SlideShare une entreprise Scribd logo
Merci à tous nos partenaires !
24 octobre 2019 - PARIS
@IdentityDays #identitydays2019
Gestion de l’authentification des
utilisateurs et du trafic pour les APIs
Estelle Auberix
24 octobre 2019 - PARIS
Identity Days 2019
Estelle Auberix
Consultante
Architecte Solution
Cloud
Cyber Sécurité
IoT/Robotique
• Introduction
• Architectures
• Sécurité d’une API
• Authentification
• Monitoring
• Conclusion
AGENDA DE LA CONFÉRENCE
24 octobre 2019 - PARIS
Identity Days 2019
@FollowEstelle
Introduction
Identity Days 2019
24 octobre 2019 - PARIS
Magic Quadrant
Identity Days 2019
24 octobre 2019 - PARIS
APIs need the whole "village"
Identity Days 2019
24 octobre 2019 - PARIS
Source: “API Economy 101" 2019 by Moilanen, Niinioja, Seppänen & Honkanen
« API programs cannot run effectively
without full life cycle API management »
Identity Days 2019
24 octobre 2019 - PARIS
Source: Gartner – Magic Quadrant for Full Life Cycle API Management Oct. 2019
Cycle de vie d’une API
Identity Days 2019
24 octobre 2019 - PARIS
Architectures
Identity Days 2019
24 octobre 2019 - PARIS
Architecture traditionnelle
Identity Days 2019
24 octobre 2019 - PARIS
• Applications en silo
• Intégration selective et
flux de données contrôlé
par le reseau
• Intégration personnalisée
externe au cas-par-cas et
non répétable
Source: Forum System
Architecture traditionnelle
Identity Days 2019
24 octobre 2019 - PARIS
• Définie pour l’integration
en entreprise
• Modulable pour des
integrations agiles
• Intégrations externes
basées sur des standards
• Compatible Cloud et
Mobile
Source: Forum System
Sécurité d’une API
Identity Days 2019
24 octobre 2019 - PARIS
Les nouveaux challenges de sécurité
Identity Days 2019
24 octobre 2019 - PARIS
Source: Forum System
Anatomie de la sécurité d’une API
Identity Days 2019
24 octobre 2019 - PARIS
Source: Forum System
Les menaces les plus importantes
Identity Days 2019
24 octobre 2019 - PARIS
• Attaques par injection
• Attaques par Denial of Service (DoS)
• Perte d’identifiant
• Exposition de données sensibles
• Perte de contrôle d’accès
• Parameter Tampering
• MITM (Man-In-The-Middle-Attack)
Authentification
Identity Days 2019
24 octobre 2019 - PARIS
Authentification HTTP
Identity Days 2019
24 octobre 2019 - PARIS
Source: Moz://a
Clé d’API
Identity Days 2019
24 octobre 2019 - PARIS
Source: Oracle
Jeton (Token)
Identity Days 2019
24 octobre 2019 - PARIS
Source: Stormpath
OAuth
Identity Days 2019
24 octobre 2019 - PARIS
Source: Microsoft
API Cheat Sheet
Identity Days 2019
24 octobre 2019 - PARIS
Source: APIOps
Intégration basique
Identity Days 2019
24 octobre 2019 - PARIS
Source: Microsoft
Cas du MQTT
Identity Days 2019
24 octobre 2019 - PARIS
Source: axway
MQTT
Identity Days 2019
24 octobre 2019 - PARIS
Source: HiveMQ
Primechain-API
Identity Days 2019
24 octobre 2019 - PARIS
Primechain-API
Identity Days 2019
24 octobre 2019 - PARIS
Primechain-API
Identity Days 2019
24 octobre 2019 - PARIS
https://github.com/Primechain/primechain-api-docs
Monitoring
Identity Days 2019
24 octobre 2019 - PARIS
apigee API Monitoring
Identity Days 2019
24 octobre 2019 - PARIS
Source: Google
MuleSoft Anypoint
Identity Days 2019
24 octobre 2019 - PARIS
Source: MuleSoft
IBM API Connect
Identity Days 2019
24 octobre 2019 - PARIS
Source: IBM
Amazon CloudWatch (for AWS)
Identity Days 2019
24 octobre 2019 - PARIS
Source: AWS
Azure Monitor
Identity Days 2019
24 octobre 2019 - PARIS
Source: Microsoft
Azure Monitor + AWS
Identity Days 2019
24 octobre 2019 - PARIS
Source: Journey of the Geek
Azure Sentinel
Identity Days 2019
24 octobre 2019 - PARIS
Source: Microsoft
Conclusion
Identity Days 2019
24 octobre 2019 - PARIS
Bonnes pratiques pour l’authentification
Identity Days 2019
24 octobre 2019 - PARIS
• Choisir le bon protocole de sécurité API
• Utiliser les Clés d’API vs. Authentification par Login/MdP
• Stocker les clés d’API dans des espaces sécurisés
• Utiliser des IDs longs générés de manière aléatoire
• Eviter les sessions et les URLs pour les APIs
Bonnes pratiques pour la sécurité
Identity Days 2019
24 octobre 2019 - PARIS
• Avoir conscience des risques sur les APIs
• Ne pas sous-estimer la difficulté d’utilisation d’une API
• Surveiller les flux des APIs mais aussi les logiciels tiers
• Travailler judicieusement en utilisant des standards
• Faire un focus sur les authentifications et authorisations
accessibles via le ‘front end’
• Vérifier régulièrement vos données dans le ‘back end’
• Contrôler vos outils de sécurité d’API et votre/vos gateway(s)
• Prévoir des délais budgétaires pour les tests de sécurité
Merci à tous nos partenaires !
24 octobre 2019 - PARIS
@IdentityDays #identitydays2019
MERCI

