répercutée sur les accès distants, qui sont souvent gérés par un processus indépendant.
Si aucune revue n’est jamais réalisée, on se retrouve rapidement avec une liste non
négligeable de comptes orphelins.
Légitimité : une fois les comptes dormants et les comptes orphelins supprimés, il
reste à passer en revue la légitimité des comptes restants pour confirmer ou révoquer
l’accès.
Certaines solutions d’accès distant nécessitent de remettre un token à l’utilisateur. Il
s’agit généralement d’une calculette, d’une carte à puce ou bien d’une clé USB
comportant des clés privées et publiques de l’utilisateur, protégée par un code PIN. Le
processus de restitution de ces articles est très souvent déficient, si bien que, suite à une
revue, il est très difficile de revenir vers un utilisateur pour lui réclamer son token. C’est
d’autant plus difficile pour les personnels ayant quitté l’entreprise. La solution la plus
simple à ce problème consiste à révoquer le token. À partir de ce moment-là, peu importe
que le token soit perdu ou que quelqu’un essaie de s’en servir. L’accès sera de toute façon
refusé.
Valider la sécurité des solutions
La priorité des intégrateurs, qu’ils soient internes à la DSI ou sous-traitants, est que la
solution qu’ils déploient fonctionne et donne satisfaction aux utilisateurs. Ces
déploiements se font généralement en temps contraint, si bien que les intégrateurs ne
prennent pas toujours le temps nécessaire pour affiner les configurations. De plus, ils
n’ont pas toujours les compétences pour optimiser le paramétrage dans le sens de la
sécurité.
Ceci conduit souvent à ce que les plates-formes d’accès distant ne soient pas toujours
bien sécurisées. Il n’est pas rare de constater des failles importantes dans la sécurité de
ces solutions, telles qu’elles sont déployées en entreprise : acceptation de protocoles de
chiffrement faibles, authentifications faibles, versions logicielles vulnérables à des
attaques connues et publiées sur Internet, manquements graves dans la gestion des droits,
etc.
Un regard extérieur par un expert technique s’impose donc. Cet examen peut être assuré
soit via des audits, soit par des tests d’intrusion. Le recours à des cabinets de conseil
spécialisés est ici indispensable. Les consultants chargés de valider la solution d’accès
distant fourniront au commanditaire un rapport identifiant toutes les vulnérabilités et
proposant des actions correctives.
On peut se demander ce que vient faire cette partie purement technique dans la section
décrivant les actions organisationnelles. Ce qui justifie cet insert est que l’audit technique
ne suffit pas en soi pour sécuriser la solution. Il est capital de lancer des actions
correctives et préventives pour protéger l’accès distant en question. Le pilotage de ces
actions relève clairement de l’organisationnel.
Remarque
Une procédure de gestion des accès distants est fournie à titre d’exemple en annexe de cet ouvrage.
Si aucune revue n’est jamais réalisée, on se retrouve rapidement avec une liste non
négligeable de comptes orphelins.
Légitimité : une fois les comptes dormants et les comptes orphelins supprimés, il
reste à passer en revue la légitimité des comptes restants pour confirmer ou révoquer
l’accès.
Certaines solutions d’accès distant nécessitent de remettre un token à l’utilisateur. Il
s’agit généralement d’une calculette, d’une carte à puce ou bien d’une clé USB
comportant des clés privées et publiques de l’utilisateur, protégée par un code PIN. Le
processus de restitution de ces articles est très souvent déficient, si bien que, suite à une
revue, il est très difficile de revenir vers un utilisateur pour lui réclamer son token. C’est
d’autant plus difficile pour les personnels ayant quitté l’entreprise. La solution la plus
simple à ce problème consiste à révoquer le token. À partir de ce moment-là, peu importe
que le token soit perdu ou que quelqu’un essaie de s’en servir. L’accès sera de toute façon
refusé.
Valider la sécurité des solutions
La priorité des intégrateurs, qu’ils soient internes à la DSI ou sous-traitants, est que la
solution qu’ils déploient fonctionne et donne satisfaction aux utilisateurs. Ces
déploiements se font généralement en temps contraint, si bien que les intégrateurs ne
prennent pas toujours le temps nécessaire pour affiner les configurations. De plus, ils
n’ont pas toujours les compétences pour optimiser le paramétrage dans le sens de la
sécurité.
Ceci conduit souvent à ce que les plates-formes d’accès distant ne soient pas toujours
bien sécurisées. Il n’est pas rare de constater des failles importantes dans la sécurité de
ces solutions, telles qu’elles sont déployées en entreprise : acceptation de protocoles de
chiffrement faibles, authentifications faibles, versions logicielles vulnérables à des
attaques connues et publiées sur Internet, manquements graves dans la gestion des droits,
etc.
Un regard extérieur par un expert technique s’impose donc. Cet examen peut être assuré
soit via des audits, soit par des tests d’intrusion. Le recours à des cabinets de conseil
spécialisés est ici indispensable. Les consultants chargés de valider la solution d’accès
distant fourniront au commanditaire un rapport identifiant toutes les vulnérabilités et
proposant des actions correctives.
On peut se demander ce que vient faire cette partie purement technique dans la section
décrivant les actions organisationnelles. Ce qui justifie cet insert est que l’audit technique
ne suffit pas en soi pour sécuriser la solution. Il est capital de lancer des actions
correctives et préventives pour protéger l’accès distant en question. Le pilotage de ces
actions relève clairement de l’organisationnel.
Remarque
Une procédure de gestion des accès distants est fournie à titre d’exemple en annexe de cet ouvrage.
