Évaluation du risque d'exposition de credentials : méthodologie pour CISO en 2026
L’évaluation du risque d’exposition de credentials est devenue une discipline à part entière pour les CISO. Elle ne se confond ni avec l’inventaire des vulnérabilités, ni avec le risk assessment cyber général, ni avec la gestion des incidents. Elle obéit à des règles propres : granularité fine au compte près, fraîcheur dynamique, lien direct avec l’Account Takeover. Cet article détaille une méthodologie alignée sur les cadres NIST SP 800-30, ISO/IEC 27005:2022 et FAIR, avec une matrice de scoring opérationnelle et un cas concret CAC40.
Méthodologie en 50 mots. Cartographier les actifs (SaaS, IDP, VPN, fournisseurs), estimer la probabilité (réutilisation MdP, phishing, MFA, infostealers), mesurer l’impact (criticité, privilèges, latéralisation), combiner en score 0-100 ou matrice 5×5, prioriser les remédiations, recalculer en continu. Stealed alimente le facteur exposition. Le cadre reste celui du CISO.
Ce guide s’adresse aux CISO, responsables risques et architectes sécurité qui doivent intégrer la composante credentials dans leur processus de gestion des risques sans réinventer un cadre méthodologique. Il vise également les équipes conformité confrontées aux exigences NIS2, DORA et ISO 27001, où l’appréciation du risque d’exposition d’identifiants est attendue par les superviseurs.
Pourquoi mesurer l’exposition credentials est différent du risque cyber général
Le risque cyber général s’apprécie sur des unités relativement statiques : une vulnérabilité CVE, une configuration, un actif. Une fois la vulnérabilité corrigée, le risque associé disparaît. La probabilité d’exploitation se mesure à l’échelle de la menace globale, et l’évaluation peut être annuelle ou semestrielle sans perte d’information majeure.
Le risque d’exposition de credentials obéit à une dynamique différente. La granularité est unique : un identifiant compromis correspond à un utilisateur précis, sur une application précise, avec une date de compromission précise et souvent un mot de passe en clair connu de l’attaquant. Cette précision permet une priorisation chirurgicale, mais elle impose aussi un volume de données à traiter plus important que pour les vulnérabilités classiques.
La fraîcheur est dynamique. Un identifiant valide à 14h00 peut ne plus l’être à 14h05 si l’utilisateur a changé son mot de passe entre temps. Inversement, un identifiant inerte peut redevenir critique si l’utilisateur réutilise un mot de passe ancien. La méthodologie d’évaluation doit intégrer cette dimension temporelle, ce que les frameworks classiques ne font pas nativement.
Le lien avec l’Account Takeover (ATO) est direct, sans étape d’exploitation intermédiaire. Là où une CVE doit être armée, packagée, livrée puis exécutée, un credential valide donne un accès immédiat. Selon le Verizon DBIR 2025, l’exploitation de credentials volés reste l’un des trois principaux vecteurs d’intrusion initiale, devant le phishing pour les accès initiaux à fort impact. Cette absence de friction technique exige un délai de remédiation extrêmement court, incompatible avec un cycle d’évaluation annuel.
Cadres de référence : NIST SP 800-30, ISO 27005, FAIR
Trois cadres méthodologiques se complètent pour structurer l’évaluation. Aucun ne couvre seul l’ensemble du sujet, mais leur combinaison permet de bâtir une démarche défendable face à un auditeur ou un superviseur.
NIST SP 800-30 Revision 1, publié par le NIST en septembre 2012, est le guide de référence américain pour la conduite des risk assessments. Il pose la grammaire de base : threat sources, threat events, vulnerabilities, predisposing conditions, likelihood, impact, risk. Le document propose des échelles qualitatives (very low à very high) et semi-quantitatives (0 à 100) que l’on peut directement réutiliser pour le scoring credentials. Sa force est la lisibilité et l’absence de prérequis lourd. Sa limite est l’absence de quantification financière fine.
