Initial local backup snapshot
This commit is contained in:
commit
acd9e14ba5
367 changed files with 118038 additions and 0 deletions
131
docs/compliance/SEC-001-gestion-des-acces.md
Normal file
131
docs/compliance/SEC-001-gestion-des-acces.md
Normal file
|
|
@ -0,0 +1,131 @@
|
|||
# SEC-001 - Gestion des acces et politique MFA interne
|
||||
|
||||
## Objectif
|
||||
|
||||
Definir les regles minimales de gestion des acces internes et l’obligation de MFA pour les roles exposant des donnees sensibles, des fonctions d’administration ou des actions metier critiques.
|
||||
|
||||
## Principes generaux
|
||||
|
||||
- le principe du moindre privilege s’applique a tous les comptes ;
|
||||
- les acces internes doivent etre attribues selon le role reel de l’agent ;
|
||||
- tout compte interne sensible doit disposer d’un MFA actif ;
|
||||
- la methode cible est l’application Authenticator (TOTP) ;
|
||||
- la desactivation complete du MFA est interdite pour les roles internes soumis a la politique.
|
||||
|
||||
## Roles internes soumis a MFA obligatoire
|
||||
|
||||
- `super_admin`
|
||||
- `admin`
|
||||
- `directrice`
|
||||
- `accueil`
|
||||
- `service_terrain`
|
||||
- `logistique_controle`
|
||||
|
||||
Les comptes association, membres association et comptes publics ou lecture seule ne sont pas soumis a cette obligation stricte dans l’etat actuel de la politique.
|
||||
|
||||
## Politique par role
|
||||
|
||||
### `super_admin`
|
||||
|
||||
- MFA obligatoire ;
|
||||
- methode cible : `authenticator_app` ;
|
||||
- methode email non retenue comme mode normal ;
|
||||
- alignement cible prioritaire.
|
||||
|
||||
### `admin`
|
||||
|
||||
- MFA obligatoire ;
|
||||
- Authenticator recommande ;
|
||||
- code email tolere en phase transitoire ou secours controle.
|
||||
|
||||
### `directrice`
|
||||
|
||||
- MFA obligatoire ;
|
||||
- Authenticator recommande ;
|
||||
- code email tolere en secours controle.
|
||||
|
||||
### `accueil`
|
||||
|
||||
- MFA obligatoire ;
|
||||
- Authenticator fortement recommande ;
|
||||
- code email possible au depart pour accompagner la prise en main.
|
||||
|
||||
### `service_terrain`
|
||||
|
||||
- MFA obligatoire ;
|
||||
- Authenticator recommande par defaut ;
|
||||
- code email possible en repli temporaire.
|
||||
|
||||
### `logistique_controle`
|
||||
|
||||
- MFA obligatoire ;
|
||||
- Authenticator recommande par defaut ;
|
||||
- code email possible en repli temporaire.
|
||||
|
||||
## Regles d’activation
|
||||
|
||||
- a la creation d’un compte interne, le compte entre dans un statut MFA requis ;
|
||||
- au premier acces, le compte doit pouvoir etre oriente vers la configuration du MFA ;
|
||||
- pour `super_admin`, l’alignement cible est une activation Authenticator prioritaire ;
|
||||
- pour les autres roles internes, une phase transitoire peut subsister avant obligation TOTP complete.
|
||||
|
||||
## Regles de blocage
|
||||
|
||||
- un compte interne sans MFA ne doit pas etre considere comme conforme a la politique ;
|
||||
- la desactivation du MFA est refusee pour les roles internes soumis a obligation ;
|
||||
- les fonctions sensibles doivent rester reservees a des comptes authentifies et journalises ;
|
||||
- les comptes en transition doivent etre identifies dans les vues de pilotage conformite.
|
||||
|
||||
## Reinitialisation et secours
|
||||
|
||||
- la reinitialisation MFA doit etre reservee a un role habilite ;
|
||||
- toute reinitialisation doit etre journalisee ;
|
||||
- en cas de perte du terminal Authenticator :
|
||||
- l’ancien secret doit etre invalide ;
|
||||
- un reenrolement doit etre declenche ;
|
||||
- la tracabilite complete doit etre conservee.
|
||||
|
||||
## Journalisation obligatoire
|
||||
|
||||
Les evenements suivants doivent etre traces :
|
||||
|
||||
- activation MFA ;
|
||||
- changement de methode MFA ;
|
||||
- desactivation exceptionnelle ;
|
||||
- reinitialisation MFA ;
|
||||
- echecs repetes de connexion ;
|
||||
- verrouillage anti-bruteforce.
|
||||
|
||||
## Phases de deploiement
|
||||
|
||||
### Phase 1
|
||||
|
||||
- MFA obligatoire pour tous les roles internes ;
|
||||
- Authenticator cible pour tous ;
|
||||
- code email encore tolere hors `super_admin`.
|
||||
|
||||
### Phase 2
|
||||
|
||||
- Authenticator obligatoire pour :
|
||||
- `super_admin`
|
||||
- `admin`
|
||||
- `directrice`
|
||||
|
||||
### Phase 3
|
||||
|
||||
- Authenticator obligatoire pour tous les roles internes.
|
||||
|
||||
## Mise en oeuvre actuelle dans le portail
|
||||
|
||||
- MFA obligatoire active pour les roles internes ;
|
||||
- Authenticator disponible pour les comptes locaux ;
|
||||
- super administration ciblee en priorite pour l’alignement TOTP ;
|
||||
- code email encore present comme repli pour une partie des roles en phase transitoire ;
|
||||
- journalisation et verrouillage anti-bruteforce deja en place.
|
||||
|
||||
## Points de vigilance
|
||||
|
||||
- confirmer le calendrier de bascule Phase 2 puis Phase 3 ;
|
||||
- formaliser la procedure de reinitialisation MFA par un role habilite ;
|
||||
- documenter la conduite a tenir en cas de perte du terminal ou d’indisponibilite email ;
|
||||
- verifier regulierement la couverture TOTP des comptes internes actifs.
|
||||
Loading…
Add table
Add a link
Reference in a new issue