131 lines
4.1 KiB
Markdown
131 lines
4.1 KiB
Markdown
# SEC-001 - Gestion des acces et politique MFA interne
|
||
|
||
## Objectif
|
||
|
||
Definir les regles minimales de gestion des acces internes et l’obligation de MFA pour les roles exposant des donnees sensibles, des fonctions d’administration ou des actions metier critiques.
|
||
|
||
## Principes generaux
|
||
|
||
- le principe du moindre privilege s’applique a tous les comptes ;
|
||
- les acces internes doivent etre attribues selon le role reel de l’agent ;
|
||
- tout compte interne sensible doit disposer d’un MFA actif ;
|
||
- la methode cible est l’application Authenticator (TOTP) ;
|
||
- la desactivation complete du MFA est interdite pour les roles internes soumis a la politique.
|
||
|
||
## Roles internes soumis a MFA obligatoire
|
||
|
||
- `super_admin`
|
||
- `admin`
|
||
- `directrice`
|
||
- `accueil`
|
||
- `service_terrain`
|
||
- `logistique_controle`
|
||
|
||
Les comptes association, membres association et comptes publics ou lecture seule ne sont pas soumis a cette obligation stricte dans l’etat actuel de la politique.
|
||
|
||
## Politique par role
|
||
|
||
### `super_admin`
|
||
|
||
- MFA obligatoire ;
|
||
- methode cible : `authenticator_app` ;
|
||
- methode email non retenue comme mode normal ;
|
||
- alignement cible prioritaire.
|
||
|
||
### `admin`
|
||
|
||
- MFA obligatoire ;
|
||
- Authenticator recommande ;
|
||
- code email tolere en phase transitoire ou secours controle.
|
||
|
||
### `directrice`
|
||
|
||
- MFA obligatoire ;
|
||
- Authenticator recommande ;
|
||
- code email tolere en secours controle.
|
||
|
||
### `accueil`
|
||
|
||
- MFA obligatoire ;
|
||
- Authenticator fortement recommande ;
|
||
- code email possible au depart pour accompagner la prise en main.
|
||
|
||
### `service_terrain`
|
||
|
||
- MFA obligatoire ;
|
||
- Authenticator recommande par defaut ;
|
||
- code email possible en repli temporaire.
|
||
|
||
### `logistique_controle`
|
||
|
||
- MFA obligatoire ;
|
||
- Authenticator recommande par defaut ;
|
||
- code email possible en repli temporaire.
|
||
|
||
## Regles d’activation
|
||
|
||
- a la creation d’un compte interne, le compte entre dans un statut MFA requis ;
|
||
- au premier acces, le compte doit pouvoir etre oriente vers la configuration du MFA ;
|
||
- pour `super_admin`, l’alignement cible est une activation Authenticator prioritaire ;
|
||
- pour les autres roles internes, une phase transitoire peut subsister avant obligation TOTP complete.
|
||
|
||
## Regles de blocage
|
||
|
||
- un compte interne sans MFA ne doit pas etre considere comme conforme a la politique ;
|
||
- la desactivation du MFA est refusee pour les roles internes soumis a obligation ;
|
||
- les fonctions sensibles doivent rester reservees a des comptes authentifies et journalises ;
|
||
- les comptes en transition doivent etre identifies dans les vues de pilotage conformite.
|
||
|
||
## Reinitialisation et secours
|
||
|
||
- la reinitialisation MFA doit etre reservee a un role habilite ;
|
||
- toute reinitialisation doit etre journalisee ;
|
||
- en cas de perte du terminal Authenticator :
|
||
- l’ancien secret doit etre invalide ;
|
||
- un reenrolement doit etre declenche ;
|
||
- la tracabilite complete doit etre conservee.
|
||
|
||
## Journalisation obligatoire
|
||
|
||
Les evenements suivants doivent etre traces :
|
||
|
||
- activation MFA ;
|
||
- changement de methode MFA ;
|
||
- desactivation exceptionnelle ;
|
||
- reinitialisation MFA ;
|
||
- echecs repetes de connexion ;
|
||
- verrouillage anti-bruteforce.
|
||
|
||
## Phases de deploiement
|
||
|
||
### Phase 1
|
||
|
||
- MFA obligatoire pour tous les roles internes ;
|
||
- Authenticator cible pour tous ;
|
||
- code email encore tolere hors `super_admin`.
|
||
|
||
### Phase 2
|
||
|
||
- Authenticator obligatoire pour :
|
||
- `super_admin`
|
||
- `admin`
|
||
- `directrice`
|
||
|
||
### Phase 3
|
||
|
||
- Authenticator obligatoire pour tous les roles internes.
|
||
|
||
## Mise en oeuvre actuelle dans le portail
|
||
|
||
- MFA obligatoire active pour les roles internes ;
|
||
- Authenticator disponible pour les comptes locaux ;
|
||
- super administration ciblee en priorite pour l’alignement TOTP ;
|
||
- code email encore present comme repli pour une partie des roles en phase transitoire ;
|
||
- journalisation et verrouillage anti-bruteforce deja en place.
|
||
|
||
## Points de vigilance
|
||
|
||
- confirmer le calendrier de bascule Phase 2 puis Phase 3 ;
|
||
- formaliser la procedure de reinitialisation MFA par un role habilite ;
|
||
- documenter la conduite a tenir en cas de perte du terminal ou d’indisponibilite email ;
|
||
- verifier regulierement la couverture TOTP des comptes internes actifs.
|