portail-associations/docs/compliance/SEC-001-gestion-des-acces.md

4.1 KiB
Raw Blame History

SEC-001 - Gestion des acces et politique MFA interne

Objectif

Definir les regles minimales de gestion des acces internes et lobligation de MFA pour les roles exposant des donnees sensibles, des fonctions dadministration ou des actions metier critiques.

Principes generaux

  • le principe du moindre privilege sapplique a tous les comptes ;
  • les acces internes doivent etre attribues selon le role reel de lagent ;
  • tout compte interne sensible doit disposer dun MFA actif ;
  • la methode cible est lapplication Authenticator (TOTP) ;
  • la desactivation complete du MFA est interdite pour les roles internes soumis a la politique.

Roles internes soumis a MFA obligatoire

  • super_admin
  • admin
  • directrice
  • accueil
  • service_terrain
  • logistique_controle

Les comptes association, membres association et comptes publics ou lecture seule ne sont pas soumis a cette obligation stricte dans letat actuel de la politique.

Politique par role

super_admin

  • MFA obligatoire ;
  • methode cible : authenticator_app ;
  • methode email non retenue comme mode normal ;
  • alignement cible prioritaire.

admin

  • MFA obligatoire ;
  • Authenticator recommande ;
  • code email tolere en phase transitoire ou secours controle.

directrice

  • MFA obligatoire ;
  • Authenticator recommande ;
  • code email tolere en secours controle.

accueil

  • MFA obligatoire ;
  • Authenticator fortement recommande ;
  • code email possible au depart pour accompagner la prise en main.

service_terrain

  • MFA obligatoire ;
  • Authenticator recommande par defaut ;
  • code email possible en repli temporaire.

logistique_controle

  • MFA obligatoire ;
  • Authenticator recommande par defaut ;
  • code email possible en repli temporaire.

Regles dactivation

  • a la creation dun compte interne, le compte entre dans un statut MFA requis ;
  • au premier acces, le compte doit pouvoir etre oriente vers la configuration du MFA ;
  • pour super_admin, lalignement cible est une activation Authenticator prioritaire ;
  • pour les autres roles internes, une phase transitoire peut subsister avant obligation TOTP complete.

Regles de blocage

  • un compte interne sans MFA ne doit pas etre considere comme conforme a la politique ;
  • la desactivation du MFA est refusee pour les roles internes soumis a obligation ;
  • les fonctions sensibles doivent rester reservees a des comptes authentifies et journalises ;
  • les comptes en transition doivent etre identifies dans les vues de pilotage conformite.

Reinitialisation et secours

  • la reinitialisation MFA doit etre reservee a un role habilite ;
  • toute reinitialisation doit etre journalisee ;
  • en cas de perte du terminal Authenticator :
    • lancien secret doit etre invalide ;
    • un reenrolement doit etre declenche ;
    • la tracabilite complete doit etre conservee.

Journalisation obligatoire

Les evenements suivants doivent etre traces :

  • activation MFA ;
  • changement de methode MFA ;
  • desactivation exceptionnelle ;
  • reinitialisation MFA ;
  • echecs repetes de connexion ;
  • verrouillage anti-bruteforce.

Phases de deploiement

Phase 1

  • MFA obligatoire pour tous les roles internes ;
  • Authenticator cible pour tous ;
  • code email encore tolere hors super_admin.

Phase 2

  • Authenticator obligatoire pour :
    • super_admin
    • admin
    • directrice

Phase 3

  • Authenticator obligatoire pour tous les roles internes.

Mise en oeuvre actuelle dans le portail

  • MFA obligatoire active pour les roles internes ;
  • Authenticator disponible pour les comptes locaux ;
  • super administration ciblee en priorite pour lalignement TOTP ;
  • code email encore present comme repli pour une partie des roles en phase transitoire ;
  • journalisation et verrouillage anti-bruteforce deja en place.

Points de vigilance

  • confirmer le calendrier de bascule Phase 2 puis Phase 3 ;
  • formaliser la procedure de reinitialisation MFA par un role habilite ;
  • documenter la conduite a tenir en cas de perte du terminal ou dindisponibilite email ;
  • verifier regulierement la couverture TOTP des comptes internes actifs.