Eyebrow Text
LIVRE BLANC
Title
Mise en œuvre de NIST SP 800-63-4 dans un cadre Zero Trust
Subtitle
Naviguez en toute confiance dans la sécurité numérique et les réglementations fédérales grâce à un IAM moderne.
title
Table des matières
theme
default

Concilier conformité réglementaire et sécurité

La gestion des identités numériques présente des défis complexes pour les entreprises commerciales comme pour les organismes publics, qui doivent faire face à l’évolution des exigences en matière de sécurité, de confidentialité et de conformité. Pour la plupart des organisations, les cadres du National Institute of Standards and Technology (NIST), tels que NIST SP 800-63-3, constituent depuis longtemps le socle de la gouvernance des identités numériques, servant de référence commerciale faisant autorité depuis leur publication en juin 2017. Toutefois, avec l’émergence de NIST SP 800-63-4, le modèle monolithique traditionnel est devenu modulaire, exigeant le respect de niveaux d’assurance distincts.

Cette évolution reflète le besoin plus large d’une gestion des identités et des accès (IAM) flexible, résiliente et évolutive, capable de prendre en charge des intégrations dynamiques ainsi qu’une vérification continue et adaptative au sein d’une plateforme unifiée. Ces capacités sont essentielles non seulement pour assurer la conformité réglementaire, mais aussi pour permettre une architecture Zero Trust sécurisée soutenant les initiatives modernes de transformation numérique.

Répondre aux niveaux d’assurance de NIST SP 800-63-4

Les solutions d’identité permettent aux organisations des secteurs public et privé de satisfaire aux exigences techniques de NIST SP 800-63-4 en répondant directement à ses trois niveaux d’assurance interdépendants :

NIST SP 800-63A, « Identity Proofing and Enrollment », se concentre sur les exigences techniques permettant à un utilisateur de prouver son identité réelle et de devenir un abonné valide. Ce processus, appelé vérification d’identité, constitue un élément fondamental d’une architecture Zero Trust, car il établit la confiance initiale dans une identité. Ping Identity aide les organisations à satisfaire aux exigences de NIST SP 800-63A grâce à une plateforme unique prenant en charge la collecte des attributs d’identité nécessaires et de leurs niveaux d’assurance associés.

Chacun des trois niveaux d’assurance représente une dimension essentielle de la confiance dans l’identité numérique. Ensemble, ils constituent le socle de la conformité à NIST SP 800-63-4 en garantissant que les utilisateurs sont identifiés avec précision, authentifiés de manière sécurisée et fédérés de façon transparente entre les systèmes. En traitant ces couches conjointement, les organisations peuvent établir une base d’identité complète qui non seulement répond aux exigences de conformité, mais renforce également la posture Zero Trust. Examinons comment chaque niveau d’assurance contribue à la mise en place de ce cadre de confiance.

Conformité aux directives IAL

Les plateformes d’identité prennent en charge les trois niveaux IAL :

Enregistrement et profilage des utilisateurs

Les capacités d’enregistrement des utilisateurs, d’onboarding, de profilage progressif et de libre-service, compatibles avec les principaux services de vérification d’identité (c.-à-d. Ping Verify, ID.me, Socure) et les IDP (c.-à-d. Login.gov), et permettant de capturer et d’enregistrer les niveaux d’assurance pour chaque attribut, sont essentielles pour se conformer aux directives IAL. Ping peut stocker les attributs avec des métadonnées indiquant l’IAL déclaré par la source faisant autorité.

Image defining IAL1, IAL2 and IAL3 identity proofing and enrollment.

NIST SP 800-63B, « Authentication and Authenticator Management », définit les exigences techniques pour établir la confiance dans le fait qu’un déclarant contrôle les authentificateurs associés à son identité numérique. Ces AAL sont essentiels pour évaluer la robustesse du processus d’authentification. Dans une architecture Zero Trust, les AAL constituent un élément fondamental, fournissant des signaux d’identité forts servant de base à l’élaboration de politiques de vérification continue.

Conformité aux directives AAL

Une plateforme d’identité moderne fournit tous les composants nécessaires ainsi qu’une architecture flexible pour atteindre la conformité à NIST SP 800-63B pour l’ensemble des AAL. La plateforme propose plus de 100 nœuds pour prendre en charge l’authentification, l’autorisation et la gestion du cycle de vie des identités, notamment OTP, l’authentification multifacteur (MFA), FIDO et WebAuthN.

