Passer au contenu

Accueil Expertise / Audits et évaluations

AUD / AUD-03

Audit d'identité et de privilège

Un examen des accès de chacun, de la manière dont les comptes sont protégés et de l'impact qu'une identité compromise pourrait avoir sur les ressources sensibles.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

IAM ou responsable informatique ; comptes inactifs, trop d’administrateurs, fusion de fichiers d’identité ou déconnexion peu efficace.

EN UN COUP D'ŒIL

Famille
Audits et évaluations

Engagement
Évaluation

Référence
AUD-03

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Compte personnel et compte professionnel
  • groupes et droits délégués
  • Processus d’authentification, d’accès conditionnel et de connexion/déconnexion

Livrables

  • Matrix de privilèges
  • Les lacunes du cycle de vie
  • Recommandations relatives à l’accès et au contrôle des privilèges

Preuve de réception

Les privilèges sensibles échantillonnés ont un propriétaire, une justification et une décision de maintien, de réduction ou de retrait.

LIVRAISON

Comment le travail est structuré.

Approche

Délimiter le périmètre des actifs et des critères ; recueillir des preuves et mener des entretiens ; valider les écarts ; présenter les priorités et les limites.

Prérequis et responsabilités

Client : inventaire, accès en lecture, documents et contacts professionnels. Prestataire : évaluation et compte rendu. Les modifications apportées à la production ne sont pas incluses par défaut.

Facteurs de portée

Sites, actifs, technologies et entretiens ; niveau de détail de l'évaluation ; qualité de l'inventaire ; contraintes d'accès ; rapports requis. Projet ponctuel avec suivi facultatif.

Questions à clarifier

Quel répertoire est considéré comme autorisant ? Qui approuve l’accès ? Comment révoquer l’accès d’un entrepreneur ?

LIMITES IMPORTANTES

La constatation d’un accès excessif ne prouve pas d’abus ; l’évaluation des compromissions est une démarche distincte.

La date d'échantillonnage et d'observation est explicite. Aucune évaluation ne certifie l'absence de défauts ; la remédiation, les tests d'intrusion et le suivi régulier relèvent de périmètres distincts.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une société de conseil compte des anciens fournisseurs ayant accès au cloud. Problème : concilier les répertoires, les contrats et les groupes. Objectif : une liste de retrait approuvée et une déconnexion correcte, sans supprimer aveuglément un compte de service requis.

Scénario 02

Un fabricant utilise des comptes administrateurs pour son courrier quotidien. Projet : analyser l’utilisation privilégiée. Objectif : créer des comptes distincts, des restrictions d’accès et un plan de déploiement de l’authentification par identité multiple (PAM) soumis à l’approbation de l’entreprise.

Contexte technologique et de référence

Active Directory, Entra ID, LDAP/FreeIPA et IAM dans le cloud : confirmation de la portée et de l’expertise en matière de prestation.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.