Authentification
10.B.7-EE
Tracer les accès dans ce cas d’exception
Pour une ressource protégée par un secret qui ne peut pas changer, il faut pouvoir retrouver les connexions et usages effectifs.
Entités essentielles uniquement
Principalement hors IAG
Briques principalesRessource cible, PAM, dispositif de journalisation et SIEM.
Mis en pratique dansComptes partagés
1 · Ce que demande l’ANSSI
Dans le cas exceptionnel d’un secret fixe, des mesures permettent de tracer les accès.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.B.7-EE
2 · En clair
Pour une ressource protégée par un secret qui ne peut pas changer, il faut pouvoir retrouver les connexions et usages effectifs.
Principalement hors IAG
3 · Ce que fait l’IAG
- 01Tracer les décisions d’autorisation et leurs changements.
- 02Conserver la population qui était autorisée à une date donnée.
- 03Rendre consultable l’historique de gouvernance autour de cet accès.
4 · Exemple de mise en œuvre
L’IAG conserve qui a été autorisé, par qui et pendant quelle période.
La ressource cible, le PAM ou la journalisation enregistre les connexions effectives.
Le SIEM peut centraliser et exploiter ces événements techniques.
5 · Ce que l’IAG ne fait pas
L’IAG n’est pas le journal technique des connexions et ne permet pas, seul, d’établir qui s’est connecté à une heure précise.
Briques ou acteurs complémentaires : Ressource cible, PAM, dispositif de journalisation et SIEM.
6 · Traces disponibles
- Décisions d’autorisation
- Population autorisée dans le temps
- Historique des changements — à rapprocher des journaux techniques
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Qui fait quoi
Les briques nécessaires à cette mesure.
- Ce que gouverne l’IAG
- Qui a le droit d’utiliser le compte ?
- Ce que fait la journalisation ou le SIEM
- Que s’est-il effectivement passé dans le système ?
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01Conserver dans l’IAG la trace des décisions d’autorisation et de leurs changements.
- 02Mettre en place la journalisation technique des accès sur la ressource, le PAM ou le SIEM.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

