QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment vérifier que les accès aux locaux et aux systèmes sont maîtrisés ?

D’après Questionnaire de sécurité informatique

L'examen des accès doit couvrir les locaux, les identités et les autorisations dans les systèmes et les applications. Une appréciation globale ne doit pas masquer un point faible : chaque domaine doit être vérifié avec les responsables concernés, en distinguant ce qui est défini de ce qui est effectivement appliqué.

Gestion des accès et contrôles d'authentification

  • Niveau 1 : Très insatisfaisant - Les accès ne sont pas contrôlés, les mots de passe sont faibles ou partagés, entraînant des risques importants.
  • Niveau 2 : Insatisfaisant - Des contrôles existent mais sont insuffisants ou mal appliqués, avec des failles possibles.
  • Niveau 3 : Satisfaisant - Les accès sont gérés de manière appropriée, avec des contrôles d'authentification raisonnables.
  • Niveau 4 : Très satisfaisant - Une gestion rigoureuse des accès est en place, avec des contrôles d'authentification forts et une surveillance continue.

Contrôle des accès physiques aux installations

  • Niveau 1 : Très insatisfaisant - Aucun contrôle d'accès physique, n'importe qui peut accéder aux zones sensibles.
  • Niveau 2 : Insatisfaisant - Les contrôles existent mais sont faibles ou facilement contournables.
  • Niveau 3 : Satisfaisant - Un contrôle d'accès physique est en place, limitant l'accès aux personnes autorisées.
  • Niveau 4 : Très satisfaisant - Des contrôles stricts sont en place, avec des systèmes avancés (badges, biométrie) et une surveillance.

Contrôles d'accès aux applications et aux systèmes

  • Niveau 1 : Très insatisfaisant - Aucune gestion des droits d'accès, tous les utilisateurs ont un accès illimité.
  • Niveau 2 : Insatisfaisant - Les droits d'accès sont définis mais mal gérés, avec des permissions excessives.
  • Niveau 3 : Satisfaisant - Les accès sont contrôlés selon les rôles, avec des revues périodiques.
  • Niveau 4 : Très satisfaisant - Une gestion fine des accès est en place, avec un principe du moindre privilège et des audits réguliers.

Gestion des identités et des accès (IAM)

  • Niveau 1 : Très insatisfaisant - Aucune gestion centralisée des identités, les accès sont gérés de manière ad hoc.
  • Niveau 2 : Insatisfaisant - Un système IAM existe mais est mal configuré ou incomplet.
  • Niveau 3 : Satisfaisant - Un système IAM est en place, gérant efficacement les identités et les accès.
  • Niveau 4 : Très satisfaisant - Une solution IAM avancée est déployée, intégrant l'authentification multi-facteurs et la gestion du cycle de vie des identités.

POUR ALLER PLUS LOIN

Questionnaire de sécurité informatique

2. Gestion des accès et contrôles d'authentification : ; 8. Contrôle des accès physiques aux installations : ; 10. Contrôles d'accès aux applications et aux systèmes :