Gagner le virage de la sécurité SaaS : Une stratégie centrée sur l'utilisateur pour les MSP
Les entreprises repensent leur cyberdéfense à l'ère du cloud, grâce à l'adoption rapide de plateformes cloud telles que Microsoft 365, Google Workspace et Salesforce. Alors que de plus en plus de charges de travail se déplacent hors du réseau et en dehors des périmètres traditionnels, les entreprises déplacent leur attention en matière de cybersécurité d'un modèle sur site, centré sur le réseau et les points d'extrémité, vers un modèle qui donne également la priorité au comportement de l'utilisateur et à l'activité du compte.
Il convient notamment de noter que les cybercriminels ne s’introduisent plus dans les systèmes : ils se connectent. Les acteurs malveillants ciblent les comptes des utilisateurs par le biais du phishing, de la compromission des e-mails professionnels (BEC) et des erreurs de configuration des solutions SaaS afin de s’infiltrer dans les réseaux des entreprises. Le rapport 2024 sur l’état de la sécurité des solutions SaaS met en évidence cette tendance : les fournisseurs de services gérés (MSP) identifient ces menaces comme les trois principales auxquelles leurs clients sont confrontés, devant même les ransomwares.
Pour les MSP, ce changement présente à la fois des défis et des opportunités. Les modèles de sécurité traditionnels ne correspondent plus au comportement actuel des utilisateurs ni à l'évolution du paysage des menaces. Pour rester compétitifs, les MSP doivent évoluer pour fournir des protections centrées sur l'utilisateur et le compte et les transformer en services précieux et récurrents.
Dans cet article, nous allons explorer les raisons pour lesquelles les modèles traditionnels de cybersécurité ne sont pas à la hauteur et comment la détection et la réponse dans le nuage (CDR), ainsi que la sauvegarde SaaS, peuvent renforcer la cyber-résilience de vos clients. Nous verrons également comment SaaS-onomics - une approche axée sur les connaissances qui aide les MSP à monétiser la sécurité SaaS - peut vous aider à protéger vos clients plus efficacement tout en augmentant votre chiffre d'affaires mensuel récurrent (MRR).
Les lacunes des modèles de sécurité conventionnels
Pendant des années, les entreprises se sont appuyées sur le modèle traditionnel de cybersécurité " château et bouclier " pour protéger les réseaux et les appareils internes. Ce modèle reposait sur l'idée d'un périmètre clairement défini où tout ce qui se trouvait à l'intérieur était fiable et tout ce qui se trouvait à l'extérieur ne l'était pas. Cependant, ce périmètre s'estompe rapidement.
À mesure que les entreprises adoptent des applications en nuage, intègrent des outils tiers et prennent en charge l'accès à distance, le concept de frontière fixe du réseau ne tient plus. Les utilisateurs se connectent de n'importe où et les données circulent dans des environnements qui se situent en dehors de l'ancien périmètre - les murs du château sont en train de tomber.
Pare-feu
Les pare-feu ont été conçus pour empêcher les mauvais acteurs d'entrer en bloquant l'accès non autorisé aux réseaux internes. Ils sont efficaces contre les menaces connues, telles que le balayage de ports et les attaques par déni de service (DoS). Mais ils ont du mal à lutter contre les tactiques modernes, telles que les attaques d'ingénierie sociale, les exploits "zero-day" et les variantes de logiciels malveillants qui ne correspondent pas aux signatures connues. Elles n'offrent pas non plus de protection contre les menaces internes, qu'elles soient le fait d'employés négligents ou d'initiés malveillants.
EDR
Endpoint Detection & Response (EDR) se concentre sur la protection des appareils individuels, tels que les ordinateurs portables, les ordinateurs de bureau, les serveurs et les téléphones mobiles. Cependant, sa visibilité est limitée à l'appareil. Elle ne couvre pas les applications SaaS, les environnements cloud ou les activités hors réseau. Alors que les entreprises se tournent vers des opérations hybrides et natives du cloud, cette portée limitée crée de sérieux angles morts à la fois dans la sécurité du cloud et des données.
