Différents points à contrôler
Nous venons de voir que des contrôles périodiques sont nécessaires. Il nous reste
maintenant à préciser plus en détail quels sont les points à contrôler.
N’oublions pas que le but fondamental des revues est de s’assurer des trois points
suivants.
Les comptes doivent correspondre à des personnes réellement présentes et actives
dans l’entreprise.
Les droits associés à ces comptes doivent être pertinents.
Les comptes ne sont utilisés que par une seule personne.
Aussi les contrôles ci-après visent-ils à s’assurer que ces trois règles sont bien appliquées
et que les éventuelles exceptions sont dûment justifiées.
Confirmer les droits d’administration
Les droits d’administration sont très convoités par les attaquants car ils permettent de
nuire fortement au SI. Nous devons distinguer ici les droits d’administration aux
infrastructures techniques et les droits d’administration applicative.
Droits d’administration technique : certains environnements techniques, comme les
systèmes d’exploitation, les bases de données, les plates-formes de virtualisation, les
équipements réseau sensibles ou les contrôleurs de disques ont une importance
critique pour tout le SI. Il est capital que seules les personnes habilitées y aient accès.
Le RSSI doit donc procéder à une revue très précise des droits sur tous ces
équipements. Pour cela, il doit obtenir des extractions sur chaque environnement et
confirmer avec les différents responsables (responsable des administrateurs système,
responsable réseau…) que les comptes sont pertinents et qu’ils détiennent les
privilèges appropriés. Toute erreur ou omission devra être corrigée.
Droits d’administration applicative : le RSSI n’a pas à contrôler les droits attribués
aux utilisateurs dans les applications, car ce travail revient aux services métier. Donc,
dans l’absolu, il peut se désintéresser de cette question. Cependant, il peut être utile de
s’assurer que les revues de droits sont bien réalisées. Il pourra notamment vérifier que
les comptes permettant d’administrer les applications ont bien fait l’objet d’une revue.
Un SI maîtrisant bien les populations ayant des droits d’administration sur les
infrastructures et sur les applications réduit considérablement sa surface d’exposition aux
attaques.
Contrôler les droits applicatifs
Le RSSI n’a pas vocation à vérifier que les droits aux applications sont correctement
positionnés. Cette responsabilité revient aux services utilisateurs. Cependant, le RSSI
peut jouer un rôle de coordination pour s’assurer que chacun a vérifié les droits dont il a
la responsabilité.
Précédent

- 123/448

Suivant