Ressources · 11

Identités et récupération de compte : gouverner le cycle complet

Une méthode pour relier création, évolution, privilèges, récupération et fermeture des comptes à des preuves vérifiables.

· 16 min

Exercice de récupération de compte avec vérification des identités et des preuves d’approbation

Ce que ce guide permet

  • Relier chaque compte à une personne ou un service
  • Réduire les privilèges permanents
  • Sécuriser les demandes de récupération
  • Révoquer vite sans bloquer la continuité

Contrôle express

  • Qui autorise la création et le changement de rôle ?
  • Un ancien facteur peut-il réinitialiser seul le compte ?
  • Les comptes partagés sont-ils traçables ?
  • Les privilèges expirent-ils ?
  • La perte d’un téléphone a-t-elle été exercée ?

Méthode pas à pas

  1. 01

    Inventorier identités et dépendances

    Recensez comptes humains, techniques, partagés, fédérés et d’urgence. Reliez-les aux applications, propriétaires, méthodes d’authentification et données accessibles.

    Livrable : registre identité, compte, système et propriétaire.

  2. 02

    Relier le cycle de vie aux événements

    Définissez les déclencheurs de création, mobilité, absence, changement de rôle, départ et suppression. Mesurez les délais entre événement et modification effective.

    Livrable : matrice événement et action.

  3. 03

    Réduire les privilèges

    Séparez usage quotidien et administration, limitez la durée des droits élevés et revoyez les accès selon le risque du service.

    Livrable : catalogue des rôles et exceptions datées.

  4. 04

    Durcir la récupération

    Utilisez plusieurs preuves indépendantes, un canal sûr, une temporisation adaptée et une escalade humaine pour les demandes inhabituelles.

    Livrable : arbre de décision de récupération.

  5. 05

    Préparer perte et compromission

    Prévoyez révocation des sessions, facteurs et appareils, communication au support, accès de secours et conservation proportionnée des traces.

    Livrable : runbook de verrouillage et reprise.

  6. 06

    Exercer et améliorer

    Testez un départ urgent, une perte de téléphone et une tentative d’usurpation. Vérifiez les décisions, délais, preuves et impacts sur le travail.

    Livrable : compte rendu et plan de correction.

Indicateurs de pilotage

IndicateurCe qu’il mesurePremière action
Comptes attribuésComptes reliés à un propriétaire actifTraiter les comptes sans responsable
Délai de révocationTemps entre événement et suppression des accèsAutomatiser les étapes fiables
Privilèges temporairesAccès élevés avec durée et justificationFaire expirer les droits par défaut
Récupérations vérifiéesDemandes ayant suivi toutes les preuves attenduesAnalyser chaque contournement

Erreurs fréquentes

  • Utiliser des questions personnelles comme preuve forte
  • Laisser le support contourner la MFA sans double contrôle
  • Oublier les comptes techniques
  • Conserver des privilèges après une mission

Questions fréquentes

La MFA suffit-elle ?

Non. Elle réduit certains risques, mais le cycle de vie, la récupération, les sessions et les privilèges peuvent rester vulnérables.

Faut-il interdire tous les comptes partagés ?

Préférez des identités individuelles. Lorsqu’un compte partagé reste indispensable, documentez sa justification, limitez son accès et rendez chaque usage attribuable.

Que tester en premier ?

La perte du facteur principal et le départ urgent d’une personne disposant d’accès élevés révèlent rapidement les dépendances réelles.