MDR
La détection et la réponse gérées (MDR) offrent une surveillance 24/7, une chasse aux menaces et une réponse rapide aux incidents. Il s'agit d'une option solide pour les entreprises qui ont besoin d'une couverture sans augmenter leurs équipes internes. Cependant, la MDR utilise souvent des règles de détection génériques qui peuvent ne pas s'aligner sur les systèmes ou les flux de travail spécifiques d'une entreprise. Ce manque de contexte peut entraîner des menaces manquées ou un trop grand nombre de fausses alarmes.
L'EDR et le MDR sont par nature réactifs. Ils détectent les menaces une fois que les dommages ont déjà commencé. Dans un paysage où l'erreur humaine est courante et où les cyberattaques sont plus rapides et plus complexes, les MSP ont besoin d'une approche plus intelligente et stratifiée, qui se concentre sur les utilisateurs, les comptes et la visibilité en temps réel à travers le cloud.
Pourquoi le MFA et l'accès conditionnel ne suffisent pas
L'authentification multifactorielle (MFA) et les politiques d'accès conditionnel (CAP) jouent un rôle essentiel dans la prévention des accès non autorisés. Cependant, les attaques d'aujourd'hui sont beaucoup plus sophistiquées et ces outils, bien que nécessaires, ne sont pas conçus pour contrer toutes les menaces.
En soi, le MFA et les CAP peuvent créer un faux sentiment de sécurité s'ils ne sont pas soutenus par des défenses plus profondes et superposées. Les cybercriminels contournent désormais ces défenses en utilisant des tactiques telles que le phishing, le vol de jetons et l'ingénierie sociale.
Attaques de fatigue de l'AMF
L'une des techniques les plus courantes utilisées par les acteurs de la menace est la fatigue du MFA. Les attaquants submergent les utilisateurs d'invites d'authentification répétées, comptant sur la frustration ou la distraction pour provoquer une approbation accidentelle. Il suffit d'un seul faux pas pour les laisser entrer.
Pour faciliter l'accès à d'innombrables plateformes SaaS, les utilisateurs ont souvent recours à OAuth via leurs comptes Microsoft ou Google plutôt qu'aux identifiants traditionnels. Cette commodité augmente toutefois les risques. Le rapport « SaaS Application Security Insights 2025 » révèle que 23 % des incidents de faible gravité concernaient la gestion des identités et des accès (IAM) basée sur OAuth.
Menaces d'initiés
Alors que le MFA et les CAP sont efficaces contre les acteurs externes, ils offrent une protection limitée contre les risques internes. Qu'il s'agisse d'un employé mécontent ou d'un utilisateur piégé par l'ingénierie sociale, les attaquants peuvent toujours accéder à l'intérieur de l'environnement de confiance, en contournant les contrôles sans déclencher de signaux d'alarme immédiats.
Vol de jetons et attaques AiTM
Les jetons de session volés constituent un autre angle mort majeur. Les attaquants peuvent contourner entièrement le MFA en volant les jetons par le biais de logiciels malveillants ou d'attaques AiTM (Adversary-in-the-Middle).
Dans ces scénarios, les attaquants interceptent les communications entre un utilisateur et un service, tel que Microsoft 365 ou Google Workspace. Ils capturent les identifiants de connexion, les codes MFA et les cookies de session, puis les utilisent pour usurper l'identité de l'utilisateur, détourner les sessions et se déplacer latéralement dans le réseau, souvent sans être détectés.
Figure 1 : Comment fonctionnent les attaques AiTM
Le fossé de l'accès conditionnel
Les politiques d'accès conditionnel sont conçues pour vérifier que les tentatives d'accès correspondent au comportement attendu. Cependant, si un email de phishing atteint l'utilisateur prévu et l'invite à entrer ses identifiants sur un site usurpé, ces identifiants sont instantanément relayés au service réel. La connexion réussit. La session semble normale. Aucune alerte n'est déclenchée.
