4.1 KiB
4.1 KiB
SEC-001 - Gestion des acces et politique MFA interne
Objectif
Definir les regles minimales de gestion des acces internes et l’obligation de MFA pour les roles exposant des donnees sensibles, des fonctions d’administration ou des actions metier critiques.
Principes generaux
- le principe du moindre privilege s’applique a tous les comptes ;
- les acces internes doivent etre attribues selon le role reel de l’agent ;
- tout compte interne sensible doit disposer d’un MFA actif ;
- la methode cible est l’application Authenticator (TOTP) ;
- la desactivation complete du MFA est interdite pour les roles internes soumis a la politique.
Roles internes soumis a MFA obligatoire
super_adminadmindirectriceaccueilservice_terrainlogistique_controle
Les comptes association, membres association et comptes publics ou lecture seule ne sont pas soumis a cette obligation stricte dans l’etat actuel de la politique.
Politique par role
super_admin
- MFA obligatoire ;
- methode cible :
authenticator_app; - methode email non retenue comme mode normal ;
- alignement cible prioritaire.
admin
- MFA obligatoire ;
- Authenticator recommande ;
- code email tolere en phase transitoire ou secours controle.
directrice
- MFA obligatoire ;
- Authenticator recommande ;
- code email tolere en secours controle.
accueil
- MFA obligatoire ;
- Authenticator fortement recommande ;
- code email possible au depart pour accompagner la prise en main.
service_terrain
- MFA obligatoire ;
- Authenticator recommande par defaut ;
- code email possible en repli temporaire.
logistique_controle
- MFA obligatoire ;
- Authenticator recommande par defaut ;
- code email possible en repli temporaire.
Regles d’activation
- a la creation d’un compte interne, le compte entre dans un statut MFA requis ;
- au premier acces, le compte doit pouvoir etre oriente vers la configuration du MFA ;
- pour
super_admin, l’alignement cible est une activation Authenticator prioritaire ; - pour les autres roles internes, une phase transitoire peut subsister avant obligation TOTP complete.
Regles de blocage
- un compte interne sans MFA ne doit pas etre considere comme conforme a la politique ;
- la desactivation du MFA est refusee pour les roles internes soumis a obligation ;
- les fonctions sensibles doivent rester reservees a des comptes authentifies et journalises ;
- les comptes en transition doivent etre identifies dans les vues de pilotage conformite.
Reinitialisation et secours
- la reinitialisation MFA doit etre reservee a un role habilite ;
- toute reinitialisation doit etre journalisee ;
- en cas de perte du terminal Authenticator :
- l’ancien secret doit etre invalide ;
- un reenrolement doit etre declenche ;
- la tracabilite complete doit etre conservee.
Journalisation obligatoire
Les evenements suivants doivent etre traces :
- activation MFA ;
- changement de methode MFA ;
- desactivation exceptionnelle ;
- reinitialisation MFA ;
- echecs repetes de connexion ;
- verrouillage anti-bruteforce.
Phases de deploiement
Phase 1
- MFA obligatoire pour tous les roles internes ;
- Authenticator cible pour tous ;
- code email encore tolere hors
super_admin.
Phase 2
- Authenticator obligatoire pour :
super_adminadmindirectrice
Phase 3
- Authenticator obligatoire pour tous les roles internes.
Mise en oeuvre actuelle dans le portail
- MFA obligatoire active pour les roles internes ;
- Authenticator disponible pour les comptes locaux ;
- super administration ciblee en priorite pour l’alignement TOTP ;
- code email encore present comme repli pour une partie des roles en phase transitoire ;
- journalisation et verrouillage anti-bruteforce deja en place.
Points de vigilance
- confirmer le calendrier de bascule Phase 2 puis Phase 3 ;
- formaliser la procedure de reinitialisation MFA par un role habilite ;
- documenter la conduite a tenir en cas de perte du terminal ou d’indisponibilite email ;
- verifier regulierement la couverture TOTP des comptes internes actifs.