Le NIST et la CISA publient des recommandations finales sur la protection des jetons d'identité
En un coup d'œil
- Le NIST et la CISA ont publié l'IR 8587 le 15 septembre 2026.
- Les recommandations portent sur la sécurité des jetons pour les agences fédérales et les fournisseurs de services cloud.
- Les recommandations traitent de la durée de vie des jetons, de la gestion des clés et de la journalisation.
Le NIST et la CISA ont publié un rapport inter-agences final offrant de nouvelles recommandations pour sécuriser les jetons d'identité et les assertions utilisés par les agences fédérales et les fournisseurs de services cloud. Les recommandations répondent à des incidents récents impliquant des compromissions de jetons et visent à renforcer les protections pour les systèmes utilisant l'authentification unique et l'accès basé sur API.
Le rapport, intitulé « Protéger les jetons et les assertions contre la contrefaçon, le vol et l'utilisation abusive », a été publié le 15 septembre 2026. Il fournit des mesures de mise en œuvre pour les organisations gérant des jetons d'identité numérique, en mettant l'accent sur la limitation de l'utilisation abusive et de l'accès non autorisé.
Selon les recommandations, les jetons d'accès et d'identité doivent avoir une validité maximale d'une heure. Le document indique que les jetons expirés doivent être rejetés par les services d'autorisation et les points d'application des politiques pour prévenir l'accès non autorisé.
Les recommandations abordent également les pratiques de gestion des clés. Les conseils recommandent que les clés de signature pour les systèmes à fort impact soient renouvelées au moins tous les 90 jours, tandis que les clés pour d'autres systèmes doivent être renouvelées dans un délai d'un an. Pour les systèmes ayant un impact modéré ou supérieur, les clés doivent être stockées dans des environnements protégés par du matériel ou isolés et ne doivent pas être conservées sur des serveurs, des machines virtuelles ou des conteneurs.
Ce que les chiffres montrent
- Rapport publié le 15 septembre 2026.
- Près de 250 commentaires publics intégrés dans la version finale.
- Les clés de signature pour les systèmes à fort impact doivent être renouvelées tous les 90 jours.
- Les jetons ne doivent pas être valides pendant plus d'une heure.
- Plus de 60 000 e-mails ont été exfiltrés lors d'une précédente compromission de jetons.
Les recommandations exigent que les jetons incluent un champ d'audience explicite, et tout système de contrôle d'accès recevant un jeton sans ce champ doit le rejeter. De plus, le rapport indique que les jetons et toutes les données personnelles qu'ils contiennent ne doivent pas être journalisés pour éviter une exposition involontaire des données.
L'IR 8587 note également que les recommandations s'appliquent aux agents d'IA qui utilisent des jetons signés pour accéder aux systèmes, aux données et aux API. Cependant, les recommandations ne traitent pas des risques plus larges associés à l'accès des agents d'IA au-delà de l'utilisation des jetons.
Le développement du rapport a été informé par les retours de près de 250 commentaires publics et les contributions des partenaires de l'industrie et des agences par le biais du Joint Cyber Defense Collaborative. Cela a inclus un échange technique en juin 2025 et un webinaire en janvier 2026.
Le rapport fait référence à deux incidents précédents comme motivation pour les nouvelles recommandations : une intrusion dans la chaîne d'approvisionnement en 2020 impliquant des assertions SAML falsifiées et un incident dans lequel des acteurs étrangers ont utilisé une clé de signature consommateur pour falsifier des jetons et extraire plus de 60 000 e-mails d'une agence fédérale. Le document s'appuie sur des mises à jour du NIST SP 800-53 (Version 5.1.1) et de l'Ordre Exécutif 14306, et offre des recommandations architecturales pour les fournisseurs d'identité et les serveurs d'autorisation, ainsi que des améliorations à la gestion des clés et aux processus de vérification des jetons.
* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.