Mon premier IAM

Identification

10.A.2-EI/EE

Réserver un compte individuel à son titulaire

Un compte nominatif ne doit pas devenir, dans les faits, un compte partagé entre plusieurs personnes.

IAG + autre brique

Briques principalesAnnuaire, IdP, MFA et politique d’authentification.

Mis en pratique dansSource de vérité

1 · Ce que demande l’ANSSI

Un compte individuel est utilisé uniquement par la personne ou le processus auquel il a été attribué.

Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.A.2-EI/EE

2 · En clair

Un compte nominatif ne doit pas devenir, dans les faits, un compte partagé entre plusieurs personnes.

IAG + autre brique

3 · Ce que fait l’IAG

  1. 01Maintenir un propriétaire unique pour chaque compte gouverné.
  2. 02Gérer et tracer l’attribution du compte.
  3. 03Rapprocher les comptes des identités afin de repérer les incohérences.
  4. 04Tracer la création, la modification et la suppression du compte.

4 · Exemple de mise en œuvre

1

Une identité validée déclenche la création ou le rattachement d’un compte nominatif.

2

Les changements d’identité ou de statut alimentent le workflow de mise à jour ou de retrait.

3

Les écarts entre le compte observé et son propriétaire attendu sont examinés et corrigés.

5 · Ce que l’IAG ne fait pas

L’IAG gouverne à qui le compte appartient, mais il ne peut pas empêcher seul son titulaire de communiquer son secret à une autre personne.

Briques ou acteurs complémentaires : Annuaire, IdP, MFA et politique d’authentification.

6 · Traces disponibles

  • Propriétaire déclaré
  • Historique d’attribution
  • Modifications du compte
  • Résultats de rapprochement

Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.

Comment le mettre en place

De l’exigence à la mise en œuvre.

  1. 01Maintenir un propriétaire unique par compte gouverné.
  2. 02Rapprocher régulièrement les comptes observés et les identités connues.
  3. 03Qualifier les comptes sans propriétaire ou à propriétaire douteux.
  4. 04Remplacer par des comptes individuels les usages partagés non justifiés.
  5. 05Laisser l’authentification aux briques qui en ont la charge.

Pour lancer le projet

Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.

Voyons quelles briques vous pouvez automatiser avec un premier IAG.

Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.