Mon premier IAM

Authentification

10.B.4-EI/EE

Ne rendre le secret accessible qu’aux personnes autorisées

La liste des personnes autorisées doit être maîtrisée, et le secret ne doit être remis qu’à cette population.

IAG + autre brique

Briques principalesPAM ou coffre-fort pour le stockage, la protection et la remise du secret.

Mis en pratique dansComptes partagés

1 · Ce que demande l’ANSSI

Le secret d’un compte n’est connu que des utilisateurs autorisés à utiliser ce compte.

Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.B.4-EI/EE

2 · En clair

La liste des personnes autorisées doit être maîtrisée, et le secret ne doit être remis qu’à cette population.

IAG + autre brique

3 · Ce que fait l’IAG

  1. 01Gouverner qui est autorisé à utiliser le compte.
  2. 02Faire valider une demande d’accès par le responsable prévu.
  3. 03Mettre à jour la population autorisée lors d’une arrivée, d’une mobilité ou d’un départ.
  4. 04Conserver l’historique des décisions d’autorisation.

4 · Exemple de mise en œuvre

1

La personne demande l’accès au compte partagé.

2

Le workflow IAG route la demande vers le responsable.

3

Après validation, le PAM ou le coffre-fort permet la remise ou l’usage contrôlé du secret.

4

Le retrait de l’autorisation coupe cette possibilité dans la brique qui protège le secret.

5 · Ce que l’IAG ne fait pas

L’IAG ne stocke, ne protège ni ne remet nécessairement le secret lui-même.

Briques ou acteurs complémentaires : PAM ou coffre-fort pour le stockage, la protection et la remise du secret.

6 · Traces disponibles

  • Personnes autorisées
  • Demandes et validations
  • Dates d’attribution et de retrait
  • Historique des décisions — sans contenu du secret

Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.

Qui fait quoi

Les briques nécessaires à cette mesure.

Ce que gouverne l’IAG
Qui a le droit d’utiliser le compte ?
Ce que fait le PAM ou le coffre-fort
Comment un secret privilégié ou partagé est protégé et utilisé ?
  1. 01Tenir à jour la liste des personnes autorisées.
  2. 02Encadrer l’ajout par une demande et une validation.
  3. 03Laisser au PAM ou au coffre-fort le stockage et la remise du secret.

Pour lancer le projet

Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.

Voyons quelles briques vous pouvez automatiser avec un premier IAG.

Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.