Pourquoi j’ai construit Sentinel : rendre l’IAM et le PAM observables

Dans la cybersécurité, certains sujets reviennent constamment dans les réunions, les audits et les programmes de transformation. Voici une tentative de vulgarisation via un demonstrateur Sentinel

  • L’IAM.
  • Le PAM.
  • Le Zero Trust.
  • Le moindre privilège.
  • La gouvernance des accès.

Pourtant, après plusieurs années passées dans des programmes de transformation, d’architecture et de cybersécurité, j’ai constaté un paradoxe.

Nous parlons énormément de ces sujets.

Nous les démontrons rarement.

La plupart des contenus disponibles sont soit des documentations d’éditeurs, soit des présentations de consultants, soit des référentiels de conformité.

Ils expliquent ce qu’il faut faire.

Ils expliquent rarement pourquoi cela devient nécessaire.

Et surtout, ils montrent rarement ce qui se passe réellement dans une organisation lorsque les identités deviennent le principal périmètre de sécurité.

C’est l’une des raisons qui m’ont conduit à créer Sentinel.

👉 https://sentinel.wetandseaai.fr/#/

Une réalité que les diagrammes ne montrent pas

Lorsque l’on débute dans l’IAM, tout semble relativement simple.

Un utilisateur arrive.

Un compte est créé.

Des rôles lui sont attribués.

Un mécanisme MFA protège son accès.

Lorsqu’il quitte l’entreprise, les accès sont supprimés.

Sur un diagramme PowerPoint, tout fonctionne parfaitement.

Dans la réalité, les choses sont souvent plus complexes.

L’utilisateur possède plusieurs comptes.

Certaines applications ne sont plus inventoriées.

Des groupes ont été hérités au fil des années.

Des privilèges ont été accordés temporairement puis oubliés.

Des comptes techniques continuent d’exister alors que plus personne ne sait exactement pourquoi.

Cette accumulation progressive crée une forme de dette invisible.

Une dette d’identité.

Et cette dette devient souvent plus dangereuse qu’une vulnérabilité technique.

Le réseau n’est plus le problème principal

Pendant longtemps, la cybersécurité s’est concentrée sur les frontières.

  • Pare-feu.
  • VPN.
  • Segmentation.
  • DMZ.
  • Aujourd’hui, les applications sont dans le cloud.
  • Les collaborateurs travaillent partout.
  • Les API communiquent directement entre elles.
  • Les identités machine se multiplient.
  • Les agents IA commencent à agir au nom des utilisateurs.

Dans ce contexte, l’identité devient progressivement l’infrastructure elle-même.

Lorsqu’un attaquant obtient un accès légitime, il n’a souvent plus besoin de contourner les contrôles traditionnels.

Il se connecte.

  • Comme un utilisateur normal.
  • Comme un administrateur légitime.
  • Comme un compte de service.
  • Comme un pipeline CI/CD.

Le problème n’est alors plus l’authentification.
Le problème devient la gouvernance des autorisations.

Pourquoi un démonstrateur plutôt qu’un article de plus

WetSeaTech est né d’une conviction simple.

Les systèmes les plus importants sont souvent invisibles.

Nous utilisons quotidiennement Internet, le cloud, les plateformes SaaS ou les modèles d’intelligence artificielle sans toujours comprendre les infrastructures qui les rendent possibles.

  • L’IAM souffre du même problème.
  • Tout le monde parle d’authentification.
  • Peu de personnes visualisent réellement les mécanismes.

Je voulais donc construire un environnement permettant d’observer :

  • le cycle de vie des identités ;
  • les mécanismes SSO ;
  • l’authentification multifactorielle ;
  • le Zero Trust ;
  • la modélisation des rôles ;
  • les accès privilégiés ;
  • les accès Just-In-Time ;
  • les processus d’audit et de gouvernance.

Non pas sous forme de slides.

Sous forme d’expérimentation.

Sentinel est aussi une expérience sur le développement assisté par IA

Un autre aspect du projet mérite d’être mentionné.

Sentinel n’a pas été développé selon un cycle logiciel traditionnel.

Le projet s’appuie largement sur :

  • Google AI Studio ;
  • Gemini ;
  • prototypage assisté par IA ;
  • génération de composants ;
  • itérations rapides.

Nous assistons actuellement à une évolution profonde de l’ingénierie logicielle.

Le passage entre le « vibe coding » et le développement structuré devient progressivement plus fluide.

Le développeur ne disparaît pas.

Son rôle évolue.

Il devient davantage architecte, validateur, intégrateur et responsable de la cohérence globale du système.
Sentinel constitue également un terrain d’expérimentation pour observer cette transformation.
Chaque nouvelle fonctionnalité permet de mesurer ce qui peut être accéléré par l’IA et ce qui continue d’exiger une expertise humaine approfondie.

Ce que j’ai appris en construisant Sentinel

La principale leçon n’est pas technique.
Elle est organisationnelle.
La plupart des problèmes IAM ne sont pas causés par un manque d’outils.

Ils proviennent généralement :

  • d’une mauvaise connaissance des actifs ;
  • d’une gouvernance incomplète ;
  • d’une accumulation historique de privilèges ;
  • d’une dette documentaire ;
  • d’un manque de visibilité sur les dépendances réelles.

L’outil n’est souvent que la dernière couche visible.
La véritable difficulté se situe dans la compréhension du système.

Pourquoi ce projet est public

Sentinel n’est pas un produit commercial.
C’est un démonstrateur.
Un laboratoire.
Un support pédagogique.
Une tentative de rendre visibles des mécanismes qui restent souvent cachés derrière les acronymes.

Si ce projet permet à un architecte, un responsable sécurité, un étudiant ou un dirigeant de mieux comprendre pourquoi l’identité est devenue le nouveau centre de gravité de la cybersécurité moderne, alors l’objectif sera atteint.

Explorer Sentinel

🔗 Démonstrateur Sentinel IAM & PAM

https://sentinel.wetandseaai.fr/#

Sources de référence

NIST SP 800-63 — Digital Identity Guidelines

https://www.nist.gov/itl/tig/projects/special-publication-800-63

CISA Zero Trust Maturity Model

https://www.cisa.gov/zero-trust-maturity-model

MITRE ATT&CK — Credential Access

https://attack.mitre.org/tactics/TA0006

MITRE ATT&CK — Privilege Escalation

https://attack.mitre.org/tactics/TA0004

OWASP Identity and Access Management

https://owasp.org

Cloud Security Alliance — Identity & Access Management

https://cloudsecurityalliance.org

Soutenir le projet

☕ Buy Me a Ramen

https://ko-fi.com/newspace

Boutique WetSeaTech

🛒 WST Merch Shop

https://nomadobsession.etsy.com/listing/4301792124

Chez WetSeaTech, l’objectif n’est pas de suivre l’actualité technologique.

L’objectif est de comprendre les infrastructures, les dépendances et les mécanismes qui rendent cette actualité possible.

Sentinel s’inscrit dans cette démarche.

Observer le système avant de prétendre le sécuriser.