# SEC-001 - Gestion des acces et politique MFA interne ## Objectif Definir les regles minimales de gestion des acces internes et l’obligation de MFA pour les roles exposant des donnees sensibles, des fonctions d’administration ou des actions metier critiques. ## Principes generaux - le principe du moindre privilege s’applique a tous les comptes ; - les acces internes doivent etre attribues selon le role reel de l’agent ; - tout compte interne sensible doit disposer d’un MFA actif ; - la methode cible est l’application Authenticator (TOTP) ; - la desactivation complete du MFA est interdite pour les roles internes soumis a la politique. ## Roles internes soumis a MFA obligatoire - `super_admin` - `admin` - `directrice` - `accueil` - `service_terrain` - `logistique_controle` Les comptes association, membres association et comptes publics ou lecture seule ne sont pas soumis a cette obligation stricte dans l’etat actuel de la politique. ## Politique par role ### `super_admin` - MFA obligatoire ; - methode cible : `authenticator_app` ; - methode email non retenue comme mode normal ; - alignement cible prioritaire. ### `admin` - MFA obligatoire ; - Authenticator recommande ; - code email tolere en phase transitoire ou secours controle. ### `directrice` - MFA obligatoire ; - Authenticator recommande ; - code email tolere en secours controle. ### `accueil` - MFA obligatoire ; - Authenticator fortement recommande ; - code email possible au depart pour accompagner la prise en main. ### `service_terrain` - MFA obligatoire ; - Authenticator recommande par defaut ; - code email possible en repli temporaire. ### `logistique_controle` - MFA obligatoire ; - Authenticator recommande par defaut ; - code email possible en repli temporaire. ## Regles d’activation - a la creation d’un compte interne, le compte entre dans un statut MFA requis ; - au premier acces, le compte doit pouvoir etre oriente vers la configuration du MFA ; - pour `super_admin`, l’alignement cible est une activation Authenticator prioritaire ; - pour les autres roles internes, une phase transitoire peut subsister avant obligation TOTP complete. ## Regles de blocage - un compte interne sans MFA ne doit pas etre considere comme conforme a la politique ; - la desactivation du MFA est refusee pour les roles internes soumis a obligation ; - les fonctions sensibles doivent rester reservees a des comptes authentifies et journalises ; - les comptes en transition doivent etre identifies dans les vues de pilotage conformite. ## Reinitialisation et secours - la reinitialisation MFA doit etre reservee a un role habilite ; - toute reinitialisation doit etre journalisee ; - en cas de perte du terminal Authenticator : - l’ancien secret doit etre invalide ; - un reenrolement doit etre declenche ; - la tracabilite complete doit etre conservee. ## Journalisation obligatoire Les evenements suivants doivent etre traces : - activation MFA ; - changement de methode MFA ; - desactivation exceptionnelle ; - reinitialisation MFA ; - echecs repetes de connexion ; - verrouillage anti-bruteforce. ## Phases de deploiement ### Phase 1 - MFA obligatoire pour tous les roles internes ; - Authenticator cible pour tous ; - code email encore tolere hors `super_admin`. ### Phase 2 - Authenticator obligatoire pour : - `super_admin` - `admin` - `directrice` ### Phase 3 - Authenticator obligatoire pour tous les roles internes. ## Mise en oeuvre actuelle dans le portail - MFA obligatoire active pour les roles internes ; - Authenticator disponible pour les comptes locaux ; - super administration ciblee en priorite pour l’alignement TOTP ; - code email encore present comme repli pour une partie des roles en phase transitoire ; - journalisation et verrouillage anti-bruteforce deja en place. ## Points de vigilance - confirmer le calendrier de bascule Phase 2 puis Phase 3 ; - formaliser la procedure de reinitialisation MFA par un role habilite ; - documenter la conduite a tenir en cas de perte du terminal ou d’indisponibilite email ; - verifier regulierement la couverture TOTP des comptes internes actifs.