Sensibilisation des menuisiers, des déménageurs et des sortants
Gérez les droits d’accès via des transitions de rôles.
Qu'est-ce que Sensibilisation des menuisiers, des déménageurs et des sortants?
L'accès doit changer lorsque les gens rejoignent, déménagent ou partent. Lorsque ce n’est pas le cas, les sortants continuent de travailler avec leurs identifiants, les migrants collectent les autorisations pour chaque rôle qu’ils ont occupé et les nouvelles recrues inventent des solutions de contournement pendant qu’elles attendent. Vous gérerez les trois : définir l'accès d'un nouvel employé sans octroi excessif, supprimer les systèmes financiers d'une personne qui passe au marketing et coordonner la révocation des informations d'identification, le retour de l'appareil et le transfert du compte partagé en cas de départ. Chacun arrive avec une complication, y compris un manager qui veut une exception.
Ce que vous apprendrez dans Sensibilisation des menuisiers, des déménageurs et des sortants
- Accordez l'accès aux nouveaux employés en fonction des droits appropriés au rôle, sans utiliser par défaut "le même que celui de la dernière personne occupant ce rôle".
- Supprimez les autorisations obsolètes lorsque les employés changent de rôle, en appliquant le principe selon lequel les transferts d'accès ne s'additionnent pas.
- Exécuter la révocation des accès hors-bord sur tous les systèmes, y compris les comptes partagés, les services cloud et l'accès physique dans les délais requis
- Identifiez les solutions de contournement et les exceptions courantes qui créent une dérive d'accès, telles que les informations d'identification partagées et les autorisations ad hoc accordées par le responsable.
- Coordonner les responsables des ressources humaines, de l'informatique et des services pour garantir qu'il n'y a aucun écart entre l'approbation du changement de rôle et la modification réelle de l'accès.
Sensibilisation des menuisiers, des déménageurs et des sortants — Étapes de la formation
-
Un nouveau rôle chez Crestfield
Chaque transition de rôle impliquait des changements dans l'accès à votre système - mais ces changements ont-ils toujours été gérés correctement ?
-
La notification de formation JML
Dans le cadre de sa transition de rôle, Alice reçoit un e-mail concernant la formation de sensibilisation Joiner-Mover-Leaver (JML) requise. Cette formation est obligatoire pour tous les salariés ayant récemment changé de rôle.
-
Connexion au portail IAM
Le portail de gestion des identités et des accès (IAM) s'ouvre. Ce système centralisé gère tous les accès des employés tout au long de leur cycle de vie chez Crestfield. Alice utilise son gestionnaire de mots de passe pour se connecter en toute sécurité.
-
Comprendre JML
Le portail de formation affiche un aperçu du cycle de vie Joiner-Mover-Leaver. Examinons chaque étape du parcours d'accès des employés.
-
Les risques d’un JML médiocre
Le portail met en évidence les conséquences concrètes d’une mauvaise gestion des accès. Chaque risque représente une faille de sécurité commune que les attaquants exploitent activement.
-
Un véritable exemple de violation
La formation partage une étude de cas du secteur de l’assurance : Cas : Violation de compte orphelin Une compagnie d’assurance n’a pas réussi à révoquer l’accès à un expert en sinistre qui a démissionné. Trois mois plus tard, les attaquants ont acheté les identifiants de l'ancien employé sur un marché du dark web (à la suite d'une violation de données sans rapport où l'employé a réutilisé son mot de passe professionnel). En utilisant le compte toujours actif, les attaquants ont accédé à 50 000 dossiers clients pendant plusieurs semaines avant d’être détectés. Cause première : Aucun processus JML automatisé – Les RH ont informé le service informatique par e-mail, ce qui n'a pas été fait.
-
Vos responsabilités JML
Le portail affiche vos responsabilités en tant qu'employé lors des événements JML : En tant que déménageur (transition de rôle) : Informez votre responsable de tout accès dont vous n'avez plus besoin Effectuez rapidement les examens de certification d'accès Signalez si vous avez toujours accès aux anciens systèmes après la transition N'utilisez jamais d'anciens accès 'au cas où' - demandez un accès temporaire correctement Aidez vos collègues : Si un collègue qui part vous demande 'd'utiliser votre identifiant', refusez et signalez-le. Si vous remarquez qu'un ancien employé a toujours accès, signalez-le au service informatique. Ne partagez jamais les informations d'identification pendant le transfert de connaissances
-
Responsabilités du gestionnaire
La formation explique ce que les managers doivent faire lors des événements JML : Pour les nouveaux arrivants : Soumettez les demandes d'accès avant la date de début Spécifiez uniquement l'accès nécessaire pour le rôle Examinez et approuvez l'accès fourni Pour les déménageurs : Vérifiez l'accès actuel et demandez la suppression des autorisations inutiles Soumettez de nouvelles demandes d'accès pour les nouvelles exigences du rôle Terminez la transition en 5 heures jours Pour les sortants : Avertissez les RH et le service informatique immédiatement en cas de démission/licenciement Assurez-vous que le transfert de connaissances s'effectue sans partage d'informations d'identification Vérifiez que la révocation de l'accès est terminée avant le dernier jour
-
Votre statut d'accès
Dans le cadre de la transition de votre rôle, le portail affiche votre statut d'accès actuel : Accès supprimé (rôles précédents) : Système de traitement des réclamations (lecture/écriture) – Révoqué File d'attente d'approbation des réclamations (approbateur) – Révoquée Portail de souscription (accès complet) – Marqué pour suppression Moteur d'évaluation des politiques (Analyste) – Marqué pour suppression Accès accordé (Nouveau Rôle) : Tableau de bord des risques d'entreprise (analyste) - En attente d'approbation Système d'évaluation des risques (analyste principal) - En attente d'approbation Portail de rapports réglementaires (Visionneuse) - En attente d'approbation
-
Accès marqué nécessitant une action
Le portail met en avant les accès qui nécessitent votre confirmation : Portail de souscription (accès complet) Vous aviez un accès complet depuis votre rôle de souscription. Votre responsable a signalé cette information pour suppression, mais le système a détecté que vous y avez accédé la semaine dernière. Question : Avez-vous toujours besoin de cet accès pour votre nouveau rôle ? Alice considère : Son nouveau rôle au sein d'Enterprise Risk ne nécessite pas un accès direct à la souscription. Elle peut demander un accès temporaire en lecture seule si nécessaire pour des projets spécifiques.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 5 Account Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control