Principaux enseignements tirés du rapport SASI 2025
L'essor rapide des applications SaaS (Software-as-a-Service) telles que Google Workspace, Microsoft 365, Slack et Salesforce s'explique par la flexibilité, l'évolutivité et la rentabilité des solutions basées sur le cloud. En revanche, ces applications SaaS sont devenues des cibles de choix pour les cybercriminels, car elles hébergent des informations et des charges de travail stratégiques pour l'entreprise. De plus, la cybercriminalité évolue rapidement. Les cybercriminels privilégient des méthodes plus efficaces et plus dangereuses, comme la collecte de jetons, plutôt que des méthodes traditionnelles telles que l'attaque par force brute.
Afin de mieux comprendre ces risques, SaaS Alerts a publié le rapport « 2025 SaaS Application Security Insights (SASI) ». Ce rapport présente les conclusions d'une analyse détaillée des données relatives à la sécurité des applications SaaS, portant sur plus de 43 000 petites et moyennes entreprises (PME) et près de six millions de comptes utilisateurs, y compris les comptes invités.
À mesure que les menaces gagnent en sophistication, il est essentiel que les responsables de la sécurité et les professionnels de l'informatique comprennent ces évolutions. Dans cet article, nous allons passer en revue les principales conclusions du rapport et voir ce que votre entreprise doit faire pour garder une longueur d'avance sur les menaces émergentes.
La multiplication des applications SaaS et les risques qui y sont associés
Les applications SaaS ont considérablement amélioré l'efficacité opérationnelle et la productivité, mais elles ont également exposé les entreprises à une multitude de failles de sécurité. Alors que la cybercriminalité est en forte hausse, les comportements négligents des utilisateurs, le partage de fichiers à risque et les comptes d'utilisateurs invités non surveillés créent des angles morts en matière de sécurité dans les environnements SaaS.
Les employés ont tendance à installer de nouvelles applications, à accorder des autorisations d'accès ou à partager des documents sans en informer les équipes informatiques. Ces actions donnent lieu à un enchevêtrement complexe de connexions entre applications et de partages de données que l'équipe de sécurité est souvent incapable de visualiser ou de contrôler.
Les applications SaaS facilitent le partage d'informations, mais en l'absence de contrôles adéquats, les données sensibles peuvent être exposées via des liens publics ou partagées avec des tiers sans authentification appropriée.
Les comptes d'utilisateurs invités constituent une autre source de préoccupation croissante : créés pour des collaborations de courte durée, ils sont souvent laissés sans surveillance ou rarement désactivés. Certains de ces comptes disposent de droits d'accès étendus ou d'un accès à des documents critiques, ce qui en fait une porte dérobée idéale pour les acteurs malveillants cherchant à s'infiltrer dans une organisation sans déclencher d'alerte.
Connexions non autorisées détectées par SaaS Alerts
SaaS AlertsLe moteur de veille stratégiques de notre solution surveille en permanence les environnements SaaS à la recherche d’activités suspectes. En 2024, nous avons constaté une forte augmentation tant des tentatives d’accès non autorisés que des accès non autorisés effectifs. Voici ce que nous avons mis au jour :
Tentatives de connexion non autorisées
Les cybercriminels tentent de plus en plus souvent de se connecter à l'aide d'identifiants valides obtenus sur le dark web ou lors d'attaques de hameçonnage. Pour éviter d'être repérés, ces tentatives de connexion proviennent de multiples endroits à travers le monde et se succèdent à un rythme soutenu.
En 2024, près de 40 % de toutes les tentatives de connexion non autorisées provenaient de Chine et de Corée du Sud.
La « force brute » était la méthode couramment utilisée pour obtenir un accès non autorisé aux systèmes d'entreprise. Cette méthode consiste, pour les pirates, à tester des mots de passe à plusieurs reprises jusqu'à ce qu'ils parviennent à y accéder.
Le rapport SASI 2025 indique que, plutôt que de s'appuyer uniquement sur la force brute, les cybercriminels se tournent de plus en plus vers la collecte de jetons — une méthode plus rapide et plus discrète qui leur permet de contourner complètement l'authentification multifactorielle (MFA) en volant des jetons de session.
Détection des connexions non autorisées réussies
Lorsque des pirates parviennent à accéder à un compte, ils le font souvent depuis des endroits inattendus ou non autorisés. L'année dernière, l'Allemagne, le Royaume-Uni et la Pologne se sont révélés être des points chauds, près de 25 % des intrusions provenant de ces pays. On pense que les pirates dissimulent leur véritable origine en acheminant leur trafic via des VPN basés en Occident, ce qui rend leurs tentatives plus légitimes en apparence et plus difficiles à détecter.
