7. CONTROLE D’ACCES
7.1.
GESTION DE L’ACCES UTILISATEUR
Objectif O.17:Maîtriser l’accès à l’information par l’application d’une politique du
moindre privilège
ACC-UTILIS-IDF/AUTH : identification et authentification
L’accès des utilisateurs aux ressources (réseaux, système d’exploitation ou applications
informatiques) passe obligatoirement par une identification et une authentification
individuelle. Et les droits particuliers (super-utilisateur, Administrateur systèmes et
réseaux,…) doivent être parfaitement identifiés, limités (nombre et droits) et justifiés.
Il convient de mettre à la disposition des utilisateurs une fiche d’habilitation écrite précisant
leurs droits d’accès.
Un utilisateur doit disposer des droits nécessaires à l’exercice de son métier. Il ne doit pas,
par contre, disposer de privilèges d’administration sur son poste de travail.
Poids
4
Classes cibles
C
B
A
applicable
=
=
Responsables
DIRECTION SI, RSSI
ACC-UTILIS - MULTIUTILIS : Les sessions multiutilisateurs
Dans le cas de comptes multiutilisateurs (compte fonctionnel par exemple), la traçabilité
des utilisateurs doit être assurée (par un cahier de suivi par exemple).
Poids
4
C
N/A
Classes cibles
B
A
applicable
+
Responsables
Administrateur Systèmes et Réseaux, RSSI
ACC-UTILIS-MDP : Gestion des mots de passe
Les règles de gestion des mots de passe doivent être définies et appliquées, en particulier:
-
La structure (complexité minimale) ;
Le changement périodique ;
La suppression en cas de suspicion de compromission ;
La réinitialisation.
Un contrôle automatisé de la robustesse des mots de passe doit être déployé.
35