Pour protéger réellement vos clients, la sécurité doit aller au-delà des barrières de connexion. Elle nécessite une stratégie proactive et stratifiée qui détecte les menaces à l'intérieur et à l'extérieur de l'environnement, même lorsque tout semble légitime en surface.
Pourquoi le CDR est essentiel dans un monde en nuage
Cloud detection and response (CDR) est conçu pour surveiller, détecter et répondre aux menaces dans les environnements cloud, en particulier les plateformes SaaS. Il offre aux MSP une visibilité sur le comportement des utilisateurs, les schémas d'accès et l'activité des applications à travers les services, y compris Microsoft 365, Google Workspace et Salesforce.
Contrairement aux outils traditionnels, CDR se concentre sur ce que les utilisateurs font à l'intérieur du cloud. Il analyse en permanence le comportement, filtre le bruit et ne signale que les anomalies les plus critiques. Cela permet de réduire la fatigue des alertes et d'apporter des réponses plus rapides et plus ciblées.
Voici comment le CDR se compare à d'autres outils de sécurité courants :
CDR vs. SIEM
Les outils de gestion des informations et des événements de sécurité (SIEM) rassemblent des journaux, mettent en corrélation des événements et génèrent des alertes à partir d'un large éventail de sources. Cependant, ils ne sont pas conçus pour interpréter les comportements spécifiques aux SaaS, tels que les connexions à risque ou l'accès non autorisé à des applications tierces. Le CDR, en revanche, comprend les nuances des actions des utilisateurs au sein des plateformes SaaS et signale les anomalies qui échappent souvent aux outils SIEM.
CDR vs MDR
La gestion de la détection et de la réponse (MDR) est axée sur les terminaux. Elle fournit une chasse aux menaces et une réponse aux incidents 24 heures sur 24 et 7 jours sur 7, principalement sur les ordinateurs portables, les serveurs et les appareils mobiles. Les outils MDR ont souvent été adaptés pour inclure une certaine protection de Microsoft 365 et de Google Workspace ; cependant, ils manquent de visibilité sur ces applications professionnelles critiques. Le CDR comble cette lacune en identifiant les activités inhabituelles dans le cloud, comme le partage excessif de fichiers dans Google Drive ou les autorisations OAuth suspectes dans Microsoft 365, des domaines dans lesquels les outils MDR ne sont pas aussi performants.
Dans l'environnement commercial actuel, les données les plus précieuses se trouvent dans le SaaS. Pour contrer les prises de contrôle, les menaces internes et les accès non autorisés aux données, les MSP ont besoin d'une solution fiable qui offre une surveillance comportementale en temps réel, une remédiation automatisée et une application continue des politiques.
CDR fournit aux MSP le contexte dont ils ont besoin pour agir rapidement et avec précision. En comprenant ce qui est normal - et en réagissant instantanément lorsque ce n'est pas le cas - les MSP peuvent garder une longueur d'avance sur les attaquants et maintenir les environnements cloud de leurs clients sécurisés et conformes.
Plus forts ensemble : SaaS Alerts et Datto SaaS Protection
Les plateformes CDR offrent aux MSP une visibilité et une protection en temps réel dans les environnements cloud. Cependant, lorsqu'une perte de données survient, que ce soit à la suite d'une cyberattaque ou d'une erreur humaine, ce sont la sauvegarde et la restauration qui aident les entreprises à se remettre sur pied. Ensemble, le CDR et la sauvegarde constituent une stratégie complète de sécurité SaaS et de continuité des activités.
C'est là qu'interviennent SaaS Alerts et SaaS Protection + de Datto. Ces solutions permettent aux MSP d'offrir une plus grande valeur ajoutée à leurs clients tout en gagnant du temps et en améliorant la résilience.
