur d’autorisation et la récupération d’informations de profil de base sur l’utilisateur final. Cela est essentiel pour permettre le SSO et des revendications d’identité vérifiables.
Avantages pour la conformité à NIST SP 800-63-4 et la mise en œuvre du Zero Trust
Les plateformes IAM modernes offrent des avantages significatifs aux agences gouvernementales et aux entreprises cherchant à atteindre la conformité à NIST SP 800-63-4 tout en construisant et en renforçant simultanément une architecture Zero Trust.
Flexibilité de déploiement
En maintenant une parité fonctionnelle entre les déploiements IL5, FedRAMP High et les déploiements logiciels traditionnels, les agences peuvent configurer une seule fois et déployer partout, y compris dans des environnements DDIL. Cette adaptabilité garantit que l’identité peut constituer la pierre angulaire de toute architecture Zero Trust.
Conformité simplifiée et granulaire
Les écosystèmes d’identité avancés sont conçus pour s’aligner directement sur le cadre modulaire IAL, AAL et FAL de NIST, offrant un contrôle granulaire et des parcours de conformité clairs et auditables, tout en réduisant considérablement la charge et la complexité. En fournissant les niveaux d’assurance détaillés et les mécanismes techniques requis par NIST, Ping délivre les signaux nécessaires à une application précise des politiques Zero Trust.
Posture de sécurité renforcée et vérification continue
Renforcez votre posture globale de sécurité en imposant et en appliquant des facteurs d’authentification forts, en exploitant des techniques cryptographiques approuvées et en garantissant des protocoles de communication sécurisés (par ex., TLS/HTTPS, modules validés FIPS 140). Appuyez-vous sur une plateforme d’identité dotée de capacités d’authentification adaptative afin de permettre la vérification des utilisateurs, des appareils et du contexte tout au long de la session, en atténuant les risques liés à des attaques sophistiquées telles que l’usurpation d’identité, la relecture, le phishing et les menaces internes.
UX améliorée et adoption accrue
Malgré la rigueur technique sous-jacente, Ping offre une UX fluide et intuitive. Des parcours d’authentification adaptative, des fonctionnalités de self-service simplifiées (auto-inscription et réinitialisation de mot de passe) et une fédération transparente (SSO) réduisent les points de friction. Cela améliore non seulement la satisfaction, mais favorise également une adoption plus large des pratiques d’identité sécurisées, en réduisant la tentation pour les utilisateurs de recourir à des solutions de contournement non sécurisées et en diminuant les sollicitations du support.
Adaptabilité face à l’évolution des menaces
En adoptant une approche fondée sur des standards ouverts, vous garantissez l’interopérabilité et évitez l’enfermement propriétaire. Le moteur de politiques hautement configurable de Ping permet aux organisations de s’adapter rapidement aux nouvelles menaces, d’intégrer des technologies d’authentification émergentes (par ex., futures normes FIDO) et de répondre à l’évolution des exigences réglementaires. Cette agilité intégrée assure une conformité durable et une pérennité dans un paysage de menaces dynamique.
Privacy by Design
Grâce à des capacités intégrées de minimisation des données, de pseudonymisation et de gestion explicite du consentement des utilisateurs, Ping aide les organisations à intégrer la protection de la vie privée au cœur de leur architecture d’identité dès la conception. Cette approche s’aligne directement sur l’accent mis par NIST sur la protection des informations personnelles et renforce le principe de « moindre privilège » du Zero Trust, en garantissant que les informations sensibles ne sont consultées et traitées que lorsque cela est nécessaire et en toute connaissance de cause par l’utilisateur.
Ne jamais faire confiance, toujours vérifier
Leader reconnu de l’IAM et de la gouvernance des identités, Ping Identity permet aux organisations de maîtriser en toute confiance les complexités de l’identité numérique. La plateforme est spécialement conçue pour répondre aux trois niveaux d’assurance imposés par NIST SP 800-63-4 : IAL-A, AAL-B et FAL-C.
En s’alignant sur les principes fondamentaux du Zero Trust — « ne jamais faire confiance, toujours vérifier » — et sur la vérification continue, Ping permet aux organisations de renforcer leur posture de sécurité, de simplifier la conformité et d’améliorer l’UX grâce à des parcours d’identité adaptatifs et fondés sur le risque. Son architecture extensible et basée sur des standards garantit une agilité et une interopérabilité à long terme, ce qui en fait une solution pérenne face à l’évolution des exigences.