Qu'est-ce que la confiance vérifiée ?
Points clés à retenir.
- Validation continue : confirmer l’humain réel derrière un compte à chaque étape, et pas seulement à la connexion.
- Un modèle connecté : unifiez la sécurité de l’identité, l’assurance de l’identité et la prévention de la fraude au sein d’une approche unique.
- Confiance adaptée au risque : Augmentez le niveau d’assurance lorsque le risque augmente, et restez léger lorsqu’il n’augmente pas.
- Ancre de confiance réutilisable : revérifiez une identité vérifiée en quelques secondes au lieu de la reconstruire de zéro à chaque moment à haut risque.
Définition de la confiance vérifiée
La confiance vérifiée consiste à valider en permanence l'identité de la personne vérifiée qui se cache derrière un compte, à chaque étape du parcours d'identification. Elle réunit la sécurité des identités, la vérification des identités et la prévention de la fraude au sein d'un modèle intégré. Cette approche confirme la confiance tout au long du parcours utilisateur - avant l’accès, lors des actions à haut risque et de la récupération de compte.
La plupart des systèmes considèrent encore la connexion comme le seul moment de validation. Une fois que vous vous connectez, le système suppose que vous restez la même personne pour le reste de la session. Ceci permet de cocher une case à l'entrée, puis de ne plus surveiller.
La confiance vérifiée fonctionne différemment. Elle relie chaque action à une personne identifiée, en continu, à chaque étape du parcours utilisateur — qu'il s'agisse de la connexion, de la réinitialisation d'un mot de passe, de la modification des informations de compte, de la prise de contact avec le service d'assistance ou de la réalisation d'une action à risque. Ainsi, la confiance reflète ce qui se passe en ce moment même, plutôt que ce qui s’est passé lors d’une connexion il y a plusieurs heures ou plusieurs jours.
Les vulnérabilités liées à l’identité auxquelles répond la confiance vérifiée
L’identité est la plus vulnérable à trois étapes critiques du parcours utilisateur : l’intégration / l’ouverture de compte, l’accès quotidien, et la récupération de compte / le service d’assistance.
Les pirates voient chaque point comme une porte d'entrée vers un système, et l'IA rend ces portes plus faciles à exploiter. Les acteurs malveillants peuvent désormais lancer des attaques sophistiquées et personnalisées avec moins d'expertise technique, tout en utilisant l'IA pour collecter, croiser et instrumentaliser des informations personnelles plus rapidement et plus efficacement.
Par conséquent, chaque porte est devenue une surface d'attaque hautement évolutive.
- Ouverture de compte client : les fraudeurs utilisent des identités volées ou synthétiques pour créer des comptes frauduleux.
- Intégration des employés : les identités et les identifiants générés par l’IA peuvent permettre des recrutements frauduleux.
- Accès quotidien : Des identifiants compromis permettent aux acteurs malveillants de se faire passer pour des employés légitimes.
- Récupération de compte client : Les processus de codes OTP par SMS ciblés par phishing peuvent permettre aux pirates d’accéder aux comptes des clients.
- Service d’assistance aux employés : l’ingénierie sociale peut transformer les appels au service d’assistance en une porte dérobée vers l’entreprise.
Ces portes sont également connectées. Une procédure d'ouverture de compte insuffisante peut donner lieu à la création d'une fausse identité qui permettra ensuite d'accéder sans encombre aux services et de récupérer les données. Des appels subjectifs au service d'assistance peuvent permettre à des acteurs malveillants d'accéder aux dossiers d'intégration des employés. Chaque étape a tendance à faire confiance au travail de l'étape qui la précède. Lorsque l'on renforce la sécurité d'une porte mais que l'on néglige les points de transfert entre elles, une seule erreur commise en début de processus peut avoir des répercussions sur l'ensemble du parcours.
L’IA accroît les enjeux à chaque porte. Elle rend l'usurpation d'identité plus crédible grâce à des voix clonées, de faux documents et des messages convaincants, et permet aux pirates de mener ces attaques à grande échelle. Une voix qui demandait autrefois de réels efforts pour être imitée peut désormais être générée en quelques minutes, ce qui accentue la pression sur le service d’assistance et la récupération par téléphone. La fraude se reporte alors vers la porte la plus facile d’accès, si bien que renforcer un seul point d’entrée ne fait que déplacer le problème à la porte d’à côté.
Les différents types de confiance dans l'identité
Toutes les formes de confiance ne se valent pas. La plupart des parcours d'identité reposent sur trois modes de confiance, et chacun joue un rôle différent.