ISO/IEC 27005:2022, publiée en octobre 2022, est la norme internationale qui décrit le processus de management du risque de sécurité de l’information. Elle s’articule avec ISO/IEC 27001 et couvre l’établissement du contexte, l’appréciation du risque (identification, analyse, évaluation), le traitement, l’acceptation, la communication et la surveillance. Pour un CISO en environnement certifié 27001, ISO 27005 est le cadre de rattachement naturel. La norme reste agnostique sur les méthodes de scoring, ce qui permet d’y intégrer un modèle credentials dédié.
FAIR (Factor Analysis of Information Risk), porté par le FAIR Institute, ajoute la couche quantitative monétaire qui manque aux deux précédents. Le risque y est exprimé comme le produit de la Loss Event Frequency (probabilité d’événement de perte sur une période) et de la Loss Magnitude (perte attendue par événement). Pour les credentials, FAIR est particulièrement applicable : la Loss Event Frequency est observable sur des sources réelles (logs d’infostealers, fuites publiques), et la Loss Magnitude peut être calibrée à partir de données historiques internes ou sectorielles (coût d’un incident ATO, coût d’une fraude financière, coût d’une fuite de données).
L’approche pragmatique consiste à utiliser ISO 27005 comme cadre de processus, NIST SP 800-30 pour la grammaire qualitative et FAIR pour les chiffrages financiers présentés au Comex. Les trois ne sont pas exclusifs.
Inventaire prérequis : cartographie SaaS, IDP, VPN, privilèges, fournisseurs
Aucune évaluation de risque credentials n’est exploitable sans une cartographie à jour. C’est la première difficulté pratique : la liste réelle des applications utilisées par les collaborateurs est presque toujours plus large que la liste connue de la DSI. L’inventaire doit couvrir cinq dimensions.
Applications SaaS. Liste exhaustive des applications utilisées, distinguant celles fédérées via SSO de celles avec authentification locale. Les premières bénéficient de la posture du fournisseur d’identité ; les secondes constituent l’angle mort principal. Un découverte CASB ou une analyse des flux DNS permet de compléter la liste déclarative.
Identity Provider (IDP). Configuration du fournisseur d’identité (Entra ID, Okta, Google Workspace), périmètre des comptes synchronisés, applications fédérées, comptes de service, comptes break-glass, politique MFA par groupe.
Accès distants et VPN. Comptes VPN, accès ZTNA, bastions, accès administrateurs cloud (consoles AWS, GCP, Azure), comptes des outils SaaS d’infrastructure (Datadog, PagerDuty, Snowflake) qui constituent souvent les chemins de latéralisation les plus courts.
Privilèges. Recensement des comptes à privilèges élevés (administrateurs de domaine, administrateurs cloud, super-admins SaaS, accès root SSH), avec rotation, MFA, vault PAM si présent. Un compte à privilèges compromis pèse plusieurs ordres de grandeur de plus qu’un compte standard.
Fournisseurs et sous-traitants. Comptes externes ayant accès aux systèmes (intégrateurs, prestataires support, MSP/MSSP), domaines des sous-traitants critiques. Les fournisseurs ICT critiques au sens de DORA, ou les sous-traitants au sens du RGPD, doivent figurer dans cette liste pour permettre l’extension du scoring à la chaîne d’approvisionnement.
Cet inventaire alimente directement le facteur de criticité du scoring. Sans inventaire, le scoring devient une moyenne aveugle qui efface les signaux forts.
Probabilité : réutilisation MdP, phishing, MFA, infostealers, exposition publique
Le facteur probabilité dans l’évaluation credentials se décompose en cinq sous-facteurs observables ou estimables.
Réutilisation des mots de passe. Le taux de réutilisation entre comptes professionnels et comptes personnels est l’un des principaux drivers de l’ATO. Il s’estime via campagnes de simulation de credential stuffing internes, ou via la corrélation entre fuites publiques et adresses email de l’organisation. Un taux supérieur à 30 % constitue un signal de risque structurel, indépendamment du volume de fuites détectées.
Phishing rate. Taux de clic et taux de saisie de credentials lors des campagnes de phishing simulées. Au-delà de 5 % de clics et 1 % de saisie, l’organisation est vulnérable à des campagnes ciblées de récupération d’identifiants. Ce sous-facteur peut être combiné avec la maturité du programme de sensibilisation pour pondérer la probabilité.
