CydentiCydenti
Glossaire NHI

Qu'est-ce qu'une attaque de la chaîne d'appro ?

Une attaque de la chaîne d'approvisionnement (supply-chain attack) vise un tiers de confiance — éditeur logiciel, dépendance open source, intégration SaaS ou prestataire — plutôt que la victime finale directement. En compromettant un élément déjà connecté et autorisé chez la cible, l'attaquant hérite de cette confiance et obtient un accès sans avoir à franchir les défenses propres de la cible. Dans les environnements IT actuels, cette confiance se traduit très souvent par des identifiants machine : clés API, tokens OAuth ou comptes de service qui permettent au logiciel d'un fournisseur ou à un outil intégré de dialoguer avec les systèmes d'une entreprise. Si le fournisseur ou la dépendance est compromis, ces mêmes identifiants peuvent servir à se déplacer latéralement dans tous les environnements clients connectés.

Pourquoi c'est important

Les identités non humaines constituent le tissu conjonctif de la chaîne d'approvisionnement logicielle moderne — chaque intégration tierce, pipeline CI/CD et connexion SaaS-à-SaaS repose sur une clé API, un token OAuth ou un compte de service pour fonctionner. Cela en fait la cible naturelle une fois qu'un fournisseur ou une dépendance est compromis, car l'identifiant volé porte souvent des droits larges, permanents et peu surveillés vers chaque client concerné. Un seul token d'intégration sur-privilégié peut transformer la compromission d'un fournisseur en un rayon d'impact touchant des centaines d'organisations en aval. L'OWASP NHI Top 10 (2025) identifie précisément ce schéma — 80 % des compromissions d'identité impliquent une identité non humaine — et les régulateurs s'en sont saisis : NIS2, applicable dès le 1er octobre 2026, ainsi que l'Objectif 13 du ReCyF de l'ANSSI, exigent tous deux que les organisations recensent et sécurisent les identifiants machine liés aux accès tiers et à la chaîne d'approvisionnement, pas seulement les comptes salariés.

Comment Cydenti vous aide

Cydenti cartographie le réseau d'identités non humaines qui relient votre organisation à ses fournisseurs, intégrations et dépendances, en montrant précisément quelles clés API, tokens OAuth et comptes de service portent des accès tiers, et ce que ces identifiants peuvent atteindre. Quand un fournisseur annonce une compromission, Cydenti aide les équipes à identifier instantanément lesquelles de leurs propres NHI sont exposées et doivent être régénérées, sans avoir à deviner. Cette visibilité transforme le risque de chaîne d'approvisionnement d'une inquiétude abstraite en une liste concrète et actionnable — découvrez comment Cydenti aborde la gestion du risque OAuth et tiers plus en détail.

Explorer →

Questions fréquentes

Quel est le lien entre attaque de la chaîne d'approvisionnement et identités non humaines ?

Les intégrations tierces, logiciels fournisseurs et dépendances open source se connectent presque toujours aux systèmes d'une entreprise via une clé API, un token OAuth ou un compte de service. Si ce fournisseur ou cette dépendance est compromis, l'attaquant hérite de ces identifiants et peut les utiliser pour atteindre tous les environnements clients connectés à l'intégration, sans besoin d'un accès distinct.

Pourquoi ces attaques sont-elles plus difficiles à détecter qu'une attaque directe ?

L'accès utilisé est légitime — il appartient à un fournisseur ou une intégration de confiance et dispose souvent de permissions larges et permanentes. Comme l'identifiant lui-même n'est pas intrinsèquement suspect, une activité anormale peut se fondre dans le trafic habituel, sauf si l'organisation surveille activement ce que chaque identité tierce est autorisée à faire et si son comportement évolue.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce qu'une attaque de la chaîne d'appro ? | Cydenti