Comptes de service et comptes génériques

Reprendre le contrôle des comptes non nominatifs.

Photo : CC0, via Wikimedia Commons

Pourquoi ce domaine est important

Derrière les utilisateurs se cachent une multitude de comptes non nominatifs : comptes de service faisant tourner les applications, comptes techniques, comptes génériques partagés. Souvent créés à la hâte, dotés de mots de passe qui ne changent jamais et de privilèges excessifs, ils échappent au suivi des identités humaines. Ils constituent pourtant un vecteur privilégié de persistance et de mouvement latéral. Les inventorier, les rattacher à un responsable, restreindre leurs droits et remplacer leurs secrets statiques par des identifiants dynamiques est un chantier à fort impact.

Les risques si ce domaine n’est pas couvert

  • Comptes de service sur-privilégiés et mots de passe jamais changés, exploités pour la persistance.
  • Comptes génériques partagés sans imputabilité : impossible de savoir qui a agi.
  • Secrets codés en dur dans les applications et scripts, exfiltrés en cas de fuite de code.
  • Comptes techniques oubliés qui survivent au projet et deviennent des portes dérobées.

Les outils open source de ce domaine

Sélection de solutions libres, sans version commerciale imposée. La licence est indiquée pour chaque outil ; les liens pointent vers les sources officielles.

osquery

Licence : Apache 2.0 / GPL v2

Expose l'état des systèmes sous forme de tables SQL : comptes locaux, services, processus, tâches planifiées. Idéal pour inventorier comptes génériques et de service.

OpenBao

Licence : MPL 2.0

Coffre-fort de secrets et moteur de secrets dynamiques, fork communautaire et pleinement libre de HashiCorp Vault, gouverné par la Linux Foundation.

Keycloak

Licence : Apache 2.0

Serveur d'identité et SSO complet (OpenID Connect, OAuth2, SAML), avec MFA, fédération d'annuaires et gestion fine des rôles. Projet CNCF, sans édition payante.