procurer, ce choix a pour conséquence que de nombreux personnels externes à
l’entreprise (des prestataires en régie) disposent des mots de passe pour accéder aux
systèmes les plus sensibles du SI. Or, par nature, ces personnels sont très volatiles, car
remplacés au gré des négociations commerciales avec les SSII qui les portent. Si aucune
précaution particulière n’est prise, on se retrouve très vite avec une population de
personnes ayant quitté l’entreprise, mais disposant de tous les mots de passe
d’administration. En effet, il est raisonnablement impossible de changer tous les mots de
passe d’administration chaque fois qu’un administrateur quitte ses fonctions.
Les mesures techniques pour limiter ce risque sont nombreuses. Elles sont évoquées dans
le chapitre de cet ouvrage consacré aux mots de passe. Pour rappel, trois solutions se
dégagent.
Recours à un annuaire LDAP : au lieu de se connecter aux systèmes directement en
root, on peut déclarer de façon nominative chaque administrateur dans un annuaire
LDAP centralisé. Lorsqu’il souhaite se connecter sur un système, l’administrateur
utilise son propre identifiant et le système vérifie (via le mécanisme PAM/LDAP)
l’existence du compte et les droits qui lui sont associés. Ainsi, lorsqu’un
administrateur quitte l’entreprise, il suffit de le retirer de l’annuaire LDAP pour qu’il
ne puisse plus accéder à aucun système.
Recours à un bastion : cette solution consiste à imposer aux administrateurs de
passer par un bastion, avant de rebondir vers la machine destination. L’administrateur
n’est déclaré qu’au niveau du bastion et seul le bastion a accès aux systèmes. Donc,
supprimer un administrateur du bastion revient à lui interdire l’accès aux systèmes.
Recours à un bastion du marché : de nombreux éditeurs proposent des bastions
pour contrôler l’accès aux systèmes. Ils reposent globalement sur le principe de
l’exemple précédent, mais ajoutent des services complémentaires tels que la prise en
charge de plusieurs protocoles, une journalisation simplifiée, l’enregistrement des
sessions ainsi que la gestion avancée de profils.
Le choix d’une de ces solutions réduit considérablement le risque lié au turnover des
administrateurs. Notons que cette mesure ne se limite pas aux administrateurs système et
peut être étendue à d’autres populations nécessitant de se connecter sur tel ou tel
système.
Cas du recours au cloud
L’usage du cloud est en pleine explosion, que ce soit pour les applications métier ou pour
des applications de support de type messagerie, proxy HTTP, portail d’authentification
Wi-Fi, etc. Un chapitre dédié détaille les points à aborder pour sécuriser les usages du
cloud. Sans entrer dans les détails, on peut avancer les mesures suivantes.
Gestion des comptes : un des risques inhérents aux solutions du cloud est que toute
personne connaissant l’URL du service et disposant d’un identifiant et d’un mot de
passe valides peut accéder au service. Il est donc important que les comptes inutiles
soient désactivés rapidement pour que seules les personnes habilitées puissent accéder
au service. Il convient aussi de forcer les utilisateurs à choisir de bons mots de passe.
Naturellement, cette mesure dépend des possibilités techniques proposées par le
l’entreprise (des prestataires en régie) disposent des mots de passe pour accéder aux
systèmes les plus sensibles du SI. Or, par nature, ces personnels sont très volatiles, car
remplacés au gré des négociations commerciales avec les SSII qui les portent. Si aucune
précaution particulière n’est prise, on se retrouve très vite avec une population de
personnes ayant quitté l’entreprise, mais disposant de tous les mots de passe
d’administration. En effet, il est raisonnablement impossible de changer tous les mots de
passe d’administration chaque fois qu’un administrateur quitte ses fonctions.
Les mesures techniques pour limiter ce risque sont nombreuses. Elles sont évoquées dans
le chapitre de cet ouvrage consacré aux mots de passe. Pour rappel, trois solutions se
dégagent.
Recours à un annuaire LDAP : au lieu de se connecter aux systèmes directement en
root, on peut déclarer de façon nominative chaque administrateur dans un annuaire
LDAP centralisé. Lorsqu’il souhaite se connecter sur un système, l’administrateur
utilise son propre identifiant et le système vérifie (via le mécanisme PAM/LDAP)
l’existence du compte et les droits qui lui sont associés. Ainsi, lorsqu’un
administrateur quitte l’entreprise, il suffit de le retirer de l’annuaire LDAP pour qu’il
ne puisse plus accéder à aucun système.
Recours à un bastion : cette solution consiste à imposer aux administrateurs de
passer par un bastion, avant de rebondir vers la machine destination. L’administrateur
n’est déclaré qu’au niveau du bastion et seul le bastion a accès aux systèmes. Donc,
supprimer un administrateur du bastion revient à lui interdire l’accès aux systèmes.
Recours à un bastion du marché : de nombreux éditeurs proposent des bastions
pour contrôler l’accès aux systèmes. Ils reposent globalement sur le principe de
l’exemple précédent, mais ajoutent des services complémentaires tels que la prise en
charge de plusieurs protocoles, une journalisation simplifiée, l’enregistrement des
sessions ainsi que la gestion avancée de profils.
Le choix d’une de ces solutions réduit considérablement le risque lié au turnover des
administrateurs. Notons que cette mesure ne se limite pas aux administrateurs système et
peut être étendue à d’autres populations nécessitant de se connecter sur tel ou tel
système.
Cas du recours au cloud
L’usage du cloud est en pleine explosion, que ce soit pour les applications métier ou pour
des applications de support de type messagerie, proxy HTTP, portail d’authentification
Wi-Fi, etc. Un chapitre dédié détaille les points à aborder pour sécuriser les usages du
cloud. Sans entrer dans les détails, on peut avancer les mesures suivantes.
Gestion des comptes : un des risques inhérents aux solutions du cloud est que toute
personne connaissant l’URL du service et disposant d’un identifiant et d’un mot de
passe valides peut accéder au service. Il est donc important que les comptes inutiles
soient désactivés rapidement pour que seules les personnes habilitées puissent accéder
au service. Il convient aussi de forcer les utilisateurs à choisir de bons mots de passe.
Naturellement, cette mesure dépend des possibilités techniques proposées par le