Contenu connexe

PDF
Bien protéger son identité et ses accès, que faites vous pour la messagerie ?...
PDF
Comment hacker Active Directory de A à Z? - Par Sylvain Cortès
PDF
Azure AD Identity Protection : protégez vos identités en détectant vulnérabil...
PDF
Authentification moderne sur le Desktop, comment utiliser un annuaire cloud d...
PPT
Identity Days 2019 - Sécurisation MiM (Peter Geelen)
PDF
Introduction à l’identité décentralisée ou Auto-souveraine - Par Yann Duchenne
PDF
Maximiser la puissance de PowerShell au travers de vos projets de gestion des...
PDF
Sécuriser votre système d’information avec AATP - Par Seyfallah Tagrerout
Bien protéger son identité et ses accès, que faites vous pour la messagerie ?...
Comment hacker Active Directory de A à Z? - Par Sylvain Cortès
Azure AD Identity Protection : protégez vos identités en détectant vulnérabil...
Authentification moderne sur le Desktop, comment utiliser un annuaire cloud d...
Identity Days 2019 - Sécurisation MiM (Peter Geelen)
Introduction à l’identité décentralisée ou Auto-souveraine - Par Yann Duchenne
Maximiser la puissance de PowerShell au travers de vos projets de gestion des...
Sécuriser votre système d’information avec AATP - Par Seyfallah Tagrerout

Tendances (20)