Des cybercriminels ont réussi à se connecter à des comptes d'entreprise à l'aide de techniques d'hameçonnage. Ils incitent les utilisateurs à divulguer leurs identifiants SaaS au moyen d'e-mails, de messages ou de pages de connexion falsifiés, mais très convaincants. Cette méthode reste l'un des moyens les plus dangereux et les plus efficaces de contourner les défenses des organisations.
Incidents de sécurité liés au SaaS
Les événements de sécurité SaaS font office de signaux d'alerte précoce, aidant les équipes informatiques à détecter toute activité inhabituelle ou à risque au sein de leurs environnements cloud. Le service « SaaS Alerts » utilise une logique applicative intelligente pour analyser les modèles de comportement et classer ces activités par niveau de gravité : faible, moyen et critique.
En 2024, SaaS Alerts a analysé plus de 7,3 milliards d'événements dans des environnements SaaS. Si la grande majorité (98,5 %) d'entre eux ont été classés comme présentant un niveau de gravité faible, plus d'un milliard de ces alertes étaient de niveau moyen ou critique.
Événements de faible gravité
Les événements de faible gravité reflètent souvent une activité normale, mais il convient néanmoins de les surveiller afin de détecter d'éventuelles tendances ou anomalies au fil du temps.
L'événement de faible gravité le plus fréquent était « fichier ouvert », déclenché chaque fois qu'un utilisateur connecté ou un invité accédait à un fichier. Cette action représentait plus de 50 % de l'ensemble des alertes de faible gravité. Le transfert via le service de sauvegarde représentait 23,7 % de ces événements. Un autre déclencheur courant était l’accès OAuth via la gestion des identités et des accès (IAM), qui représentait 22,88 % des alertes de faible gravité. Ces événements se produisent lorsque des applications tierces demandent des autorisations d’accès au compte.
Alertes de gravité moyenne
Ces alertes sont déclenchées lorsqu'un comportement inhabituel ou des activités suspectes sont détectés et nécessitent une enquête afin de minimiser les risques.
En 2024, l’alerte de gravité moyenne la plus courante était « limite de téléchargement de fichiers dépassée », ce qui indique des tentatives d’extraction de données. Cet événement représentait 40,2 % de l’ensemble des alertes de gravité moyenne. L’alerte « Limite de téléchargement de fichiers dépassée » a représenté 35 % des alertes de gravité moyenne, ce qui constitue souvent un signal d’alerte indiquant des transferts de données non autorisés. Parallèlement, l’alerte « Fichier ouvert depuis un emplacement non approuvé » a représenté 25 %, ce qui suggère une compromission potentielle du compte ou des violations des politiques d’accès.
Alertes critiques
Les alertes critiques signalent des activités à haut risque pouvant indiquer des failles de sécurité, des vols de données ou des accès non autorisés. Plus de 34 % des alertes critiques ont été déclenchées par des connexions réussies depuis des emplacements ou des plages d'adresses IP non autorisés. Par ailleurs, 33 % des alertes critiques ont été déclenchées par des accès à des fichiers en dehors des zones géographiques autorisées. Enfin, 32,3 % étaient liées à des téléchargements de fichiers depuis des emplacements non autorisés.
Même si les alertes de gravité faible ou moyenne n’impliquent pas nécessairement une menace immédiate ni ne nécessitent une action immédiate, elles fournissent néanmoins un contexte essentiel et des informations précieuses sur les comportements des utilisateurs et du système. Une surveillance attentive de ces alertes peut aider les équipes informatiques à identifier des schémas d’activité anormaux et à neutraliser de manière proactive les menaces avant qu’elles ne causent des dommages. En résumé, il est essentiel de suivre toutes les alertes de sécurité — de la plus faible à la plus critique — afin de mettre en place une stratégie de sécurité SaaS solide et de détecter efficacement les menaces.
Quels sont les facteurs qui mettent vos environnements SaaS en danger ?
Les applications SaaS offrent d'innombrables avantages aux entreprises de toutes tailles. Cependant, lorsque les bonnes pratiques en matière de sécurité sont négligées, ces plateformes peuvent également devenir des points d'entrée pour des fuites de données, la compromission de comptes et des accès non autorisés. Le rapport SASI 2025 met en évidence les vecteurs de menaces les plus courants susceptibles d'exposer votre environnement SaaS à des failles potentielles.
