7. CONTROLE D’ACCES 7.1. GESTION DE L’ACCES UTILISATEUR Objectif O.17:Maîtriser l’accès à l’information par l’application d’une politique du moindre privilège ACC-UTILIS-IDF/AUTH : identification et authentification L’accès des utilisateurs aux ressources (réseaux, système d’exploitation ou applications informatiques) passe obligatoirement par une identification et une authentification individuelle. Et les droits particuliers (super-utilisateur, Administrateur systèmes et réseaux,…) doivent être parfaitement identifiés, limités (nombre et droits) et justifiés. Il convient de mettre à la disposition des utilisateurs une fiche d’habilitation écrite précisant leurs droits d’accès. Un utilisateur doit disposer des droits nécessaires à l’exercice de son métier. Il ne doit pas, par contre, disposer de privilèges d’administration sur son poste de travail. Poids 4 Classes cibles C B A applicable = = Responsables DIRECTION SI, RSSI ACC-UTILIS - MULTIUTILIS : Les sessions multiutilisateurs Dans le cas de comptes multiutilisateurs (compte fonctionnel par exemple), la traçabilité des utilisateurs doit être assurée (par un cahier de suivi par exemple). Poids 4 C N/A Classes cibles B A applicable + Responsables Administrateur Systèmes et Réseaux, RSSI ACC-UTILIS-MDP : Gestion des mots de passe Les règles de gestion des mots de passe doivent être définies et appliquées, en particulier: - La structure (complexité minimale) ; Le changement périodique ; La suppression en cas de suspicion de compromission ; La réinitialisation. Un contrôle automatisé de la robustesse des mots de passe doit être déployé. 35

Select target paragraph3