compliquant ainsi la détection des actes de malveillance.
Comptes techniques génériques : tous les systèmes, bases de données et autres
services installent des comptes par défaut. Ces comptes sont génériques, en ce sens où
ils ne sont pas attribués à une personne en particulier. Compte tenu de ce qui a été dit
plus haut, il faudrait en principe les désactiver. Pourtant, certains d’entre eux (bien
connus) sont nécessaires et ne tolèrent aucune modification. En revanche, d’autres
peuvent être désactivés sans aucun risque. Le RSSI doit donc demander la
justification de chacun de ces comptes et faire supprimer ceux qui ne sont pas
strictement indispensables.
Exemple
Il est fort probable que le compte nommé VNC soit lié à l’usage de l’outil de prise en main à distance du
même nom. Le compte Apache a sûrement un rapport avec le serveur HTTP. Le RSSI doit vérifier si ces
comptes sont justifiés et s’il est réellement nécessaire de leur accorder les droits d’administrateur du
domaine.
En revanche, les comptes Administrateur sur les systèmes Windows ou root sur les systèmes Unix ne
peuvent en aucun cas être supprimés.
Comptes utilisateur génériques : ces comptes sont relativement faciles à détecter car
leur nom est souvent très explicite. Ils se caractérisent par le fait qu’ils sont utilisés
par plusieurs personnes, ce qui conduit à une grande difficulté à imputer les actions
faites sur ce compte. C’est pour cela que les politiques de sécurité du SI (PSSI)
interdisent le plus souvent les comptes génériques. Force est de constater que cette
pratique perdure malgré les interdictions. La persistance chronique des comptes
applicatifs génériques s’explique souvent par le besoin d’attribuer rapidement des
accès à des personnes qui viennent d’arriver dans l’organisation. En effet, les services
reprochent souvent à la DSI d’imposer un processus de création de compte trop long
(plusieurs jours), alors que cette durée est incompatible avec des personnels
intérimaires, dont les services utilisateur découvrent le nom le matin même de leur
arrivée. Attention, si l’usage des comptes génériques est très fortement déconseillé, il
n’est pas pour autant à proscrire. Les services utilisateur recourant à ces types de
compte peuvent mettre en place des dispositifs palliatifs indiquant malgré tout qui a
fait quoi avec ce compte, et donc permettant d’imputer les actions en cas de litige. Les
services les plus susceptibles d’utiliser des comptes génériques sont ceux qui
recourent à une main d’œuvre très volatile.
Exemple
Les comptes nommés Compta-1, Compta-2, Compta-3, Formation-1, Formation-2, parlent d’eux-mêmes.
Comptes partagés : cette pratique consiste à partager entre plusieurs utilisateurs un
compte nominatif. En fait, nous sommes presque dans le cas précédent, mais au lieu
d’utiliser un compte générique, c’est un compte nominatif qui est utilisé. Cet usage ne
peut pas être repéré par une simple revue des comptes. Le RSSI doit surveiller les
adresses IP depuis lesquelles les comptes sont utilisés. S’il repère un compte connecté
simultanément depuis plusieurs adresses IP internes, c’est qu’il s’agit certainement
d’un compte partagé. Néanmoins, ce peut aussi être la signature d’une usurpation
Comptes techniques génériques : tous les systèmes, bases de données et autres
services installent des comptes par défaut. Ces comptes sont génériques, en ce sens où
ils ne sont pas attribués à une personne en particulier. Compte tenu de ce qui a été dit
plus haut, il faudrait en principe les désactiver. Pourtant, certains d’entre eux (bien
connus) sont nécessaires et ne tolèrent aucune modification. En revanche, d’autres
peuvent être désactivés sans aucun risque. Le RSSI doit donc demander la
justification de chacun de ces comptes et faire supprimer ceux qui ne sont pas
strictement indispensables.
Exemple
Il est fort probable que le compte nommé VNC soit lié à l’usage de l’outil de prise en main à distance du
même nom. Le compte Apache a sûrement un rapport avec le serveur HTTP. Le RSSI doit vérifier si ces
comptes sont justifiés et s’il est réellement nécessaire de leur accorder les droits d’administrateur du
domaine.
En revanche, les comptes Administrateur sur les systèmes Windows ou root sur les systèmes Unix ne
peuvent en aucun cas être supprimés.
Comptes utilisateur génériques : ces comptes sont relativement faciles à détecter car
leur nom est souvent très explicite. Ils se caractérisent par le fait qu’ils sont utilisés
par plusieurs personnes, ce qui conduit à une grande difficulté à imputer les actions
faites sur ce compte. C’est pour cela que les politiques de sécurité du SI (PSSI)
interdisent le plus souvent les comptes génériques. Force est de constater que cette
pratique perdure malgré les interdictions. La persistance chronique des comptes
applicatifs génériques s’explique souvent par le besoin d’attribuer rapidement des
accès à des personnes qui viennent d’arriver dans l’organisation. En effet, les services
reprochent souvent à la DSI d’imposer un processus de création de compte trop long
(plusieurs jours), alors que cette durée est incompatible avec des personnels
intérimaires, dont les services utilisateur découvrent le nom le matin même de leur
arrivée. Attention, si l’usage des comptes génériques est très fortement déconseillé, il
n’est pas pour autant à proscrire. Les services utilisateur recourant à ces types de
compte peuvent mettre en place des dispositifs palliatifs indiquant malgré tout qui a
fait quoi avec ce compte, et donc permettant d’imputer les actions en cas de litige. Les
services les plus susceptibles d’utiliser des comptes génériques sont ceux qui
recourent à une main d’œuvre très volatile.
Exemple
Les comptes nommés Compta-1, Compta-2, Compta-3, Formation-1, Formation-2, parlent d’eux-mêmes.
Comptes partagés : cette pratique consiste à partager entre plusieurs utilisateurs un
compte nominatif. En fait, nous sommes presque dans le cas précédent, mais au lieu
d’utiliser un compte générique, c’est un compte nominatif qui est utilisé. Cet usage ne
peut pas être repéré par une simple revue des comptes. Le RSSI doit surveiller les
adresses IP depuis lesquelles les comptes sont utilisés. S’il repère un compte connecté
simultanément depuis plusieurs adresses IP internes, c’est qu’il s’agit certainement
d’un compte partagé. Néanmoins, ce peut aussi être la signature d’une usurpation
