Gestion des accès à privilèges (PAM)

Encadrer et tracer les accès administrateurs, internes comme externes.

Photo : Rubin Observatory / NSF / AURA (CC BY 4.0), via Wikimedia Commons

Pourquoi ce domaine est important

Les comptes à privilèges (administrateurs, root, comptes d’infrastructure) sont la cible ultime d’un attaquant : les compromettre, c’est prendre le contrôle du système d’information. La gestion des accès à privilèges (PAM) consiste à canaliser ces accès par un point de passage unique, à imposer l’authentification forte, à supprimer les identifiants permanents et à enregistrer les sessions. Cela vaut pour les administrateurs internes comme pour les prestataires externes, dont les accès sont souvent moins maîtrisés. Des solutions libres offrent aujourd’hui ces capacités, longtemps réservées à des produits coûteux.

Les risques si ce domaine n’est pas couvert

  • Compromission d’un compte administrateur menant à la prise de contrôle totale du SI.
  • Accès prestataires non tracés ni révoqués, angle mort majeur de la sécurité.
  • Identifiants d’administration permanents et partagés, impossibles à imputer.
  • Absence d’enregistrement des sessions : ni preuve, ni analyse possible après incident.

Les outils open source de ce domaine

Sélection de solutions libres, sans version commerciale imposée. La licence est indiquée pour chaque outil ; les liens pointent vers les sources officielles.

Teleport Community Edition

Licence : AGPL v3

Passerelle d'accès sécurisé aux serveurs, bases de données, Kubernetes et applications, avec accès basé sur l'identité, MFA et enregistrement des sessions.

JumpServer

Licence : GNU GPL v3

Bastion d'accès (PAM) open source : point de passage unique vers SSH, RDP, bases de données et applications, avec autorisations fines et enregistrement des sessions.

Apache Guacamole

Licence : Apache 2.0

Passerelle d'accès distant sans client, via le navigateur (RDP, VNC, SSH). Utile pour ouvrir des accès contrôlés à des partenaires sans installer de logiciel.