Alertes SaaS
SaaS Alerts est une solution de sécurité SaaS automatisée conçue pour détecter et répondre aux menaces avancées dans les environnements SaaS gérés. Elle permet aux MSP d'assurer une protection continue et centrée sur les comptes en analysant les anomalies comportementales dans Microsoft 365, Google Workspace et d'autres plateformes SaaS. La plateforme alerte les MSP en cas d'activité suspecte de l'utilisateur en temps réel et remédie automatiquement aux menaces, améliorant ainsi la rapidité et la précision de la détection et de la réponse aux menaces.
SaaS Protection + de Datto
Datto SaaS Protection + fournit des solutions complètes de sauvegarde et de restauration pour Microsoft 365 et Google Workspace. Elle associe une protection des données sécurisée et transparente à une défense intégrée contre les menaces afin de préserver la résilience des environnements des clients. La solution offre des sauvegardes immuables et une restauration des données simple et efficace. Elle protège contre les suppressions accidentelles ou malveillantes, les ransomwares et les risques de conformité tout en permettant une restauration rapide pour réduire les temps d'arrêt et maintenir la continuité de l'activité.
SaaS-onomics : Un nouveau moteur de revenus pour les MSP
SaaS-onomics est une stratégie basée sur la connaissance pour générer des revenus récurrents grâce à la sécurité SaaS. En regroupant le CDR et la sauvegarde SaaS, elle aide les MSP à monétiser les services de protection et à offrir plus de valeur tout en répondant aux préoccupations actuelles en matière de sécurité et de conformité du cloud.
Voici trois modèles pour y parvenir :
- Le modèle add-on :
Positionner le CDR et la sauvegarde SaaS comme un complément obligatoire aux services de gestion de Microsoft 365 ou de Google Workspace. Permettez aux clients de se désengager en signant une renonciation à " refuser les services ", ce qui transfère la responsabilité et encourage l'adoption. Souligner que ces services offrent une protection supplémentaire pour un faible coût mensuel. Prix suggéré : 3 à 10 dollars par utilisateur et par mois.
- Offre groupée sur la cybersécurité :
Combinez le CDR et la sauvegarde SaaS avec des services, tels que la protection des endpoints, la sécurité des emails ou la surveillance du dark web. Présentez-les comme un ensemble essentiel pour les clients qui se concentrent sur la conformité, la défense contre le phishing et les ransomwares, et la protection des données. Prix suggéré : 25 à 40 dollars par utilisateur et par mois.
- Modèle tout compris :
Intégrez le CDR et la sauvegarde SaaS à votre offre principale de services gérés, sans ligne distincte. Cela simplifie les ventes et renforce la confiance des clients grâce à des frais mensuels fixes et prévisibles. Les modèles tout compris permettent de fidéliser les clients en leur offrant une protection complète dans un seul et même package.
L'avenir est centré sur l'utilisateur et axé sur le SaaS
Alors que de plus en plus d'entreprises transfèrent leurs charges de travail critiques vers le cloud, les MSP ont l'opportunité de prendre les devants avec un modèle de sécurité axé sur l'utilisateur et sur le cloud. Cette approche renforce la protection des environnements SaaS, des comptes utilisateurs et des données d'entreprise, tout en ouvrant la voie à de nouvelles offres de services et à de nouvelles sources de revenus.
Des milliers de MSP dans le monde entier s'appuient sur SaaS Alerts et SaaS Protection + de Datto pour sécuriser leurs clients et faire évoluer leurs activités. En combinant ces solutions, votre MSP peut offrir une protection plus forte, une récupération plus rapide et une expérience de service haut de gamme qui se démarque sur un marché encombré.
Assurez la pérennité de vos clients et de votre entreprise. Demandez dès aujourd'hui une démonstration de Datto SaaS Protection et SaaS Alerts pour découvrir comment la sécurité SaaS peut favoriser une croissance à long terme.