Les capacités d’authentification adaptative et d’orchestration des politiques permettent de créer des parcours d’authentification dynamiques, basés sur le risque, en évaluant des signaux numériques tels que la localisation connue et l’empreinte de l’appareil. Cela permet de déclencher automatiquement une authentification renforcée lorsqu’un signal ou une anomalie à haut risque est détecté, renforçant ainsi le principe Zero Trust de vérification continue. Par exemple, Ping peut imposer des niveaux AAL supplémentaires en fonction des signaux ou du comportement pour orienter des décisions d’authentification additionnelles.

Portefeuille étendu d’authentificateurs

Une plateforme d’identité unifiée peut prendre en charge un large éventail de types d’authentificateurs autorisés par NIST SP 800-63B, notamment les secrets mémorisés, les dispositifs hors bande et divers authentificateurs cryptographiques ainsi que des jetons basés sur FIDO.

Authentification adaptative et orchestration des politiques

L’orchestration est une pierre angulaire des directives NIST et du Zero Trust. Le moteur d’orchestration low-code/no-code de Ping permet aux administrateurs de concevoir des expériences utilisateur (UX) personnalisées et conformes. La plateforme Ping s’appuie sur un moteur de politiques avancé pour créer des parcours d’authentification dynamiques basés sur le risque. Elle peut évaluer un large éventail de signaux numériques contextuels, tels que la posture de l’appareil, la géolocalisation et la réputation IP. Elle peut également appliquer des décisions d’authentification RBAC et ABAC fondées sur une analyse en temps réel. Les nœuds de décision au sein de parcours d’authentification personnalisables peuvent déclencher automatiquement une authentification renforcée pour les applications à forte valeur et/ou lorsqu’un signal à haut risque est détecté.

Fédération et assertions

La publication NIST SP 800-63C, « Federation and Assertions », définit des exigences pour les fournisseurs d’identité (IdPs) et les parties utilisatrices (RPs). Ping Identity participe activement au développement et à l’évolution des normes relatives à la fédération.

La plateforme Ping Identity intègre nativement de solides capacités de fédération, essentielles pour étendre les principes du Zero Trust aux applications distribuées et aux écosystèmes partenaires d’une organisation.

Graphic showing Adaptive Authentication and Policy Options

Conformité aux directives FAL

Il est essentiel que votre plateforme IAM propose un moteur de fédération puissant prenant en charge des standards ouverts tels que SAML 2.0, OpenID Connect (OIDC) et OAuth 2.0. Cela garantit que les assertions sont générées et protégées en stricte conformité avec la NIST SP 800-63C. Toutes les assertions sont signées de manière cryptographique afin d’en garantir l’intégrité et l’authenticité. Pour FAL2 et FAL3, la plateforme chiffre le contenu des assertions.

Des capacités modernes garantissent que les assertions sont générées et protégées en stricte conformité avec la NIST SP 800-63C, notamment :

Présentation par canal back-end et front-end

Il est essentiel que votre plateforme d’identité prenne en charge les modèles de présentation par canal back-end et front-end tels que décrits par le NIST. Le modèle par canal back-end est recommandé pour FAL2 et au-delà, car il minimise la fuite d’informations via le navigateur de l’utilisateur. Le Zero Trust exige que les assertions de confiance soient évaluées en continu, et la gestion granulaire des attributs ainsi que l’application des politiques de Ping garantissent que les décisions d’accès sont prises avec les informations contextuelles les plus récentes, même au-delà des frontières de la fédération.

Techniques de protection de la vie privée

Les solutions IAM doivent prendre en charge des techniques de protection de la vie privée alignées sur les principes de moindre privilège et de protection des données du Zero Trust, notamment :

Tableau 1 — Niveaux d’assertion de fédération

Requirement
FAL1
FAL2
FAL3
Audience Restriction
Plusieurs RPs autorisées par assertion ; une seule RP par assertion recommandée
Une seule RP par assertion
Une seule RP par assertion
Injection Protection
Recommandé pour toutes les transactions
Obligatoire ; la transaction commence au niveau de la RP
Obligatoire ; la transaction commence au niveau de la RP

