Le processus de gestion des habilitations

20
© Copyright 2013 - Tous droits réservés www.futur-partage.fr Le processus de gestion des habilitations Version 1.0 23/04/2013 Un futur partagé La gestion des droits d’accès au système d’information en entreprise

description

Pensez-vous que vous gérez correctement les droits d’accès à vos outils informatiques ? Vous êtes bien conscients des risques que vous font courir les accès abusifs ou intrusions dans vos outils informatiques. Ceci peut aller de la simple consultation d’informations privées ou confidentielles à l’altération des données, voire du code source, sans oublier les falsifications, détournements ou fraudes en tous genres. Vous ne voulez pas prendre ces risques, ce document qui décrit les principes fondamentaux de la gestion des habilitations est fait pour vous aider. Pour télécharger la dernière version, rendez vous sur la page "http://futurpartage.fr/communaute/le-processus-de-gestion-des-habilitations"

Transcript of Le processus de gestion des habilitations

Page 1: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

La gestion des droits d’accès au système d’information en entreprise

Page 2: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

La protection des informations

La maîtrise des transactions

Le management

Page 3: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Une gestion des droits d’accès pour des informations mieux protégées

Intégrité

Disponibilité

Accessibilité

Restriction de diffusion

Page 4: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Une gestion des droits d’accès pour sécuriser les opérations et les transactions

Autorisation pour les opérations et les transactions dans l’entreprise (autorisations / ajouts / suppressions / modifications)

Validations

Non répudiation des décisions

Page 5: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Un élément essentiel pour le management

Incontournable pour le contrôle interne

Important pour les certifications ISO (9001, 14000, 26000 etc.)

Traçabilité

Documentation et preuves pour les audits

Page 6: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les délégations de pouvoir et de signature

La séparation des fonctions

Les rôles

Les risques de gestion des habilitations

Page 7: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Les droits d’accès sont conformes aux seuils de délégation de pouvoir et de signature

Les décisions reviennent à celles et ceux qui sont investis de l’autorité

Page 8: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Les droits d’accès matérialisent les séparations de fonctions pour :

Les personnes disposant des compétences et de l’autorité

Sécuriser les transactions incompatibles

Prévenir les collusions

Page 9: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Les droits d’accès sont octroyés selon des rôles prédéfinis dans l’organisation

Fonction

Activité

Métier

Profil informatique

Rôle applicatif

Page 10: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

La gestion des habilitations prévient des risques importants pour l’entreprise:

Processus inefficace

Arrivées, départs et transferts de personnes non transcrits dans le système d’information

Incohérence des rôles applicatifs avec la séparation des fonctions

Mauvaise détection des intrusions

Absence de contrôle des droits sensibles

Page 11: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les créations, modifications, suppressions des droits

Les revues des droits d’accès

Page 12: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Un processus au fil de l’eau

Documenté

Des acteurs

Des preuves

Page 13: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Une supervision pour :

Détecter les erreurs

Corriger les accès indus

Détecter les intrusions

Page 14: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les responsabilités

Page 15: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Les responsabilités sont identifiées pour:

Établir les demandes - Valider les demandes

Attribuer - supprimer les droits

Revoir les droits ouverts

Assurer la conformité des rôles applicatifs avec la séparation des fonctions

Valider les cas atypiques

Analyser les intrusions éventuelles

Page 16: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Le processus

L’organisation

Les procédures

Page 17: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

A fil de l’eau :

Initialisation d’une demande – Validation de la demande

Attribution du rôle applicatif demandé

Ouverture des droits dans le SI

Supervision :

Revue périodique des droits d’accès

Revue de la matrice de séparations des fonctions

Revue du catalogues des profils (métiers / rôles applicatifs)

Page 18: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Positionner les responsabilités selon l’organisation de l’entreprise

Gérer les droits pour les processus externalisés (outsourcing)

Page 19: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

Documenter procédures et modes opératoires

Conserver les documents de preuves

Page 20: Le processus de gestion des habilitations

© Copyright 2013 - Tous droits réservés www.futur-partage.fr

Le processus de gestion des habilitations Version 1.0 23/04/2013

Un futur partagé

Les enjeux

Les principes fondamentaux

Le processus

Les acteurs

La mise en oeuvre

Conclusion

La gestion des droits d’accès au système d’information :

protège l’entreprise contre les erreurs, la perte d’information, les actes frauduleux.

Facilite le pilotage des processus.

Garantit le respect des règles de gestion.

S’appuie sur un processus documenté, piloté et auditable.