AUD / AUD-03
Audit d'identité et de privilège
Un examen des accès de chacun, de la manière dont les comptes sont protégés et de l'impact qu'une identité compromise pourrait avoir sur les ressources sensibles.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
IAM ou responsable informatique ; comptes inactifs, trop d’administrateurs, fusion de fichiers d’identité ou déconnexion peu efficace.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Compte personnel et compte professionnel
- groupes et droits délégués
- Processus d’authentification, d’accès conditionnel et de connexion/déconnexion
Livrables
- Matrix de privilèges
- Les lacunes du cycle de vie
- Recommandations relatives à l’accès et au contrôle des privilèges
Preuve de réception
Les privilèges sensibles échantillonnés ont un propriétaire, une justification et une décision de maintien, de réduction ou de retrait.
LIVRAISON
Comment le travail est structuré.
Approche
Délimiter le périmètre des actifs et des critères ; recueillir des preuves et mener des entretiens ; valider les écarts ; présenter les priorités et les limites.
Prérequis et responsabilités
Client : inventaire, accès en lecture, documents et contacts professionnels. Prestataire : évaluation et compte rendu. Les modifications apportées à la production ne sont pas incluses par défaut.
Facteurs de portée
Sites, actifs, technologies et entretiens ; niveau de détail de l'évaluation ; qualité de l'inventaire ; contraintes d'accès ; rapports requis. Projet ponctuel avec suivi facultatif.
Questions à clarifier
Quel répertoire est considéré comme autorisant ? Qui approuve l’accès ? Comment révoquer l’accès d’un entrepreneur ?
LIMITES IMPORTANTES
La constatation d’un accès excessif ne prouve pas d’abus ; l’évaluation des compromissions est une démarche distincte.
La date d'échantillonnage et d'observation est explicite. Aucune évaluation ne certifie l'absence de défauts ; la remédiation, les tests d'intrusion et le suivi régulier relèvent de périmètres distincts.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une société de conseil compte des anciens fournisseurs ayant accès au cloud. Problème : concilier les répertoires, les contrats et les groupes. Objectif : une liste de retrait approuvée et une déconnexion correcte, sans supprimer aveuglément un compte de service requis.
Scénario 02
Un fabricant utilise des comptes administrateurs pour son courrier quotidien. Projet : analyser l’utilisation privilégiée. Objectif : créer des comptes distincts, des restrictions d’accès et un plan de déploiement de l’authentification par identité multiple (PAM) soumis à l’approbation de l’entreprise.
Contexte technologique et de référence
Active Directory, Entra ID, LDAP/FreeIPA et IAM dans le cloud : confirmation de la portée et de l’expertise en matière de prestation.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