PDF
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
PDF
MIM Synchronization Services 2016 -> une solution économique pour créer, modi...
PDF
[Identity Days 2019] Maîtrisez les accès à vos applications Web (Cloud et On...
PDF
Authentification moderne sur le Desktop, comment utiliser un annuaire cloud d...
PDF
FusionDirectory sur le campus Condorcet : donner l’accès aux services et perm...
PPTX
Keynote ouverture Identity Days - Par Sylvain Cortès
PDF
Identity Days 2020 - L’identité au coeur du modèle Zero Trust
PDF
Identity Days 2020 - One Identity - L’IGA pour le Cloud, dans le Cloud et dep...
PDF
Identity Days 2020 - Protection des identités dans azure active directory
PDF
Identity Days 2020 - Authentification : Pourquoi dois-je me débarrasser des m...
PDF
Identity Days 2020 - Attaque Active Directory 100% démo – Zéro Slide – Zéro b...
PDF
Identity Days 2020 - Les 5 étapes urgentes que chaque CISO doit mettre en œuv...
PDF
Identity Days 2020 - Principe de moindre privilège, de la théorie à la réalité
PDF
Identity Days 2020 - Gestion des identités au sein du Modern Workplace Cas d...
PDF
IAM Performance Measurement and the Virtuous Circle of Process Maturity
PDF
Pensez Zéro Trust pour sécuriser votre infrastructure cloud hybride dans Azure !
PPTX
Présentation AzureAD ( Identité hybrides et securité)
PPTX
Secure your Digital Workplace with Azure AD
PPTX
Gab2015 samir arezki_samuelpecoul_sso avec azure ad
PPTX
IBM Security Day- 17 Février 2015- Dakar- SENEGAL- Session Gestion des Identi...
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
MIM Synchronization Services 2016 -> une solution économique pour créer, modi...
[Identity Days 2019] Maîtrisez les accès à vos applications Web (Cloud et On...
Authentification moderne sur le Desktop, comment utiliser un annuaire cloud d...
FusionDirectory sur le campus Condorcet : donner l’accès aux services et perm...
Keynote ouverture Identity Days - Par Sylvain Cortès
Identity Days 2020 - L’identité au coeur du modèle Zero Trust
Identity Days 2020 - One Identity - L’IGA pour le Cloud, dans le Cloud et dep...
Identity Days 2020 - Protection des identités dans azure active directory
Identity Days 2020 - Authentification : Pourquoi dois-je me débarrasser des m...
Identity Days 2020 - Attaque Active Directory 100% démo – Zéro Slide – Zéro b...
Identity Days 2020 - Les 5 étapes urgentes que chaque CISO doit mettre en œuv...
Identity Days 2020 - Principe de moindre privilège, de la théorie à la réalité
Identity Days 2020 - Gestion des identités au sein du Modern Workplace Cas d...
IAM Performance Measurement and the Virtuous Circle of Process Maturity
Pensez Zéro Trust pour sécuriser votre infrastructure cloud hybride dans Azure !
Présentation AzureAD ( Identité hybrides et securité)
Secure your Digital Workplace with Azure AD
Gab2015 samir arezki_samuelpecoul_sso avec azure ad
IBM Security Day- 17 Février 2015- Dakar- SENEGAL- Session Gestion des Identi...
Publicité

Similaire à Gestion de l’authentification des utilisateurs et du trafic pour les APIs - Par Estelle Auberix (16)

PDF
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
PDF
Azure AD Identity Protection : protégez vos identités en détectant vulnérabil...
PDF
Identity Days 2020 - Le CIAM en 2020 – Approches Build vs Buy et retour d’exp...
PDF
Gestion des identités : par où commencer ?
PDF
Mise en place des recommandations de l’ANSSI pour la sécurisation du protocol...
PDF
Identity Days 2020 - SailPoint - Machine Learning et Intelligence Artificiell...
PPTX
L’iam : au-delà des idées reçues, les clés de la gestion des identités et des...
PDF
L’authentification à l’Ère des grandes ruptures technologiques, un Virage à p...
PDF
[Identity Days 2021] W'IDaaS - Identity as a Service
PDF
Provisionnement et gestion d’identité : Où en est-on ?
PDF
Qu'est ce qu'une api en 2019 ?
PPTX
Qu'est ce qu'une API en 2019
PDF
Identity Days 2020 - L’usurpation d’identité, un risque majeur pour les entre...
PDF
Identity Days 2020 - Azure AD et la collaboration “externe”
PDF
Identity Days 2022 - Authentification multi-facteurs et gestion du risque ave...
PDF
Identity Days 2022 - Quel est l’avenir de l’annuaire Active Directory ?
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
Azure AD Identity Protection : protégez vos identités en détectant vulnérabil...
Identity Days 2020 - Le CIAM en 2020 – Approches Build vs Buy et retour d’exp...
Gestion des identités : par où commencer ?
Mise en place des recommandations de l’ANSSI pour la sécurisation du protocol...
Identity Days 2020 - SailPoint - Machine Learning et Intelligence Artificiell...
L’iam : au-delà des idées reçues, les clés de la gestion des identités et des...
L’authentification à l’Ère des grandes ruptures technologiques, un Virage à p...
[Identity Days 2021] W'IDaaS - Identity as a Service
Provisionnement et gestion d’identité : Où en est-on ?
Qu'est ce qu'une api en 2019 ?
Qu'est ce qu'une API en 2019
Identity Days 2020 - L’usurpation d’identité, un risque majeur pour les entre...
Identity Days 2020 - Azure AD et la collaboration “externe”
Identity Days 2022 - Authentification multi-facteurs et gestion du risque ave...
Identity Days 2022 - Quel est l’avenir de l’annuaire Active Directory ?
Publicité