Tableau 2 — Publication spéciale NIST 800-63C

Requirement
FAL1
FAL2
FAL3
Trust Agreement Establishment
Piloté par le souscripteur dans le cadre d’un accord préétabli
Préétabli
Préétabli
Identifier and Key Establishment
Dynamique ou statique
Dynamique ou statique
Statique
Presentation
Assertion Bearer
Assertion Bearer
Assertion Holder-of-Key ou Authentificateur lié

Prise en charge des applications legacy

La prise en charge des applications legacy est assurée pour les systèmes reposant sur l’authentification par en-tête ou sur l’authentification basée sur des formulaires, garantissant la conformité sans nécessiter une modernisation complète des environnements existants.

Zero Trust et assurance critique

Les Digital Identity Guidelines NIST SP 800-63-4 ne sont pas seulement complémentaires au Zero Trust, elles en sont essentielles. En tant que l’un des cadres les plus reconnus en matière d’identité numérique, NIST 800-63-4 établit les fondations techniques de la mise en œuvre du Zero Trust en formalisant trois composantes critiques d’assurance : la preuve d’identité forte (IAL), la MFA (AAL) et la fédération sécurisée (FAL). Ces éléments s’alignent directement sur les principes fondamentaux du Zero Trust et les renforcent : « Verify Explicitly » et « Continuous Verification ».

Ping Identity prend en charge NIST SP 800-63-4 avec un IAM moderne

Ping Identity propose une plateforme unifiée conçue pour répondre aux exigences de NIST SP 800-63-4 grâce aux capacités clés suivantes.

Inscription intelligente des utilisateurs et self-service

Des capacités robustes d’inscription des utilisateurs, de récupération de nom d’utilisateur/mot de passe oublié et de profilage progressif constituent des éléments clés pour garantir que sécurité et expérience fonctionnent de concert. Ces fonctionnalités sont conçues pour être intégrées directement dans les parcours d’authentification, afin de minimiser les frictions et la confusion pour les utilisateurs tout en collectant des attributs d’identité essentiels. En collectant ces attributs au sein du parcours utilisateur, Ping établit des signaux de confiance et enrichit le profil utilisateur, qui peut ensuite être exploité pour l’authentification adaptative et l’autorisation continue dans un modèle Zero Trust.

Authentification adaptative et orchestration des politiques

Les solutions IAM modernes utilisent des moteurs de politiques avancés et des capacités d’orchestration pour créer des parcours d’authentification dynamiques basés sur le risque. Cela implique :

Évaluation des signaux numériques

Votre système doit être capable d’ingérer et d’évaluer un large éventail de signaux numériques contextuels, tels que la posture des appareils (par exemple, si un appareil est géré, mis à jour ou jailbreaké), la géolocalisation, la réputation IP et l’analyse comportementale (par exemple, des schémas d’accès inhabituels ou des écarts dans le comportement des utilisateurs).

Nœuds de décision

Les nœuds de décision traitent ces signaux en temps réel au sein de parcours d’authentification personnalisables. Cela permet des ajustements dynamiques des exigences d’authentification. Par exemple, si un signal à haut risque est détecté, une authentification renforcée (nécessitant un facteur supplémentaire) peut être automatiquement déclenchée.

Évaluation du risque

La plateforme attribue un score de risque dynamique, basé sur les informations contextuelles agrégées, à chaque tentative d’accès ou session en cours. Ce score est essentiel pour éclairer les décisions d’autorisation explicites dans un cadre Zero Trust.

Transmission d’informations aux applications en aval

Les connaissances accumulées et les scores de risque dérivés du parcours d’authentification peuvent être transmis aux RPs et aux autres applications en aval. Cela fournit un contexte critique pour prendre des décisions d’accès granulaires et en temps réel et appliquer des politiques Zero Trust telles que le moindre privilège.

Fédération complète et sécurité des API

Ping offre une prise en charge robuste de toutes les principales normes de fédération et d’autorisation, permettant une identité sécurisée et interopérable au sein d’écosystèmes divers, notamment :

Avantages pour la conformité à NIST SP 800-63-4 et la mise en œuvre du Zero Trust

Les plateformes IAM modernes offrent des avantages significatifs aux agences gouvernementales et aux entreprises cherchant à atteindre la conformité à NIST SP 800-63-4 tout en construisant et en renforçant simultanément une architecture Zero Trust.

