Complexité de la gestion des identités
La gestion des identités est sans aucun doute le projet le plus délicat à gérer pour le RSSI
et ce à plus d’un titre.
C’est d’abord parce que c’est un domaine très important en matière de sécurité. On peut
faire tous les efforts pour sécuriser les réseaux, les systèmes et les applications, si aucun
contrôle n’est effectué au niveau des comptes, c’est la porte ouverte à toutes les attaques.
En effet, un compte non supprimé ou des droits mal positionnés peuvent être exploités
par une personne malveillante, surtout si le compte en question dispose de privilèges. De
plus, la gestion des comptes figure systématiquement dans tous les référentiels de
sécurité. C’est pourquoi tous les auditeurs, qu’ils soient techniques ou organisationnels,
demanderont des comptes au RSSI dans ce domaine.
Nous allons détailler dans cette section les raisons qui font de la gestion des identités un
vrai casse-tête pour le RSSI. Nous verrons que ce n’est pas seulement la gestion de
l’identité qui pose problème, mais aussi la gestion des droits d’accès.
Fonctionnalités simples
En principe, rien n’est compliqué dans la gestion des identités et des droits. En
simplifiant à l’extrême le processus, on pourrait le réduire à quatre fonctions
fondamentales. Nous allons voir que deux de ces fonctions présentent quelques
difficultés.
Création du compte : il s’agit ici de créer un compte pour l’utilisateur afin qu’il
puisse accéder à l’application ou à l’environnement en question. Malgré certaines
imperfections, ce processus fonctionne correctement par la force des choses. En effet,
toute personne a besoin d’un compte pour travailler.
Attribution de droits : presque tous les environnements permettent de distinguer
plusieurs classes d’accès. Les plus archaïques distinguent l’accès illimité en lectureécriture (appelé souvent « mode administrateur ») et l’accès en lecture seule. Les
systèmes plus évolués permettent de spécifier des groupes ou des profils avec des
droits très finement positionnés. Associée à la création du compte, l’attribution des
droits est généralement bien opérée.
Modification de droits : les changements de fonction des collaborateurs impliquent
le besoin de modifier leurs droits d’accès. Force est de constater que sans des actions
fortes de management, cette fonction n’est pas très efficace. Concrètement, les
utilisateurs ont tendance à cumuler les droits d’accès tout au long de leur vie dans le
SI car ils acquièrent de nouveaux droits sans pour autant perdre ceux dont ils n’ont
plus besoin.
Suppression du compte : la mutation ou le départ d’un collaborateur doit, en
principe, déclencher la suppression de ses comptes. Là aussi, on constate souvent que
de nombreux comptes demeurent actifs alors que leur titulaire a quitté ses fonctions.
Complexité de l’identité
Précédent

- 117/448

Suivant