Initial local backup snapshot

This commit is contained in:
Selecta Keke 2026-06-24 00:02:55 -03:00
commit acd9e14ba5
367 changed files with 118038 additions and 0 deletions

View file

@ -0,0 +1,131 @@
# SEC-001 - Gestion des acces et politique MFA interne
## Objectif
Definir les regles minimales de gestion des acces internes et lobligation de MFA pour les roles exposant des donnees sensibles, des fonctions dadministration ou des actions metier critiques.
## Principes generaux
- le principe du moindre privilege sapplique a tous les comptes ;
- les acces internes doivent etre attribues selon le role reel de lagent ;
- tout compte interne sensible doit disposer dun MFA actif ;
- la methode cible est lapplication Authenticator (TOTP) ;
- la desactivation complete du MFA est interdite pour les roles internes soumis a la politique.
## Roles internes soumis a MFA obligatoire
- `super_admin`
- `admin`
- `directrice`
- `accueil`
- `service_terrain`
- `logistique_controle`
Les comptes association, membres association et comptes publics ou lecture seule ne sont pas soumis a cette obligation stricte dans letat actuel de la politique.
## Politique par role
### `super_admin`
- MFA obligatoire ;
- methode cible : `authenticator_app` ;
- methode email non retenue comme mode normal ;
- alignement cible prioritaire.
### `admin`
- MFA obligatoire ;
- Authenticator recommande ;
- code email tolere en phase transitoire ou secours controle.
### `directrice`
- MFA obligatoire ;
- Authenticator recommande ;
- code email tolere en secours controle.
### `accueil`
- MFA obligatoire ;
- Authenticator fortement recommande ;
- code email possible au depart pour accompagner la prise en main.
### `service_terrain`
- MFA obligatoire ;
- Authenticator recommande par defaut ;
- code email possible en repli temporaire.
### `logistique_controle`
- MFA obligatoire ;
- Authenticator recommande par defaut ;
- code email possible en repli temporaire.
## Regles dactivation
- a la creation dun compte interne, le compte entre dans un statut MFA requis ;
- au premier acces, le compte doit pouvoir etre oriente vers la configuration du MFA ;
- pour `super_admin`, lalignement cible est une activation Authenticator prioritaire ;
- pour les autres roles internes, une phase transitoire peut subsister avant obligation TOTP complete.
## Regles de blocage
- un compte interne sans MFA ne doit pas etre considere comme conforme a la politique ;
- la desactivation du MFA est refusee pour les roles internes soumis a obligation ;
- les fonctions sensibles doivent rester reservees a des comptes authentifies et journalises ;
- les comptes en transition doivent etre identifies dans les vues de pilotage conformite.
## Reinitialisation et secours
- la reinitialisation MFA doit etre reservee a un role habilite ;
- toute reinitialisation doit etre journalisee ;
- en cas de perte du terminal Authenticator :
- lancien secret doit etre invalide ;
- un reenrolement doit etre declenche ;
- la tracabilite complete doit etre conservee.
## Journalisation obligatoire
Les evenements suivants doivent etre traces :
- activation MFA ;
- changement de methode MFA ;
- desactivation exceptionnelle ;
- reinitialisation MFA ;
- echecs repetes de connexion ;
- verrouillage anti-bruteforce.
## Phases de deploiement
### Phase 1
- MFA obligatoire pour tous les roles internes ;
- Authenticator cible pour tous ;
- code email encore tolere hors `super_admin`.
### Phase 2
- Authenticator obligatoire pour :
- `super_admin`
- `admin`
- `directrice`
### Phase 3
- Authenticator obligatoire pour tous les roles internes.
## Mise en oeuvre actuelle dans le portail
- MFA obligatoire active pour les roles internes ;
- Authenticator disponible pour les comptes locaux ;
- super administration ciblee en priorite pour lalignement TOTP ;
- code email encore present comme repli pour une partie des roles en phase transitoire ;
- journalisation et verrouillage anti-bruteforce deja en place.
## Points de vigilance
- confirmer le calendrier de bascule Phase 2 puis Phase 3 ;
- formaliser la procedure de reinitialisation MFA par un role habilite ;
- documenter la conduite a tenir en cas de perte du terminal ou dindisponibilite email ;
- verifier regulierement la couverture TOTP des comptes internes actifs.