Flexibilité de déploiement

En maintenant une parité fonctionnelle entre les déploiements IL5, FedRAMP High et les déploiements logiciels traditionnels, les agences peuvent configurer une seule fois et déployer partout, y compris dans des environnements DDIL. Cette adaptabilité garantit que l’identité peut constituer la pierre angulaire de toute architecture Zero Trust.

Conformité simplifiée et granulaire

Les écosystèmes d’identité avancés sont conçus pour s’aligner directement sur le cadre modulaire IAL, AAL et FAL de NIST, offrant un contrôle granulaire et des parcours de conformité clairs et auditables, tout en réduisant considérablement la charge et la complexité. En fournissant les niveaux d’assurance détaillés et les mécanismes techniques requis par NIST, Ping délivre les signaux nécessaires à une application précise des politiques Zero Trust.

Posture de sécurité renforcée et vérification continue

Renforcez votre posture globale de sécurité en imposant et en appliquant des facteurs d’authentification forts, en exploitant des techniques cryptographiques approuvées et en garantissant des protocoles de communication sécurisés (par ex., TLS/HTTPS, modules validés FIPS 140). Appuyez-vous sur une plateforme d’identité dotée de capacités d’authentification adaptative afin de permettre la vérification des utilisateurs, des appareils et du contexte tout au long de la session, en atténuant les risques liés à des attaques sophistiquées telles que l’usurpation d’identité, la relecture, le phishing et les menaces internes.

UX améliorée et adoption accrue

Malgré la rigueur technique sous-jacente, Ping offre une UX fluide et intuitive. Des parcours d’authentification adaptative, des fonctionnalités de self-service simplifiées (auto-inscription et réinitialisation de mot de passe) et une fédération transparente (SSO) réduisent les points de friction. Cela améliore non seulement la satisfaction, mais favorise également une adoption plus large des pratiques d’identité sécurisées, en réduisant la tentation pour les utilisateurs de recourir à des solutions de contournement non sécurisées et en diminuant les sollicitations du support.

Adaptabilité face à l’évolution des menaces

En adoptant une approche fondée sur des standards ouverts, vous garantissez l’interopérabilité et évitez l’enfermement propriétaire. Le moteur de politiques hautement configurable de Ping permet aux organisations de s’adapter rapidement aux nouvelles menaces, d’intégrer des technologies d’authentification émergentes (par ex., futures normes FIDO) et de répondre à l’évolution des exigences réglementaires. Cette agilité intégrée assure une conformité durable et une pérennité dans un paysage de menaces dynamique.

Privacy by Design

Grâce à des capacités intégrées de minimisation des données, de pseudonymisation et de gestion explicite du consentement des utilisateurs, Ping aide les organisations à intégrer la protection de la vie privée au cœur de leur architecture d’identité dès la conception. Cette approche s’aligne directement sur l’accent mis par NIST sur la protection des informations personnelles et renforce le principe de « moindre privilège » du Zero Trust, en garantissant que les informations sensibles ne sont consultées et traitées que lorsque cela est nécessaire et en toute connaissance de cause par l’utilisateur.

Ne jamais faire confiance, toujours vérifier

Leader reconnu de l’IAM et de la gouvernance des identités, Ping Identity permet aux organisations de maîtriser en toute confiance les complexités de l’identité numérique. La plateforme est spécialement conçue pour répondre aux trois niveaux d’assurance imposés par NIST SP 800-63-4 : IAL-A, AAL-B et FAL-C.

En s’alignant sur les principes fondamentaux du Zero Trust — « ne jamais faire confiance, toujours vérifier » — et sur la vérification continue, Ping permet aux organisations de renforcer leur posture de sécurité, de simplifier la conformité et d’améliorer l’UX grâce à des parcours d’identité adaptatifs et fondés sur le risque. Son architecture extensible et basée sur des standards garantit une agilité et une interopérabilité à long terme, ce qui en fait une solution pérenne face à l’évolution des exigences.

title
Faites évoluer votre stratégie IAM
body
Planifiez dès aujourd’hui une session stratégique avec un expert en identité.
Supporting text
primary-link
https://www.pingidentity.com/en/company/contact-sales.html
primary-link-text
Parlons IAM
primary-link-title
Parlons IAM
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2