Contrôles périodiques
Il s’agit de la phase la plus importante de cette démarche puisqu’elle consiste à vérifier
les comptes et les droits, puis à faire corriger les anomalies. Pour cela, des contrôles
périodiques sur différents aspects de l’identité et des droits seront réalisés. Ils prendront
la forme de revues générales, domaine par domaine.
Les revues couvriront essentiellement les domaines suivants :
les utilisateurs des différents annuaires de l’entreprise ;
les accès distants au SI ;
les accès à l’administration des infrastructures critiques du SI ;
les applications identifiées comme très sensibles.
Pour chacun de ces domaines, les points suivants seront vérifiés :
contrôle des administrateurs du domaine en question ;
contrôle des comptes génériques ;
contrôle des comptes partagés ;
identification des comptes dormants ;
revue détaillée des droits.
Chacune de ces revues donnera lieu à un rapport répondant au plan suivant.
Partie 1 - État des comptes avant la revue : il s’agit ici de lister les comptes en
question (et si nécessaire leurs droits). La date d’extraction devra être précisée.
Naturellement, si les comptes sont trop nombreux pour être listés, il sera possible de
joindre cette liste dans un fichier en annexe. Le tout est de pouvoir y accéder en cas de
besoin.
Partie 2 - Décisions prises par les validateurs : le RSSI fera suivre cette liste aux
différentes personnes habilitées à valider les droits et les identités. Les noms des
validateurs, le détail de leurs décisions et la date des décisions seront consignés.
Exemple
Concrètement, le validateur pour le contrôle des droits d’administration aux bases de données sera le
responsable des administrateurs. Le validateur pour le contrôle des droits d’accès distants au SI sera la
(ou les) personne(s) habilitée(s) à attribuer ces droits. Le validateur pour les comptes du méta-annuaire
sera très logiquement un membre de la DRH.
Partie 3 - État des comptes après la revue : une fois les mises à jour effectuées, un
nouvel état est généré. Son but est de vérifier que toutes les décisions ont été
correctement appliquées.
Nous devinons sans difficulté que, s’il est réalisé à la main, ce travail de revue est très
fastidieux et nécessite un suivi très attentif. Si aucun outil n’accompagne ce travail, il ne
sera pas possible de mener à bien plus d’une revue annuelle. Heureusement, certains
outils du marché industrialisent ce processus en automatisant les rapprochements, les
relances et en générant des états appropriés. Si un tel outil assiste le RSSI, une revue
trimestrielle devient envisageable. En règle générale, plus la revue sera fréquente, plus
les identités seront maîtrisées.
Il s’agit de la phase la plus importante de cette démarche puisqu’elle consiste à vérifier
les comptes et les droits, puis à faire corriger les anomalies. Pour cela, des contrôles
périodiques sur différents aspects de l’identité et des droits seront réalisés. Ils prendront
la forme de revues générales, domaine par domaine.
Les revues couvriront essentiellement les domaines suivants :
les utilisateurs des différents annuaires de l’entreprise ;
les accès distants au SI ;
les accès à l’administration des infrastructures critiques du SI ;
les applications identifiées comme très sensibles.
Pour chacun de ces domaines, les points suivants seront vérifiés :
contrôle des administrateurs du domaine en question ;
contrôle des comptes génériques ;
contrôle des comptes partagés ;
identification des comptes dormants ;
revue détaillée des droits.
Chacune de ces revues donnera lieu à un rapport répondant au plan suivant.
Partie 1 - État des comptes avant la revue : il s’agit ici de lister les comptes en
question (et si nécessaire leurs droits). La date d’extraction devra être précisée.
Naturellement, si les comptes sont trop nombreux pour être listés, il sera possible de
joindre cette liste dans un fichier en annexe. Le tout est de pouvoir y accéder en cas de
besoin.
Partie 2 - Décisions prises par les validateurs : le RSSI fera suivre cette liste aux
différentes personnes habilitées à valider les droits et les identités. Les noms des
validateurs, le détail de leurs décisions et la date des décisions seront consignés.
Exemple
Concrètement, le validateur pour le contrôle des droits d’administration aux bases de données sera le
responsable des administrateurs. Le validateur pour le contrôle des droits d’accès distants au SI sera la
(ou les) personne(s) habilitée(s) à attribuer ces droits. Le validateur pour les comptes du méta-annuaire
sera très logiquement un membre de la DRH.
Partie 3 - État des comptes après la revue : une fois les mises à jour effectuées, un
nouvel état est généré. Son but est de vérifier que toutes les décisions ont été
correctement appliquées.
Nous devinons sans difficulté que, s’il est réalisé à la main, ce travail de revue est très
fastidieux et nécessite un suivi très attentif. Si aucun outil n’accompagne ce travail, il ne
sera pas possible de mener à bien plus d’une revue annuelle. Heureusement, certains
outils du marché industrialisent ce processus en automatisant les rapprochements, les
relances et en générant des états appropriés. Si un tel outil assiste le RSSI, une revue
trimestrielle devient envisageable. En règle générale, plus la revue sera fréquente, plus
les identités seront maîtrisées.
