Authentification
10.B.5-EI/EE
Respecter les recommandations relatives aux facteurs d’authentification
Les mots de passe et autres facteurs doivent être assez robustes et renouvelés selon les règles adaptées au système concerné.
Principalement hors IAG
Briques principalesIdP, annuaire, MFA et système cible.
1 · Ce que demande l’ANSSI
Les facteurs d’authentification respectent les recommandations applicables en matière de complexité et de renouvellement, compte tenu des capacités du système.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.B.5-EI/EE
2 · En clair
Les mots de passe et autres facteurs doivent être assez robustes et renouvelés selon les règles adaptées au système concerné.
Principalement hors IAG
3 · Ce que fait l’IAG
- 01L’IAG gouverne le compte auquel la politique d’authentification s’applique.
- 02Il ne doit pas être présenté comme le composant qui impose la robustesse du mot de passe ou du facteur lorsqu’il ne le fait pas.
4 · Exemple de mise en œuvre
L’annuaire, l’IdP, le MFA ou la ressource configure les règles applicables aux facteurs.
L’IAG maintient le cycle de vie du compte et retire son accès lorsque l’identité n’est plus autorisée.
5 · Ce que l’IAG ne fait pas
L’IAG ne mesure pas la robustesse d’un secret et n’applique pas à lui seul les règles de complexité, de renouvellement ou de MFA.
Briques ou acteurs complémentaires : IdP, annuaire, MFA et système cible.
6 · Traces disponibles
- Compte gouverné
- Système cible associé
- Historique du cycle de vie du compte — pas la valeur ni la robustesse du facteur
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Qui fait quoi
Les briques nécessaires à cette mesure.
- Ce que gouverne l’IAG
- Qui a le droit d’utiliser le compte ?
- Ce que fait l’IdP ou l’annuaire
- Comment l’utilisateur prouve son identité ?
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01Porter les exigences sur les facteurs d’authentification dans l’annuaire, l’IdP ou la politique d’authentification.
- 02Ne pas attendre de l’IAG qu’il impose la robustesse des secrets.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

