Authentification
10.B.6-EI/EE
Traiter le cas exceptionnel d’un secret fixe
Si un secret doit exceptionnellement rester fixe, l’accès à la ressource doit être fortement limité et protégé par d’autres moyens.
IAG + autre brique
Briques principalesRessource cible, réseau, PAM, coffre-fort ou autre dispositif de sécurité adapté.
Mis en pratique dansComptes partagés
1 · Ce que demande l’ANSSI
Lorsqu’un secret ne peut pas être changé pour une raison technique ou opérationnelle, un contrôle d’accès adapté et des mesures de réduction du risque sont mis en place.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.B.6-EI/EE
2 · En clair
Si un secret doit exceptionnellement rester fixe, l’accès à la ressource doit être fortement limité et protégé par d’autres moyens.
IAG + autre brique
3 · Ce que fait l’IAG
- 01Définir et maintenir la population strictement autorisée à accéder à la ressource.
- 02Appliquer des règles d’affectation, demandes et validations adaptées à cette exception.
- 03Retirer rapidement une autorisation devenue injustifiée.
- 04Permettre une revue périodique de la population autorisée.
4 · Exemple de mise en œuvre
La ressource et son secret fixe sont identifiés comme une exception.
L’accès passe par une population restreinte, une demande et une validation explicite.
L’IAG maintient cette population selon les changements de rôle et de statut.
La ressource, le réseau ou le PAM applique les mesures compensatoires techniques.
5 · Ce que l’IAG ne fait pas
L’IAG ne protège pas le secret fixe et ne met pas en œuvre les mesures compensatoires techniques autour de son utilisation.
Briques ou acteurs complémentaires : Ressource cible, réseau, PAM, coffre-fort ou autre dispositif de sécurité adapté.
6 · Traces disponibles
- Population autorisée
- Demandes et validations
- Historique des changements d’autorisation
- Résultats de revue de cette population
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Qui fait quoi
Les briques nécessaires à cette mesure.
- Ce que gouverne l’IAG
- Qui a le droit d’utiliser le compte ?
- Ce que fait le PAM ou le coffre-fort
- Comment un secret privilégié ou partagé est protégé et utilisé ?
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01Restreindre strictement les personnes autorisées sur la ressource concernée.
- 02Encadrer toute autorisation par une demande, une validation et une date de revue.
- 03Laisser les mesures compensatoires techniques à la ressource, au réseau ou au PAM.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

