Contrôler l’annuaire interne de l’entreprise
À partir d’une certaine taille, toutes les entreprises disposent d’un annuaire, qui est le
point d’entrée de l’identité des utilisateurs dans le SI. Il constitue donc un point essentiel
à vérifier lors d’une revue de droits.
L’annuaire interne de l’entreprise est souvent basé sur un annuaire LDAP. Il contient
pour chaque collaborateur de l’entreprise un ensemble d’informations allant du numéro
de matricule à l’adresse du site où travaille le collaborateur, son numéro de téléphone,
son adresse électronique, le service auquel il appartient, etc. La richesse des informations
placées dans l’annuaire dépend de chaque entreprise.
Cet annuaire est donc stratégique car il contient des informations importantes et, surtout,
il conditionne l’accès au SI. Généralement, il faut être présent dans l’annuaire pour avoir
accès au SI.
Pour contrôler l’annuaire, le RSSI commencera par obtenir la liste des collaborateurs
habilités à y apporter des modifications techniques. Il s’agit généralement
d’administrateurs système rompus à LDAP. Il pourra alors vérifier que cette liste est
pertinente, auprès du responsable de la production ou auprès de la DSI.
Le RSSI demandera ensuite la liste des utilisateurs autorisés à ajouter, supprimer ou
modifier des entrées de l’annuaire. Généralement, ce sont les personnels de la DRH mais,
parfois, la tâche d’administration fonctionnelle est déléguée à des personnels répartis
dans les services. En tout état de cause, le RSSI fera valider cette liste à la DRH.
Une fois ces vérifications préliminaires effectuées, on pourra extraire la liste des
utilisateurs actifs déclarés dans l’annuaire. Cette liste pourra être rapprochée de celle du
logiciel de paie. La DRH identifiera très vite les personnes ayant quitté l’entreprise mais
encore présentes dans l’annuaire.
Ces vérifications ne permettent de contrôler que les entrées de l’annuaire concernant le
personnel salarié. Malheureusement, dans la grande majorité des cas, la DRH n’a aucune
connaissance des prestataires embauchés par les services. Il faut donc identifier ces
populations dans l’annuaire et envoyer à chaque service la liste des prestataires déclarés
afin de vérifier que ces personnes sont toujours présentes. Cette partie de la revue est la
plus délicate car elle oblige le RSSI à solliciter tous les services, dont la réactivité est très
variable, nécessitant un travail important de suivi et de relance.
À la fin de cette revue, l’annuaire n’est plus censé contenir que des utilisateurs
réellement présents et actifs dans la société. Cependant, le travail n’est pas terminé pour
autant car, en principe, l’annuaire est censé être mis à jour en temps réel, au fur et à
mesure des arrivées et des départs. Si la revue a mis en évidence des entrées à supprimer,
c’est que le processus de mise à jour de l’annuaire présente des déficiences. Le RSSI doit
donc chercher à comprendre pourquoi tel ou tel utilisateur n’a pas été supprimé.
Contrôler les comptes génériques et les comptes partagés
Nous avons vu en début de section que les comptes doivent être nominatifs et utilisés par
une seule personne. Ce n’est malheureusement pas toujours le cas. Or, la pratique des
comptes génériques et des comptes partagés rend très difficile l’imputation des actions,
Précédent

- 124/448

Suivant