Chaque incident commence par un identifiant machine. Chaque détail est anonymisé à partir de patterns réels de POC.
Identifiants orphelins
01
Le prestataire est parti il y a 18 mois. La clé API a pointé cette nuit.
Une entreprise de services financiers de 450 collaborateurs exécutait une synchronisation CRM nocturne construite par un prestataire en 2023. L'intégration s'authentifiait chaque nuit avec une clé API plein scope, capable de lire l'ensemble de la base clients. Le prestataire était parti depuis 18 mois ; la clé n'avait ni propriétaire, ni politique de rotation, ni expiration — et personne ne savait qu'elle existait. C'était l'un des 31 comptes de service révélés au premier scan que personne ne pouvait expliquer.
Détecté par
Inventaire NHIISPM
Clé inventoriée, propriétaire désigné, réémise avec un scope de lecture minimal.
Un outil gratuit avait accès en écriture à tout le workspace. Personne ne se souvenait d'avoir dit oui.
Chez un éditeur SaaS B2B de 60 collaborateurs, un salarié a connecté un outil de planification gratuit à Google Workspace en 2024 — un clic sur un écran de consentement. Le grant incluait un accès en écriture aux agendas, fichiers et données d'annuaire, et il n'expirait jamais. En 48 heures, Cydenti a cartographié chaque application OAuth du workspace ; 12 disposaient de droits en écriture que la direction n'avait jamais sciemment approuvés.
Détecté par
Inventaire NHIGraphe NHI
Les grants risqués ont été révoqués ou réduits lors d'une revue guidée.
Le copilote support a lu 4 200 fiches CRM en 3 minutes — 40× sa base de référence.
Une entreprise e-commerce de 200 collaborateurs a déployé un copilote IA pour résumer les tickets support. Il s'authentifiait avec un token, disposait de permissions permanentes sur HubSpot et ne répondait à aucun manager. Un après-midi, son volume de lecture a explosé à 40× sa base de référence comportementale — la signature d'un token détourné ou d'un agent déréglé, agissant à la vitesse machine. Aucune MFA ne se déclencherait, car les agents ne font pas de MFA.
Dormant depuis 14 mois. Puis il s'est authentifié — depuis un ASN inconnu.
Un groupe industriel de 300 collaborateurs conservait un compte de synchronisation Salesforce hérité d'une migration de 2024. Il ne s'était pas authentifié depuis 14 mois — jusqu'à ce qu'une nuit il se connecte depuis le réseau d'un hébergeur dans un autre pays. Une credential dormant qui se réactive depuis un nouvel ASN est un pattern classique post-compromission : les attaquants récoltent précisément les identifiants machines obsolètes parce que personne ne les surveille.
« Envoyez-moi votre inventaire de comptes de service. » Silence dans la salle.
Une entreprise logistique de 350 collaborateurs est entrée dans le périmètre NIS2 en 2026. La première demande d'identité de l'auditeur ne concernait pas les salariés — l'objectif 13 du ReCyF couvre explicitement les comptes de service, les identifiants machines et les accès privilégiés. L'annuaire RH s'exportait en un clic ; les tokens vivaient dans les wikis, le code et les souvenirs d'administrateurs partis. L'horloge de l'audit n'attendait pas.
Détecté par
Inventaire NHIRapports de conformité
Inventaire complet des identifiants machines ; preuves d'audit générées sur demande.
Leur fournisseur a été compromis le trimestre dernier. Le token OAuth fonctionnait toujours.
L'équipe marketing d'une société de services de 150 collaborateurs avait connecté un outil d'automatisation à Google Workspace avec un grant plein scope — approuvé en un clic, jamais revu. Le fournisseur a été publiquement compromis le trimestre dernier ; le token qu'il détenait pouvait encore lire chaque document, agenda et boîte mail. La compromission d'un tiers n'entraîne pas sa révocation : la credential survit à la confiance.
Détecté par
ISPMGraphe NHI
Détecté en 27 minutes ; révoqué et réémis avec un scope minimal. Score de risque 98 → 11.
31 comptes de service inexpliqués, trouvés en 27 minutes
“Le premier scan de Cydenti a révélé 31 comptes de service que personne ne pouvait expliquer — dont des clés API créées par des prestataires partis depuis plus d’un an, qui s’authentifiaient encore chaque nuit.”
Directeur des Systèmes d’Information
Services financiers ETI — 450 collaborateurs
Résultat
12 applications OAuth sur-privilégiées, cartographiées en 48 heures
“En 48 heures, nous avions la cartographie complète de toutes les applications OAuth connectées à notre espace de travail. Douze avaient des droits en écriture que nous n’avions jamais sciemment approuvés.”
PDG
Éditeur SaaS B2B — 60 collaborateurs
Résultat
Opérationnel en 27 minutes, premier rapport en 3 heures
“Nous n’avions pas de RSSI et pas de budget pour une plateforme complète. Cydenti était opérationnel en moins de 27 minutes et nous a fourni notre premier rapport de risque en moins de 3 heures.”
Directeur IT
PME industrielle — 120 collaborateurs
Témoignages anonymisés à la demande des clients. Déploiement moyen : 27 minutes.
Questions fréquentes
Qu'est-ce qu'une identité non humaine ?
Tout identifiant permettant à un logiciel d'agir sans qu'une personne se connecte : comptes de service, clés API, tokens OAuth, certificats machines, bots d'automatisation et agents IA.
Ces histoires sont-elles réelles ?
Ce sont des composites anonymisés basés sur des patterns observés dans nos POC et déploiements réels. Noms, fournisseurs et tailles exactes sont modifiés ; les patterns de risque le sont moins.
Cydenti trouve ces risques en combien de temps ?
La plupart des environnements sont connectés en 27 minutes via API en lecture seule. Le premier rapport de risque est généralement livré en moins de 3 heures.
Prêt à sécuriser votre avenir ?
Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.
L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.