Aspects organisationnels
En matière d’accès distant, l’aspect organisationnel est encore plus important que
l’aspect technique. En effet, la priorité numéro un du RSSI dans ce domaine est de
réduire l’exposition du SI aux risques d’intrusion. Pour cela, il dispose de plusieurs
leviers, comme la suppression pure et simple des accès reposant sur des technologies
obsolètes. Il peut aussi procéder à des revues de droits afin d’évincer tout compte n’ayant
plus aucune raison d’accéder à distance au SI. Avant cela toutefois, il devra commencer
par centraliser les processus d’attribution.
Centraliser l’attribution des accès
Le passage en revue des solutions techniques fournies aux utilisateurs pour accéder à
distance au SI ne suffit pas à reprendre la main. Le RSSI doit se rapprocher de plusieurs
usagers de chacune de ces solutions pour prendre connaissance du processus d’attribution
des accès. Ici, le côté relationnel est très important. En parlant avec les gens, on
s’aperçoit vite que les accès sont souvent attribués de façon décentralisée, par des
chemins très différents. Certains de ces canaux sont très stricts ; d’autres, en revanche,
sont étonnamment laxistes quant aux vérifications du besoin réel et de l’identité du
demandeur.
Le service d’assistance : c’est souvent par lui que les utilisateurs obtiennent des
comptes pour accéder au SI à distance. Le RSSI doit prendre connaissance de la
procédure, vérifier qu’une validation des demandes est prévue et qu’elle est
réellement effectuée.
Certains chefs de projet : on a souvent constaté que les chefs de projet ayant piloté
la mise en place d’une nouvelle solution d’accès distant détiennent toutes les
autorisations (contacts téléphoniques avec les fournisseurs, droits applicatifs, etc.)
pour attribuer des accès distants. Si ces droits sont parfaitement justifiés lors des
phases de maquette, test et déploiement de la solution (il faut bien que le chef de
projet puisse commander des accès pour lui et son équipe), ils ne sont plus nécessaires
une fois la solution en production. Pourtant, l’expérience montre qu’un circuit
informel d’attribution d’accès se met spontanément en place autour de ces chefs de
projet. Les accès attribués échappent alors à tout contrôle.
Les acheteurs : un autre acteur impliqué dans l’attribution des accès est l’acheteur,
c’est-à-dire celui qui commande la ligne, la carte SIM ou le modem au fournisseur.
Comme pour le chef de projet, il arrive qu’on lui demande directement d’acquérir un
accès, alors que cette demande n’a subi aucun contrôle ni validation.
Les services : enfin, certains services n’hésitent pas à contacter directement les
opérateurs pour commander des accès. Trop contents de vendre des solutions à leurs
clients, ces derniers ne s’encombrent pas toujours de procédures pour vérifier que la
demande est passée par le circuit officiel de validation établi par le client.
Nous voyons donc que le processus d’attribution des contrôles d’accès est très diffus et
qu’il n’est pas forcément contrôlé par une entité unique. Pire, le processus de validation
En matière d’accès distant, l’aspect organisationnel est encore plus important que
l’aspect technique. En effet, la priorité numéro un du RSSI dans ce domaine est de
réduire l’exposition du SI aux risques d’intrusion. Pour cela, il dispose de plusieurs
leviers, comme la suppression pure et simple des accès reposant sur des technologies
obsolètes. Il peut aussi procéder à des revues de droits afin d’évincer tout compte n’ayant
plus aucune raison d’accéder à distance au SI. Avant cela toutefois, il devra commencer
par centraliser les processus d’attribution.
Centraliser l’attribution des accès
Le passage en revue des solutions techniques fournies aux utilisateurs pour accéder à
distance au SI ne suffit pas à reprendre la main. Le RSSI doit se rapprocher de plusieurs
usagers de chacune de ces solutions pour prendre connaissance du processus d’attribution
des accès. Ici, le côté relationnel est très important. En parlant avec les gens, on
s’aperçoit vite que les accès sont souvent attribués de façon décentralisée, par des
chemins très différents. Certains de ces canaux sont très stricts ; d’autres, en revanche,
sont étonnamment laxistes quant aux vérifications du besoin réel et de l’identité du
demandeur.
Le service d’assistance : c’est souvent par lui que les utilisateurs obtiennent des
comptes pour accéder au SI à distance. Le RSSI doit prendre connaissance de la
procédure, vérifier qu’une validation des demandes est prévue et qu’elle est
réellement effectuée.
Certains chefs de projet : on a souvent constaté que les chefs de projet ayant piloté
la mise en place d’une nouvelle solution d’accès distant détiennent toutes les
autorisations (contacts téléphoniques avec les fournisseurs, droits applicatifs, etc.)
pour attribuer des accès distants. Si ces droits sont parfaitement justifiés lors des
phases de maquette, test et déploiement de la solution (il faut bien que le chef de
projet puisse commander des accès pour lui et son équipe), ils ne sont plus nécessaires
une fois la solution en production. Pourtant, l’expérience montre qu’un circuit
informel d’attribution d’accès se met spontanément en place autour de ces chefs de
projet. Les accès attribués échappent alors à tout contrôle.
Les acheteurs : un autre acteur impliqué dans l’attribution des accès est l’acheteur,
c’est-à-dire celui qui commande la ligne, la carte SIM ou le modem au fournisseur.
Comme pour le chef de projet, il arrive qu’on lui demande directement d’acquérir un
accès, alors que cette demande n’a subi aucun contrôle ni validation.
Les services : enfin, certains services n’hésitent pas à contacter directement les
opérateurs pour commander des accès. Trop contents de vendre des solutions à leurs
clients, ces derniers ne s’encombrent pas toujours de procédures pour vérifier que la
demande est passée par le circuit officiel de validation établi par le client.
Nous voyons donc que le processus d’attribution des contrôles d’accès est très diffus et
qu’il n’est pas forcément contrôlé par une entité unique. Pire, le processus de validation
