portail-associations/docs/compliance/SEC-001-gestion-des-acces.md

131 lines
4.1 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# SEC-001 - Gestion des acces et politique MFA interne
## Objectif
Definir les regles minimales de gestion des acces internes et lobligation de MFA pour les roles exposant des donnees sensibles, des fonctions dadministration ou des actions metier critiques.
## Principes generaux
- le principe du moindre privilege sapplique a tous les comptes ;
- les acces internes doivent etre attribues selon le role reel de lagent ;
- tout compte interne sensible doit disposer dun MFA actif ;
- la methode cible est lapplication Authenticator (TOTP) ;
- la desactivation complete du MFA est interdite pour les roles internes soumis a la politique.
## Roles internes soumis a MFA obligatoire
- `super_admin`
- `admin`
- `directrice`
- `accueil`
- `service_terrain`
- `logistique_controle`
Les comptes association, membres association et comptes publics ou lecture seule ne sont pas soumis a cette obligation stricte dans letat actuel de la politique.
## Politique par role
### `super_admin`
- MFA obligatoire ;
- methode cible : `authenticator_app` ;
- methode email non retenue comme mode normal ;
- alignement cible prioritaire.
### `admin`
- MFA obligatoire ;
- Authenticator recommande ;
- code email tolere en phase transitoire ou secours controle.
### `directrice`
- MFA obligatoire ;
- Authenticator recommande ;
- code email tolere en secours controle.
### `accueil`
- MFA obligatoire ;
- Authenticator fortement recommande ;
- code email possible au depart pour accompagner la prise en main.
### `service_terrain`
- MFA obligatoire ;
- Authenticator recommande par defaut ;
- code email possible en repli temporaire.
### `logistique_controle`
- MFA obligatoire ;
- Authenticator recommande par defaut ;
- code email possible en repli temporaire.
## Regles dactivation
- a la creation dun compte interne, le compte entre dans un statut MFA requis ;
- au premier acces, le compte doit pouvoir etre oriente vers la configuration du MFA ;
- pour `super_admin`, lalignement cible est une activation Authenticator prioritaire ;
- pour les autres roles internes, une phase transitoire peut subsister avant obligation TOTP complete.
## Regles de blocage
- un compte interne sans MFA ne doit pas etre considere comme conforme a la politique ;
- la desactivation du MFA est refusee pour les roles internes soumis a obligation ;
- les fonctions sensibles doivent rester reservees a des comptes authentifies et journalises ;
- les comptes en transition doivent etre identifies dans les vues de pilotage conformite.
## Reinitialisation et secours
- la reinitialisation MFA doit etre reservee a un role habilite ;
- toute reinitialisation doit etre journalisee ;
- en cas de perte du terminal Authenticator :
- lancien secret doit etre invalide ;
- un reenrolement doit etre declenche ;
- la tracabilite complete doit etre conservee.
## Journalisation obligatoire
Les evenements suivants doivent etre traces :
- activation MFA ;
- changement de methode MFA ;
- desactivation exceptionnelle ;
- reinitialisation MFA ;
- echecs repetes de connexion ;
- verrouillage anti-bruteforce.
## Phases de deploiement
### Phase 1
- MFA obligatoire pour tous les roles internes ;
- Authenticator cible pour tous ;
- code email encore tolere hors `super_admin`.
### Phase 2
- Authenticator obligatoire pour :
- `super_admin`
- `admin`
- `directrice`
### Phase 3
- Authenticator obligatoire pour tous les roles internes.
## Mise en oeuvre actuelle dans le portail
- MFA obligatoire active pour les roles internes ;
- Authenticator disponible pour les comptes locaux ;
- super administration ciblee en priorite pour lalignement TOTP ;
- code email encore present comme repli pour une partie des roles en phase transitoire ;
- journalisation et verrouillage anti-bruteforce deja en place.
## Points de vigilance
- confirmer le calendrier de bascule Phase 2 puis Phase 3 ;
- formaliser la procedure de reinitialisation MFA par un role habilite ;
- documenter la conduite a tenir en cas de perte du terminal ou dindisponibilite email ;
- verifier regulierement la couverture TOTP des comptes internes actifs.