techniques, tels que l’annuaire interne (s’il y en a un), l’annuaire AD, ainsi que les bases
de données les plus importantes de l’entreprise. On pourra aussi inclure dans ce domaine
les accès distants.
Il faudra ensuite se positionner au niveau applicatif. La cartographie applicative des
entreprises représente plusieurs dizaines, voire plusieurs centaines d’applications. Il est
nécessaire de sélectionner les plus importantes d’entre elles.
Applications pilotant des activités critiques : il va de soi qu’une gestion correcte
des identités est très importante dans ces applications. C’est notamment le cas pour les
applications de pilotage industriel.
Applications comportant des données sensibles : nous parlons ici des applications
manipulant des données à caractère personnel ainsi que celles comportant des secrets
industriels ou commerciaux.
Applications financières : les sociétés sont pour la plupart soumises régulièrement à
des audits de commissaires aux comptes. Ces auditeurs se focalisent sur les
applications financières. Ainsi, il convient que toute application engendrant des flux
financiers soit intégrée dans le processus de gestion des comptes. Cela concerne les
applications de comptabilité, de facturation, de commandes, etc.
Une fois ces environnements techniques et ces applications sensibles bien identifiées, le
RSSI peut dresser une liste officielle de domaines qui feront l’objet d’une attention
particulière en matière de gestion des comptes et des droits.
Niveau de maturité
Pour chacun de ces environnements identifiés, il faudra ensuite passer en revue les
processus de création, suppression de compte, vérifier le niveau de maturité de la
documentation, ainsi que leur traçabilité.
Processus de création : le RSSI commence par s’informer de la façon dont le compte
est créé. Il regarde notamment si le processus suit toujours le même chemin ou si
plusieurs cas sont possibles. Il vérifie aussi que les comptes ne sont créés qu’après la
validation par une personne habilitée à en faire la demande.
Existence de documentation : dans certains cas, la documentation pour créer un
compte se limite à un simple schéma de flux. Dans d’autres, on peut trouver des
modes opératoires détaillés. Le RSSI doit vérifier l’existence de documentation, qu’il
s’agisse d’une procédure générale ou d’un mode opératoire détaillé. Il s’assure aussi
que ces documents sont bien à jour et qu’ils sont connus de tous.
Traçabilité : un dernier point à contrôler est la traçabilité du processus. L’entreprise
doit être capable de renseigner qui a demandé quel accès et quand cet accès a été créé.
Généralement, cette traçabilité est effectuée soit par courrier électronique, soit via un
outil de gestion de tickets.
Généralement, la création de compte est relativement bien opérée et documentée. Le
RSSI devra vérifier ces mêmes points (processus, documentation, traçabilité) pour
l’attribution et la modification des droits, ainsi que pour la suppression des comptes.
de données les plus importantes de l’entreprise. On pourra aussi inclure dans ce domaine
les accès distants.
Il faudra ensuite se positionner au niveau applicatif. La cartographie applicative des
entreprises représente plusieurs dizaines, voire plusieurs centaines d’applications. Il est
nécessaire de sélectionner les plus importantes d’entre elles.
Applications pilotant des activités critiques : il va de soi qu’une gestion correcte
des identités est très importante dans ces applications. C’est notamment le cas pour les
applications de pilotage industriel.
Applications comportant des données sensibles : nous parlons ici des applications
manipulant des données à caractère personnel ainsi que celles comportant des secrets
industriels ou commerciaux.
Applications financières : les sociétés sont pour la plupart soumises régulièrement à
des audits de commissaires aux comptes. Ces auditeurs se focalisent sur les
applications financières. Ainsi, il convient que toute application engendrant des flux
financiers soit intégrée dans le processus de gestion des comptes. Cela concerne les
applications de comptabilité, de facturation, de commandes, etc.
Une fois ces environnements techniques et ces applications sensibles bien identifiées, le
RSSI peut dresser une liste officielle de domaines qui feront l’objet d’une attention
particulière en matière de gestion des comptes et des droits.
Niveau de maturité
Pour chacun de ces environnements identifiés, il faudra ensuite passer en revue les
processus de création, suppression de compte, vérifier le niveau de maturité de la
documentation, ainsi que leur traçabilité.
Processus de création : le RSSI commence par s’informer de la façon dont le compte
est créé. Il regarde notamment si le processus suit toujours le même chemin ou si
plusieurs cas sont possibles. Il vérifie aussi que les comptes ne sont créés qu’après la
validation par une personne habilitée à en faire la demande.
Existence de documentation : dans certains cas, la documentation pour créer un
compte se limite à un simple schéma de flux. Dans d’autres, on peut trouver des
modes opératoires détaillés. Le RSSI doit vérifier l’existence de documentation, qu’il
s’agisse d’une procédure générale ou d’un mode opératoire détaillé. Il s’assure aussi
que ces documents sont bien à jour et qu’ils sont connus de tous.
Traçabilité : un dernier point à contrôler est la traçabilité du processus. L’entreprise
doit être capable de renseigner qui a demandé quel accès et quand cet accès a été créé.
Généralement, cette traçabilité est effectuée soit par courrier électronique, soit via un
outil de gestion de tickets.
Généralement, la création de compte est relativement bien opérée et documentée. Le
RSSI devra vérifier ces mêmes points (processus, documentation, traçabilité) pour
l’attribution et la modification des droits, ainsi que pour la suppression des comptes.
