Shared Privileged Access Across Multiple Tenants/Sites
- Catégorie
- Multi-Tenant / MSP-Specific Blast Radius
- Publiée
- 23 juill. 2026
- Mise à jour
- 28 août 2026
The Failure
Un même secret ou une même identité à privilèges ouvre plusieurs environnements clients ou plusieurs sites : compte d’administration local au mot de passe identique déployé partout, identité technique du prestataire présente dans chaque annuaire client, coffre de mots de passe unique dont un seul facteur donne l’ensemble.
C’est structurel : l’infogérance industrialise l’administration, et la mutualisation des accès est la voie de moindre effort — chaque environnement supplémentaire renforce l’incitation à réutiliser ce qui existe. La frontière entre environnements existe sur le papier (des clients distincts, des périmètres contractuels distincts) mais pas dans le plan d’identité : du point de vue d’un détenteur du secret, c’est un seul environnement avec plusieurs noms.
Why It Matters
Le pattern transforme un incident en campagne. La compromission d’un seul environnement — ou du poste d’un seul technicien — donne mécaniquement accès à N environnements : le rayon d’impact n’est plus proportionnel à la cible, mais au portefeuille.
Conséquences spécifiques en réponse à incident :
- impossible de borner l’incident à un client tant que le secret partagé n’est pas invalidé partout — et le prouver aux autres clients demande des éléments qu’on n’a pas encore ;
- tous les environnements partageant le secret deviennent suspects simultanément : la charge d’investigation est multipliée d’un coup, sur des équipes dimensionnées pour un incident à la fois ;
- la rotation d’urgence d’un secret présent dans N environnements prend des jours, pendant lesquels la fenêtre reste ouverte ;
- la question de la notification aux autres clients se pose tôt, avec des faits incomplets.
How to Identify It
La question de référence : si ce secret fuyait ce soir, combien d’environnements seraient ouverts ? À poser pour chaque compte d’administration local, chaque identité technique du prestataire, chaque accès au coffre.
Vérifications concrètes :
- existe-t-il un compte à privilèges dont le secret est identique dans plus d’un environnement ? Le vérifier sans manipuler de matériel d’authentification : recenser les environnements où un mécanisme de randomisation des mots de passe d’administration locaux est déployé, et surtout ce qu’il ne couvre pas — machines hors périmètre d’agent, images de déploiement, comptes créés hors procédure. Un périmètre non couvert est présumé partager son secret avec les autres jusqu’à preuve du contraire ;
- recenser les identités techniques présentes dans plus d’un annuaire client, et leurs privilèges ;
- l’accès d’un technicien à l’environnement A prouve-t-il quelque chose sur son droit d’accès à B — ou les identités, le MFA et la journalisation sont-ils distincts par environnement ?
- le coffre de mots de passe est-il compartimenté par client, avec accès nominatif, ou est-ce une porte unique ?
Fix Before the Incident
Un secret par environnement, sans exception :
- randomiser les mots de passe des comptes d’administration locaux par machine et par site — c’est un problème outillé et résolu, pas un chantier ;
- identités du prestataire distinctes par environnement, ou fédération avec MFA et journalisation propres à chaque environnement ; l’objectif est qu’une compromission ne se transporte pas ;
- compartimenter le coffre : cloisons par client, accès nominatifs, MFA, journalisation des consultations ;
- préparer la rotation d’urgence : une procédure — idéalement un outil — capable d’invalider un type de secret sur tout le portefeuille en quelques heures, testée à froid. Le jour où elle sert, elle est sur le chemin critique de N clients à la fois.
If You’re Already in an Incident
Établir immédiatement la carte de partage : quels secrets et identités présents dans l’environnement touché existent aussi ailleurs ? C’est la première question, avant même la fin du confinement local.
Ensuite, en parallèle de l’investigation :
- tout secret partagé présent dans l’environnement compromis est considéré compromis partout : lancer la rotation sur l’ensemble des environnements concernés, en commençant par les accès les plus privilégiés ;
- chercher dans les autres environnements les indicateurs observés dans le premier : mêmes outils, mêmes comptes, mêmes plages horaires — l’attaquant qui découvre un accès multi-environnements s’en sert ;
- préparer tôt les éléments factuels pour les autres clients : ce qui est établi, ce qui est exclu, ce qui est en cours — la question sera posée, autant y répondre avec méthode.
Contrôles associés
- CIS Controls v8 — 5.4
- CIS Controls v8 — 6.8
- NIST CSF 2.0 — PR.AA-05
- ISO 27001:2022 — A.8.2
- MITRE ATT&CK — T1078
- MITRE ATT&CK — T1199