Couverture MFA. Pourcentage des comptes utilisateurs et des comptes à privilèges couverts par une authentification multifacteur résistante au phishing (FIDO2, passkeys, certificats). La MFA SMS et OTP TOTP réduit le risque mais ne l’élimine pas face aux attaques de type adversary-in-the-middle (AiTM). Une couverture MFA inférieure à 90 % sur les comptes à privilèges est une vulnérabilité majeure.
Infostealer footprint. Volume et fraîcheur des credentials de l’organisation détectés dans les logs d’infostealers (Redline, Lumma, Vidar, Stealc, Raccoon, Meta). Cette mesure est continue et alimente directement le scoring. Elle est l’un des meilleurs proxies de l’exposition réelle de l’organisation, car les logs d’infostealers contiennent à la fois le credential, l’application cible, la date et souvent le mot de passe en clair.
Exposition publique. Présence des collaborateurs sur les réseaux professionnels, surface d’attaque exposée (sous-domaines, applications publiques), exposition des emails professionnels sur des registres publics. Plus la surface d’attaque est large, plus la probabilité d’une compromission ciblée est élevée.
Impact : criticité du compte, données sensibles, privilèges, chemins latéraux
Le facteur impact se mesure à partir de l’analyse du compte exposé et de l’arbre de propagation possible.
Criticité du compte. Rôle métier de l’utilisateur (dirigeant, finance, RH, IT, commercial, support, prestataire), niveau d’accès aux données sensibles, présence dans la chaîne de validation de transactions financières ou d’opérations sensibles. Un compte de directeur financier compromis n’a pas le même impact qu’un compte de stagiaire, même si tous deux sont des comptes utilisateurs standards.
Accès aux données sensibles. Catégorie des données accessibles via le compte (données personnelles, données de santé, données financières, secret industriel, code source, données clients). L’évaluation s’aligne sur la classification interne et sur les obligations RGPD (données sensibles au sens de l’article 9, données personnelles au sens large).
Privilèges techniques. Capacité du compte à modifier la configuration de systèmes, à créer ou supprimer d’autres comptes, à accéder en lecture-écriture à des bases de données, à exécuter du code sur des serveurs. Un compte d’administration de SaaS critique pèse autant qu’un compte d’administration de domaine Active Directory.
Chemins latéraux. Possibilité pour un attaquant ayant compromis le compte d’atteindre d’autres comptes ou d’autres systèmes. Cette dimension est rarement formalisée mais déterminante : un compte support disposant de capacités d’impersonation est un point d’entrée vers tous les comptes clients. Les outils d’analyse de chemins d’attaque (BloodHound pour AD, équivalents cloud) permettent de quantifier cette dimension.
Matrice de scoring : exemple opérationnel
L’objectif est de produire un score numérique 0-100 par credential exposé, agrégeable au niveau application, équipe, BU ou organisation. La formule combine quatre facteurs pondérés.
| Facteur | Poids | Notation 1-5 | Exemple de barème |
|---|---|---|---|
| Volume d’exposition | 15 % | 1 = 1 occurrence, 5 = >100 occurrences | Volume détecté sur 12 mois glissants |
| Ancienneté de la fuite | 20 % | 1 = >2 ans, 5 = <30 jours | Fraîcheur de la dernière exposition |
| Criticité du compte | 30 % | 1 = compte test, 5 = compte exécutif ou financier | Selon classification interne |
| Niveau de privilèges | 35 % | 1 = utilisateur standard, 5 = super-admin | Selon revue PAM |
Score = (Volume × 3) + (Ancienneté × 4) + (Criticité × 6) + (Privilèges × 7), normalisé sur 100.
Les seuils déclenchent des playbooks différenciés :
| Score | Niveau | Action recommandée | Délai |
|---|---|---|---|
| 75-100 | Critique | Réinitialisation immédiate, MFA forcée, audit de session | <4h |
| 50-74 | Élevé | Réinitialisation forcée, vérification d’usage anormal | <24h |
| 25-49 | Modéré | Réinitialisation au prochain login, monitoring renforcé | <72h |
| 0-24 | Faible | Notification utilisateur, ajout à la file de remédiation | <30j |
Cette matrice s’inspire des barèmes NIST SP 800-30 (échelle 0-100 semi-quantitative) et reste compatible avec une matrice 5×5 likelihood × impact classique pour la communication au Comex. La pondération est ajustable selon le profil de l’organisation : un acteur financier surpondèrera la criticité, un éditeur SaaS surpondèrera les privilèges techniques.
