Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 190

CIEM (Cloud Infrastructure Entitlement Management)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que CIEM (Cloud Infrastructure Entitlement Management) ?

CIEM (Cloud Infrastructure Entitlement Management)Discipline et catégorie d'outils qui découvrent, analysent et calibrent les identités et permissions présentes dans les environnements cloud.


Les clouds publics exposent des milliers de permissions fines réparties entre utilisateurs IAM, rôles, principals de service, identités fédérées et identités de workloads. Les outils CIEM inventorient toutes les permissions effectives, les comparent à l'usage réel et mettent en évidence les habilitations excessives — par exemple un rôle disposant de s3:* mais n'appelant que GetObject. Ils détectent aussi les chemins d'escalade de privilèges (chaînes PassRole, AssumeRole), les identités inutilisées et les risques de confiance entre comptes. Leurs résultats alimentent la remédiation automatique, des rôles cadrés et l'élévation just-in-time. Le CIEM est un pilier du CNAPP, particulièrement précieux dans des environnements multi-cloud où les modèles de permissions diffèrent.

Pourquoi la proliferation des privileges est dangereuse

Le cas Capital One (2019) en est l'exemple canonique. Paige Thompson a exploite une faille SSRF dans un WAF ModSecurity mal configure pour atteindre le service de metadonnees d'instance (IMDS) d'EC2 et recuperer les identifiants temporaires du role IAM du WAF. Comme ce role disposait de bien plus de permissions S3 que necessaire, les identifiants voles ont pu lister et lire environ 106 millions d'enregistrements clients : un echec classique du moindre privilege, qui a conduit a une amende de 80 M USD de l'OCC et a un reglement collectif de 190 M USD. Le CIEM existe precisement pour reperer et reduire ce type de role trop large avant qu'un attaquant ne le fasse.

Le probleme de la permission effective est reellement difficile : AWS definit a lui seul des milliers d'actions, et l'acces reel d'un principal est l'intersection des politiques d'identite, des politiques de ressource, des limites de permissions, des politiques de session et des SCP. Le CIEM calcule ce graphe puis alimente la remediation automatisee, des roles cadres, l'elevation just-in-time et les alertes de derive. C'est un pilier du CNAPP, particulierement precieux dans des parcs multi-cloud ou les modeles de permissions d'AWS, Azure et GCP divergent.

flowchart TD
  A[Cloud identities: users, roles, service principals] --> B[CIEM ingests IAM policies + activity logs]
  B --> C[Compute effective permissions graph]
  C --> D{Excessive or risky?}
  D -->|unused / over-broad| E[Right-size to least privilege]
  D -->|escalation path| F[Alert: PassRole / AssumeRole chain]
  D -->|in use, scoped| G[Keep]
  E --> H[Just-in-time elevation]

Exemples

  1. 01

    Détecter un rôle développeur capable de iam:PassRole vers un rôle admin de production.

  2. 02

    Générer une politique IAM de moindre privilège à partir de 90 jours d'activité CloudTrail.

Questions fréquentes

Qu'est-ce que CIEM (Cloud Infrastructure Entitlement Management) ?

Discipline et catégorie d'outils qui découvrent, analysent et calibrent les identités et permissions présentes dans les environnements cloud. Cette notion relève de la catégorie Sécurité du cloud en cybersécurité.

Que signifie CIEM (Cloud Infrastructure Entitlement Management) ?

Discipline et catégorie d'outils qui découvrent, analysent et calibrent les identités et permissions présentes dans les environnements cloud.

Comment se défendre contre CIEM (Cloud Infrastructure Entitlement Management) ?

Les défenses contre CIEM (Cloud Infrastructure Entitlement Management) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de CIEM (Cloud Infrastructure Entitlement Management) ?

Noms alternatifs courants : Gestion des habilitations cloud.

Termes liés

Voir aussi