MFA désactivé ou inactif
L'authentification multifactorielle (MFA) est considérée comme l'un des moyens de défense les plus efficaces contre l'usurpation d'identité et l'accès non autorisé aux comptes. Cependant, son adoption reste à un niveau alarmant. Selon le rapport SASI 2025, la MFA est désactivée ou inactive dans plus de 60 % des comptes d'utilisateurs finaux. Sans cette couche de protection essentielle, les pirates peuvent facilement compromettre des comptes par le biais d'attaques par hameçonnage ou de vol de jetons.
Comptes d'utilisateurs invités non surveillés
Les comptes invités sont indispensables à la collaboration externe, mais ils font souvent l’objet d’une surveillance insuffisante. En 2024, SaaS Alerts a analysé plus de 4,2 millions de comptes SaaS, dont plus de 55 % étaient des comptes invités. Si ces comptes ne font pas l’objet d’une surveillance étroite ou ne sont pas désactivés rapidement lorsqu’ils ne sont plus nécessaires, ils pourraient devenir des points d’entrée invisibles pour les cybercriminels.
Intégrations d'applications SaaS à SaaS
OAuth permet aux utilisateurs de connecter facilement de nouveaux outils SaaS en quelques clics seulement, mais cette facilité a un coût.
Chaque nouvelle intégration risque d'élargir la surface d'attaque, en particulier si l'application tierce est mal sécurisée. Sans visibilité sur ces connexions, votre entreprise s'expose au risque de permettre aux cybercriminels d'accéder indirectement à ses systèmes par le biais d'applications compromises.
Comportements à risque en matière de partage de fichiers
Les applications SaaS ont simplifié le partage de fichiers, mais elles ont également accru le risque de partage non autorisé de données en dehors de l'entreprise. En 2024, 37,28 % de l'ensemble des activités de partage de fichiers surveillées par SaaS Alerts impliquaient des utilisateurs externes.
Même si tous les partages externes ne sont pas nécessairement néfastes, le véritable danger réside dans les liens « orphelins ». Il s'agit de liens de partage de fichiers transmis à des personnes extérieures à l'organisation et qui ne sont jamais supprimés. Les pirates à la recherche d'une faille peuvent facilement repérer et exploiter ces liens qui persistent.
Points clés à retenir et recommandations de sécurité pour garder une longueur d'avance sur les menaces émergentes liées au SaaS
Le rapport SASI 2025 révèle que, si les applications SaaS améliorent la productivité et la collaboration, elles exposent également l’entreprise à des risques de sécurité lorsqu’elles ne sont pas correctement gérées. Une adoption insuffisante de l'authentification multifactorielle (MFA), des comptes invités non surveillés, des intégrations d'applications tierces à risque et des pratiques de partage de fichiers imprudentes figurent parmi les vecteurs de menaces les plus critiques. Les acteurs malveillants changent de tactique, adoptant des méthodes furtives telles que la collecte de jetons et le masquage VPN, ce qui rend plus important que jamais pour les organisations d'adopter une approche proactive en matière de sécurité, d'améliorer leur visibilité et d'appliquer rigoureusement leurs politiques de sécurité.
Suivez ces étapes pour protéger votre entreprise contre les nouvelles menaces liées au SaaS :
- Activez et imposez l'authentification multifactorielle (MFA) au sein de votre organisation et pour tous vos clients.
- Appliquez des règles d'accès conditionnel aux comptes Microsoft 365 dès que possible.
- Proposez une formation continue en cybersécurité à vos utilisateurs finaux afin de renforcer les bonnes pratiques en matière de sécurité.
- Surveiller en permanence les principales applications SaaS de productivité afin de détecter tout comportement inhabituel ou suspect de la part des utilisateurs.
- Surveiller les activités de partage de fichiers afin de détecter d'éventuelles fuites de données ou menaces internes.
- Conservez et examinez régulièrement les données historiques relatives au comportement des utilisateurs, même si celles-ci n'ont pas donné lieu à une violation avérée.
- Analyser et réagir rapidement à toute anomalie susceptible d'indiquer une menace.
- Surveillez les connexions via OAuth et ne négligez pas les applications SaaS autres que celles de Google ou de Microsoft.
- Supprimez régulièrement les comptes invités inactifs ou inutiles afin de réduire au minimum les risques.
- Dressez un inventaire de toutes les intégrations entre applications et évaluez leurs implications en matière de sécurité.
- Passez en revue les pratiques à risque en matière de partage de fichiers afin d'éviter toute fuite de données.
- Utilisez l'automatisation pour détecter les séquences de menaces à haut risque et y réagir immédiatement.
Gardez une longueur d'avance sur les nouvelles menaces liées au SaaS. Téléchargez le rapport SASI 2025 pour découvrir les dernières tendances en matière de SaaS, les analyses d'experts, des données concrètes et des stratégies concrètes.