Cas concret : un grand compte CAC40 découvre 1200 credentials sur le dark web
Une entreprise du CAC40 (secteur industrie, 80 000 collaborateurs, 4 IDP régionaux Entra ID, 200 applications SaaS recensées) reçoit un rapport faisant état de 1 200 credentials exposés. Comment prioriser ?
Étape 1, segmentation initiale. Sur les 1 200 credentials, 850 concernent des emails personnels d’employés, 350 des emails professionnels. La priorisation se concentre sur les 350 emails professionnels, sans pour autant ignorer les 850 personnels qui peuvent indiquer une réutilisation à risque vers le SI.
Étape 2, application du scoring. Sur les 350 credentials professionnels, l’application de la matrice produit la distribution suivante : 12 critiques (score >75), 47 élevés (50-75), 134 modérés (25-50), 157 faibles (<25). Les 12 critiques regroupent un directeur de BU, un administrateur Entra ID régional, deux ingénieurs DevOps avec accès à la production cloud, un responsable trésorerie, et sept comptes ayant des accès sensibles dans le SaaS RH.
Étape 3, traitement immédiat. Les 12 comptes critiques font l’objet d’une réinitialisation forcée dans les 4 heures, d’une révocation des sessions actives, d’une vérification des journaux d’authentification sur les 30 derniers jours pour repérer un éventuel ATO déjà consommé, et d’une analyse du périmètre potentiel de propagation. Les 47 élevés sont traités sous 24 heures avec une notification individualisée et un audit allégé. Les 134 modérés rejoignent la file de remédiation au prochain login. Les 157 faibles font l’objet d’une notification de rappel sur l’hygiène des mots de passe.
Étape 4, communication au Comex. Le CISO présente le score agrégé (moyenne pondérée 38/100), la distribution par niveau, les actions engagées et les actions structurelles à venir (extension de la couverture MFA résistante au phishing aux 8 000 comptes restants, durcissement des politiques de mot de passe, déploiement de passkeys). La présentation s’aligne sur le format ISO 27005 (contexte, appréciation, traitement) et inclut une projection FAIR de la perte évitée (estimée à 2,4 M€ sur la base des incidents ATO sectoriels documentés).
Étape 5, surveillance continue. Les sources d’exposition sont surveillées en continu pour détecter de nouvelles fuites et déclencher le scoring sans attendre la prochaine revue. Le dispositif s’inscrit dans le playbook 72h de réponse à une fuite d’identifiants lorsque l’incident est qualifié de majeur au sens du SMSI.
Stealed comme contributeur : External Insight, Internal Insight
Stealed fournit la donnée d’exposition de credentials qui alimente le facteur volume et le facteur ancienneté de la matrice de scoring, ainsi que la couverture continue qui rend le recalcul possible sans cycle annuel. La plateforme ne remplace pas un risk assessment global et n’a pas vocation à le faire.
Internal Insight couvre les domaines de l’entreprise (collaborateurs, comptes professionnels). Pour chaque credential détecté, Stealed fournit l’application cible, la date de compromission, la source (famille d’infostealer, fuite publique, forum, canal Telegram privé) et le contexte de l’hôte compromis. Ces métadonnées alimentent directement le scoring : volume sur 12 mois glissants, ancienneté de la dernière exposition, indice de fraîcheur de la source. L’API REST documentée et les connecteurs SIEM/SOAR permettent l’intégration dans les outils de gestion de risque (GRC) existants.
External Insight étend la couverture aux fournisseurs et sous-traitants critiques. Les credentials des collaborateurs de ces tiers, exposés sur des sites où ils se connectent au nom de l’entreprise, sont visibles sans mise en place d’un contrat avec chaque fournisseur. Cette extension est précieuse pour le scoring de la chaîne d’approvisionnement, exigé par DORA pour les entités financières et par NIS2 pour les opérateurs essentiels et importants. Voir le guide DORA pour le secteur financier pour le cadre réglementaire détaillé.