Plus de Identity Days (20)

PDF
Tiering AD : Comment procéder après le Tier0 ?
PDF
Avancées et innovations en Identité Numérique : WebAuthn, SmartProxy, Entra ID…
PPTX
Est-il possible de sécuriser complètement Active Directory après une brèche ?
PDF
Et si vous mettiez votre PKI sur le Cloud?
PDF
Data, Identité et Conformité : le triangle d’or de la performance
PDF
Active Directory 2025 : Days of Future Past
PDF
Principales nouveautés de la famille Microsoft Entra
PPTX
IAM réinventé : le rôle pivot du Wallet d’identité numérique
PDF
Le Passwordless au service des comptes génériques : d’une meilleure visibilit...
PPTX
Ségrégation et protection des accès à privilèges dans le cloud Microsoft
PDF
Active Directory vs. Entra ID : Pilule bleue ou Pilule rouge ?
PPTX
La délégation Kerberos : Compromettre un domaine en 5 étapes
PDF
Live Action : assistez à la récupération d’un AD compromis
PDF
Directive européenne NIS2 : Etes-vous concerné ? Comment s’y préparer ?
PDF
Quelle approche préventive adopter pour empêcher les mouvements latéraux au s...
PDF
Passwordless – de la théorie à la pratique
PDF
Est-il possible de combiner sécurité physique, cybersécurité et biométrie déc...
PDF
SSO as a Service ou comment mettre en oeuvre une architecture SSO DevOps avec...
PPTX
Gérer les privilèges locaux en utilisant Intune
PDF
Comment et pourquoi maîtriser les privilèges d’administrateur local sur Windo...
Tiering AD : Comment procéder après le Tier0 ?
Avancées et innovations en Identité Numérique : WebAuthn, SmartProxy, Entra ID…
Est-il possible de sécuriser complètement Active Directory après une brèche ?
Et si vous mettiez votre PKI sur le Cloud?
Data, Identité et Conformité : le triangle d’or de la performance
Active Directory 2025 : Days of Future Past
Principales nouveautés de la famille Microsoft Entra
IAM réinventé : le rôle pivot du Wallet d’identité numérique
Le Passwordless au service des comptes génériques : d’une meilleure visibilit...
Ségrégation et protection des accès à privilèges dans le cloud Microsoft
Active Directory vs. Entra ID : Pilule bleue ou Pilule rouge ?
La délégation Kerberos : Compromettre un domaine en 5 étapes
Live Action : assistez à la récupération d’un AD compromis
Directive européenne NIS2 : Etes-vous concerné ? Comment s’y préparer ?
Quelle approche préventive adopter pour empêcher les mouvements latéraux au s...
Passwordless – de la théorie à la pratique
Est-il possible de combiner sécurité physique, cybersécurité et biométrie déc...
SSO as a Service ou comment mettre en oeuvre une architecture SSO DevOps avec...
Gérer les privilèges locaux en utilisant Intune
Comment et pourquoi maîtriser les privilèges d’administrateur local sur Windo...

Gestion de l’authentification des utilisateurs et du trafic pour les APIs - Par Estelle Auberix