des demandes sont très variables, allant d’une vérification rigoureuse avec des critères
bien établis, à une attribution informelle, pour peu que l’on sympathise avec les bonnes
personnes.
Sur cette question, il est très important que le RSSI reprenne le contrôle du processus
d’attribution des accès distants. Si ce n’est pas forcément à lui de valider chaque
demande, c’est à lui d’établir les schémas de validation ainsi que les revues des accès.
Pour cela, une centralisation est nécessaire.
Pour aider à cette reprise en main des accès distants, il est très utile de disposer d’un
article très clair abordant cette question dans la politique de sécurité du système
d’information (PSSI). Le RSSI pourra ainsi opposer ce document réglementaire à toute
personne ou service qui souhaiterait garder la possibilité d’attribuer des accès distants.
Naturellement, une PSSI validée par la direction générale aura plus de poids qu’une PSSI
validée uniquement au niveau de la DSI.
Exemple
La clause suivante permet de légitimer la démarche du RSSI dans sa reprise en main des processus
d’attribution des accès distants :
« Tout accès distant au système d’information doit être réalisé dans le cadre d’un processus validé par la
DSI.
Tout accès distant au système d’information doit faire l’objet d’une validation répondant à des critères
précis et établis.
Il est interdit d’attribuer des accès distants en dehors d’un processus validé par la DSI. »
Supprimer les accès obsolètes
Certaines solutions d’accès distant sont très anciennes, remontant pour certaines à plus de
sept ou huit ans. Avec le temps, ces accès sont souvent délaissés par les utilisateurs, qui
leur préfèrent les nouvelles solutions, plus performantes et plus simples, fournies depuis
par la DSI. Ainsi voit-on souvent des accès à la fois très peu utilisés et très vulnérables
car reposant sur des technologies anciennes et non maintenues, pour lesquelles de
nombreuses vulnérabilités sont souvent publiées. Ces accès distants sont autant de portes
ouvertes non surveillées sur le SI. Afin de diminuer la surface d’exposition aux risques,
le RSSI a tout intérêt à les désactiver. La démarche n’est pas très compliquée et peut être
menée en quelques étapes très simples.
Inventaire des accès : la première chose à faire consiste à obtenir une liste des
personnes ayant un accès. Il arrive fréquemment que plusieurs de ces comptes
correspondent à des personnes ayant quitté la société (parfois depuis longtemps). Il
arrive aussi que certains comptes aient été transférés à d’autres collaborateurs, à
l’occasion de mobilités internes ou de mutations. Enfin, il est conseillé d’identifier les
comptes correspondant aux VIP afin de prévenir personnellement ces derniers de
l’imminente suppression du service.
Première communication : il convient ensuite de lancer une communication à tout le
personnel en annonçant la fin prochaine du service d’accès à distance. Le but de ce
message est, d’une part, de prévenir les utilisateurs concernés et, d’autre part, de les
motiver à prendre contact avec l’équipe du RSSI (souvent par l’intermédiaire du
Précédent

- 48/448

Suivant