Confiance implicite
La confiance implicite présume que la bonne personne est présente après une connexion réussie. Par exemple, une fois qu'un employé se connecte chaque matin, le système considère chaque clic effectué ce jour-là comme étant digne de confiance.
Son inconvénient est qu'il cesse la surveillance dès que l'accès est accordé. Si cet employé laisse la session ouverte ou si son jeton est volé, toutes les applications accessibles via cette connexion continuent de considérer l'utilisateur comme fiable. La confiance implicite n’est pas conçue pour les réalités d’aujourd’hui.
Confiance adaptative
La confiance adaptative augmente ou réduit le niveau d’assurance en fonction du contexte. Elle analyse des signaux tels que l’appareil, le réseau, la localisation et le comportement, puis renforce les contrôles lorsque quelque chose semble anormal. Par exemple, si un client se connecte soudainement depuis un nouveau pays et demande un virement important, le modèle peut réagir et déclencher l’authentification multifacteur (MFA) avant d’approuver.
C'est ce même principe qui protège les collaborateurs. Si un collaborateur télécharge un volume inhabituel de fichiers tard dans la nuit depuis un appareil inconnu, la confiance adaptative peut déclencher un contrôle d’ autorisation. Lorsque les signaux semblent normaux, l'utilisateur n'est pas dérangé ; ainsi, les utilisateurs ne remarquent que rarement que ces vérifications s'effectuent en arrière-plan.
La confiance adaptative est pratique et fluide - et surtout - fonctionne sans contrôle de présence réelle. De nombreuses entreprises auront déjà établi une identité de confiance et n’auront besoin que de contrôles adaptatifs pour la prouver tout au long du parcours utilisateur.
Confiance explicite
La confiance explicite établit un contrôle de présence réel - prouvant qu’un être humain se trouve derrière le compte. Elle s’appuie sur des technologies telles que la vérification d’identité, l’authentification biométrique et les identifiants vérifiables pour confirmer que la personne est bien celle qu’elle prétend être. Par exemple, un nouvel employé pourrait scanner une pièce d'identité officielle et prendre un selfie en direct lors de son intégration, ou se voir attribuer un identifiant vérifiable lié à une identité vérifiée. Ceci permet de lier le compte à une personne vérifiée dès le premier jour.
La confiance explicite vous permet de connaître l'opérateur derrière le compte ; elle est donc souvent utilisée pour des opérations à haut risque, par exemple avant d'effectuer un virement important ou de réinitialiser l'accès à un compte.
Comment la confiance est vérifiée
Confiance vérifiée :
La validation continue de l’ humain vérifié derrière le compte à chaque étape du parcours d’identité.
La confiance est vérifiée lorsqu'un être humain authentique est validé en continu à chaque étape du parcours utilisateur, créant un lien clair et ininterrompu entre l'action effectuée et l'humain derrière le compte.
Plutôt que d’imposer de lourds contrôles partout ou de laisser des failles avec des vérifications trop légères, les entreprises peuvent combiner des fonctionnalités en fonction du risque, préservant la confiance tout en limitant les frictions.
Pour les employés, le parcours peut commencer à la première porte, lorsqu'ils effectuent une vérification d'identité ou un contrôle manuel de pièce d'identité et reçoivent un identifiant vérifiable lié à leur identité numérique nouvellement créée. S'ils perdent par la suite l'accès à leur compte à la troisième porte, la logique d'autorisation du service d'assistance peut demander cet identifiant comme preuve, permettant ainsi un processus de récupération sécurisé et efficace.
Le même principe s’applique aux clients : lorsqu’ils ouvrent un compte, ils peuvent s’inscrire à l’authentification biométrique liée à leur identité numérique vérifiée par l’entreprise. Lorsqu’ils interagissent avec l’entreprise, la prévention de la fraude peut déterminer le niveau d’authentification approprié pour chaque demande. Une action à faible risque peut nécessiter uniquement une MFA, tandis qu’une action à haut risque, telle que la modification des informations du compte, peut déclencher une authentification biométrique liée à l’identité vérifiée du client.
Lorsque la vérification d’identité, les identifiants, la biométrie, la prévention de la fraude et l’autorisation fonctionnent de concert, les entreprises peuvent valider l’humain derrière chaque interaction sans ajouter de friction inutile, contribuant ainsi à protéger les collaborateurs et les clients contre le piratage de comptes, la fraude et les attaques de plus en plus sophistiquées pilotées par l’IA.
Pourquoi la confiance vérifiée est importante aujourd'hui
Lorsque la confiance accompagne l'utilisateur tout au long de son parcours, la sécurité et l'expérience cessent de s'opposer. Nous pouvons bloquer les acteurs malveillants aux moments les plus risqués tout en permettant aux personnes légitimes d'avancer rapidement. Les bénéfices se font sentir au niveau de la sécurité, des risques, de l'expérience, et de l'activité.
