CydentiCydenti
Glossaire NHI

Qu'est-ce que le rayon d'impact ?

Le rayon d'impact (blast radius) désigne l'étendue des dégâts ou des accès qu'un attaquant obtient si un identifiant, une identité ou un système donné est compromis. En sécurité des identités, il correspond à tout ce qu'une identité non humaine compromise — un compte de service, une clé API ou un token — peut atteindre : quels systèmes elle peut consulter, quelles données elle peut lire ou modifier, et vers quelles autres identités ou ressources elle peut rebondir. Le rayon d'impact ne dépend pas uniquement des permissions directement attribuées à cette identité, mais aussi de ses connexions avec d'autres systèmes, des relations de confiance dans lesquelles elle s'inscrit, et de tout identifiant aval qu'elle peut utiliser ou générer. Un rayon d'impact restreint limite une compromission à un incident contenu ; un rayon large permet à un seul identifiant compromis de se propager dans tout l'environnement.

Pourquoi c'est important

Le rayon d'impact est ce qui transforme une simple fuite d'identifiant en compromission de grande ampleur. Une seule identité non humaine, si elle est sur-privilégiée ou interconnectée à d'autres systèmes, peut servir de point de bascule à partir duquel un attaquant se déplace latéralement dans l'infrastructure cloud, les dépôts de code et les intégrations en aval — souvent sans être détecté, car l'activité des NHI est rarement surveillée avec la même rigueur que les connexions humaines. Cette dynamique explique pourquoi l'OWASP constate que 80 % des violations d'identité impliquent une identité non humaine (OWASP NHI Top 10, 2025) : un identifiant machine compromis reste rarement isolé. Dans des environnements où les identités non humaines peuvent dépasser les effectifs humains dans un ratio de 45 pour 1, et où une entreprise type de 100 personnes gère plus de 2 000 NHI, cartographier le rayon d'impact en amont — plutôt que de le découvrir pendant la réponse à incident — devient essentiel pour mesurer l'exposition réelle de l'organisation, et de plus en plus attendu par des référentiels comme l'Objectif 13 du ReCyF de l'ANSSI.

Comment Cydenti vous aide

Cydenti construit un graphe d'identités vivant qui cartographie la manière dont chaque identité non humaine se connecte aux systèmes, aux données et aux autres identifiants, rendant le rayon d'impact visible avant un incident plutôt qu'après. En modélisant ces relations en continu, Cydenti aide les équipes sécurité à voir précisément ce qu'un identifiant compromis pourrait atteindre et à prioriser les mesures de confinement — segmentation, réduction des permissions ou rotation — là où l'impact potentiel est le plus élevé. Le rayon d'impact cesse ainsi d'être une estimation faite en réponse à incident pour devenir une mesure proactive et quantifiable. Découvrez comment le graphe d'identités de Cydenti cartographie l'exposition de votre environnement.

Explorer →

Questions fréquentes

Comment calcule-t-on le rayon d'impact d'une identité non humaine ?

Il se calcule à partir des permissions directes de l'identité, plus sa portée indirecte : quels autres systèmes elle peut appeler, à quelles relations de confiance ou tokens en aval elle a accès, et quels entrepôts de données elle touche. Cartographier ces connexions, typiquement via un graphe d'identités, révèle l'étendue réelle de l'impact potentiel, au-delà du premier niveau d'accès évident.

Comment réduire le rayon d'impact ?

Les leviers principaux sont l'application du moindre privilège pour que chaque identité ne détienne que l'accès nécessaire, la segmentation des systèmes pour qu'une compromission localisée ne donne pas accès au reste, et la revue régulière des relations de confiance ou connexions permanentes inutilisées entre services, avec révocation.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que le rayon d'impact ? | Cydenti