Ce que Stealed n’est pas. Stealed n’est pas un outil GRC, ne réalise pas l’inventaire des actifs, ne calcule pas le facteur criticité ni le facteur privilèges (qui dépendent des données internes de l’organisation), ne pilote pas le processus ISO 27005, ne remplace pas un programme de Cyber Threat Intelligence (CTI) plus large. Stealed est une brique de mesure dans un dispositif dont la responsabilité reste celle du CISO.
Évaluez votre dispositif
Réservez 30 minutes avec notre CTO pour échanger sur l’intégration de la donnée d’exposition de credentials dans votre méthodologie d’évaluation des risques. Si vous préférez tester la plateforme avant tout échange, créez un compte gratuitement pour démarrer la surveillance d’un domaine et observer la valeur opérationnelle sur vos propres flux.
Questions fréquentes et pour aller plus loin
En quoi l’évaluation du risque credentials diffère du risque cyber général ? Le risque d’exposition de credentials se mesure avec une granularité unique (un identifiant compromis correspond à un compte précis, sur une application précise, à une date précise) et avec une fraîcheur dynamique. Cette double propriété justifie une démarche dédiée, articulée avec un risk assessment global NIST SP 800-30 ou ISO 27005, mais alimentée par des données plus fréquemment rafraîchies. Le lien avec l’Account Takeover (ATO) est direct : un credential valide donne un accès, sans étape intermédiaire d’exploitation.
Quels cadres méthodologiques utiliser pour évaluer ce risque ? Trois cadres se complètent. NIST SP 800-30 Rev. 1 fournit la grammaire générique (likelihood × impact) avec une approche qualitative ou semi-quantitative. ISO/IEC 27005:2022 ajoute la dimension processus et l’intégration au système de management de la sécurité. FAIR (Factor Analysis of Information Risk) apporte la quantification monétaire des pertes (Loss Event Frequency × Loss Magnitude), utile pour dialoguer avec la direction financière. Pour les credentials, FAIR est particulièrement adapté car la fréquence de compromission est observable sur des sources réelles.
Comment construire une matrice de scoring credentials ? Une approche éprouvée combine quatre facteurs : volume d’exposition, ancienneté de la fuite, criticité du compte et niveau de privilèges. Chaque facteur est pondéré et noté de 1 à 5, puis combiné en score 0-100. Le résultat alimente une matrice 5×5 likelihood × impact classique. Les seuils critique (>75), élevé (50-75), modéré (25-50) et faible (<25) déclenchent des playbooks différenciés.
Stealed remplace-t-il un risk assessment global ? Non, et c’est un point de méthode important. Stealed fournit la donnée d’exposition de credentials (volume, sources, ancienneté, criticité du compte détecté) mais ne couvre ni les autres familles de risques, ni l’ensemble du processus ISO 27005. Stealed est une brique de mesure dans un dispositif plus large dont la responsabilité reste celle du CISO.
Quelle est la fréquence recommandée pour cette évaluation ? Le scoring credentials doit être recalculé en continu sur les nouvelles fuites détectées (déclenchement événementiel) et faire l’objet d’une revue trimestrielle agrégée présentée au Comex ou au comité sécurité. La revue annuelle complète, intégrée au cycle ISO 27005, met à jour les hypothèses de probabilité et la cartographie des actifs critiques.
Pour aller plus loin
- DORA : guide de conformité cybersécurité pour le secteur financier : cadre réglementaire pour l’intégration du risque credentials dans le pilier 4 fournisseurs ICT.
- Cyber Threat Intelligence : guide pour CISO : positionnement de l’évaluation credentials dans un programme CTI plus large.
- Comment détecter une fuite d’identifiants : méthodologie de détection en amont du scoring.
- Playbook 72h de réponse à une fuite d’identifiants : enchaînement opérationnel après déclenchement d’un score critique.

Co-fondateur & CTO
CTO et co-fondateur de Stealed, Alexis transforme les besoins métier en produit et pilote l'architecture technique de la plateforme de détection.
Protégez vos identifiants avec Stealed
Détectez les fuites de vos identifiants en temps réel. Échangeons sur vos besoins lors d'une démo.
Réserver une démo