- Sécurité renforcée : Chaque action sensible est liée à un humain vérifié, et non à une simple connexion.
- Réduisez le risque de fraude : les vérifications continues comblent les failles lors de l’ouverture, de l’accès, de la récupération, et au service d’assistance.
- Meilleure expérience utilisateur : des contrôles plus stricts sont appliqués là où ils sont nécessaires, tandis que les actions à plus faible risque peuvent se dérouler avec moins de frictions, créant une expérience fluide sans compromettre la sécurité.
- Résultats commerciaux : La réduction des inscriptions abandonnées et des pertes liées à la fraude protège le chiffre d’affaires et la fidélité.
- Conformité simplifiée : une preuve claire et vérifiable de l’identité des personnes ayant agi facilite les audits et répond aux exigences réglementaires.
Étapes pratiques pour l’implémentation de la confiance vérifiée
La confiance vérifiée est un processus itératif. Les entreprises devraient commencer par une porte, avec un parcours à fort impact, puis l’étendre vers l’extérieur.
- Évaluez le point d’entrée : cartographiez chaque étape et identifiez où la confiance est implicite plutôt que continuellement prouvée.
- Évaluez le risque : Analysez les signaux relatifs à l’appareil, au comportement et au contexte afin d’évaluer le risque de chaque action.
- Établissez une identité vérifiée : confirmez qu’un véritable être humain se trouve derrière le compte grâce à la vérification d’identité, à des identifiants vérifiables, ou à des contrôles manuels.
- Conservez le point d’ancrage : associez les contrôles continus - autorisation, prévention de la fraude, authentification biométrique - à l’identité vérifiée afin que les étapes ultérieures puissent être revérifiées en quelques secondes.
Commencer à petite échelle permet de garder le projet ciblé et offre une preuve concrète de valeur avant d’investir plus largement. Un seul parcours bien protégé montre à l’équipe de sécurité moins d’incidents, montre à l’entreprise moins d’abandons d’utilisateurs, et offre à chacun un modèle fonctionnel à reproduire.
Une fois le premier parcours opérationnel, nous étendons le même modèle à la porte suivante, et la confiance commence à suivre les utilisateurs partout. Chaque nouveau parcours réutilise les mêmes identités vérifiées et les mêmes signaux, de sorte que le modèle devient plus rapide et moins coûteux à déployer à mesure qu’il se développe.
En savoir plus sur l'application de Verified Trust à votre environnement :
Questions fréquentes
La vérification continue de l'identité est une évaluation permanente de l'identité, de l'appareil, du comportement et des indicateurs de risque visant à confirmer qu'une identité reste fiable tout au long de l'expérience utilisateur. La confiance vérifiée ajoute l’élément humain - identifiants vérifiables, vérification d’identité, authentification biométrique, contrôles manuels des pièces d’identité - afin de s’assurer que l’assurance continue de l’identité est liée à un être humain authentique et avéré.
L'identité est particulièrement vulnérable à cinq moments : l'ouverture de compte, l'intégration, l'accès, la récupération, et le service d'assistance. Chaque moment offre une opportunité aux escrocs et aux pirates informatiques. Tout comme l'eau, les pirates informatiques choisissent la voie qui leur offre le moins de résistance, en ciblant la porte dont la protection est la plus faible.
La confiance implicite, adaptative et explicite sont trois manières dont les systèmes décident d'accorder leur confiance à un utilisateur. La confiance implicite présume qu'il s'agit de la bonne personne après la connexion, la confiance adaptative ajuste les vérifications en fonction du risque et du contexte, et la confiance explicite prouve l'identité exacte de l'individu au moyen d'une vérification, de la biométrie ou d'identifiants. La confiance vérifiée est la combinaison de la confiance adaptative et explicite, appliquée en continu à chaque porte.
Commencez par une porte. Les équipes chargées des collaborateurs peuvent commencer par l’intégration des employés ou le service d’assistance, tandis que les équipes chargées des clients peuvent commencer par l’accès ou la récupération de compte. Une fois les contrôles d’identité et de risque appropriés mis en place, étendez les signaux de confiance obtenus aux autres portes, créant ainsi une approche cohérente et évolutive pour sécuriser chacune d’entre elles.
Lancez-vous
dès aujourd'hui
Contactez-Nous
Découvrez comment Ping peut vous aider à offrir des expériences sécurisées aux employés, partenaires et clients dans un monde numérique en constante évolution.