Sensibilisation des menuisiers, des déménageurs et des sortants

Sensibilisation des menuisiers, des déménageurs et des sortants

Gérez les droits d’accès via des transitions de rôles.

Qu'est-ce que Sensibilisation des menuisiers, des déménageurs et des sortants?

L'accès doit changer lorsque les gens rejoignent, déménagent ou partent. Lorsque ce n’est pas le cas, les sortants continuent de travailler avec leurs identifiants, les migrants collectent les autorisations pour chaque rôle qu’ils ont occupé et les nouvelles recrues inventent des solutions de contournement pendant qu’elles attendent. Vous gérerez les trois : définir l'accès d'un nouvel employé sans octroi excessif, supprimer les systèmes financiers d'une personne qui passe au marketing et coordonner la révocation des informations d'identification, le retour de l'appareil et le transfert du compte partagé en cas de départ. Chacun arrive avec une complication, y compris un manager qui veut une exception.

Ce que vous apprendrez dans Sensibilisation des menuisiers, des déménageurs et des sortants

Sensibilisation des menuisiers, des déménageurs et des sortants — Étapes de la formation

  1. Un nouveau rôle chez Crestfield

    Chaque transition de rôle impliquait des changements dans l'accès à votre système - mais ces changements ont-ils toujours été gérés correctement ?

  2. La notification de formation JML

    Dans le cadre de sa transition de rôle, Alice reçoit un e-mail concernant la formation de sensibilisation Joiner-Mover-Leaver (JML) requise. Cette formation est obligatoire pour tous les salariés ayant récemment changé de rôle.

  3. Connexion au portail IAM

    Le portail de gestion des identités et des accès (IAM) s'ouvre. Ce système centralisé gère tous les accès des employés tout au long de leur cycle de vie chez Crestfield. Alice utilise son gestionnaire de mots de passe pour se connecter en toute sécurité.

  4. Comprendre JML

    Le portail de formation affiche un aperçu du cycle de vie Joiner-Mover-Leaver. Examinons chaque étape du parcours d'accès des employés.

  5. Les risques d’un JML médiocre

    Le portail met en évidence les conséquences concrètes d’une mauvaise gestion des accès. Chaque risque représente une faille de sécurité commune que les attaquants exploitent activement.

  6. Un véritable exemple de violation

    La formation partage une étude de cas du secteur de l’assurance : Cas : Violation de compte orphelin Une compagnie d’assurance n’a pas réussi à révoquer l’accès à un expert en sinistre qui a démissionné. Trois mois plus tard, les attaquants ont acheté les identifiants de l'ancien employé sur un marché du dark web (à la suite d'une violation de données sans rapport où l'employé a réutilisé son mot de passe professionnel). En utilisant le compte toujours actif, les attaquants ont accédé à 50 000 dossiers clients pendant plusieurs semaines avant d’être détectés. Cause première : Aucun processus JML automatisé – Les RH ont informé le service informatique par e-mail, ce qui n'a pas été fait.

  7. Vos responsabilités JML

    Le portail affiche vos responsabilités en tant qu'employé lors des événements JML : En tant que déménageur (transition de rôle) : Informez votre responsable de tout accès dont vous n'avez plus besoin Effectuez rapidement les examens de certification d'accès Signalez si vous avez toujours accès aux anciens systèmes après la transition N'utilisez jamais d'anciens accès 'au cas où' - demandez un accès temporaire correctement Aidez vos collègues : Si un collègue qui part vous demande 'd'utiliser votre identifiant', refusez et signalez-le. Si vous remarquez qu'un ancien employé a toujours accès, signalez-le au service informatique. Ne partagez jamais les informations d'identification pendant le transfert de connaissances

  8. Responsabilités du gestionnaire

    La formation explique ce que les managers doivent faire lors des événements JML : Pour les nouveaux arrivants : Soumettez les demandes d'accès avant la date de début Spécifiez uniquement l'accès nécessaire pour le rôle Examinez et approuvez l'accès fourni Pour les déménageurs : Vérifiez l'accès actuel et demandez la suppression des autorisations inutiles Soumettez de nouvelles demandes d'accès pour les nouvelles exigences du rôle Terminez la transition en 5 heures jours Pour les sortants : Avertissez les RH et le service informatique immédiatement en cas de démission/licenciement Assurez-vous que le transfert de connaissances s'effectue sans partage d'informations d'identification Vérifiez que la révocation de l'accès est terminée avant le dernier jour

  9. Votre statut d'accès

    Dans le cadre de la transition de votre rôle, le portail affiche votre statut d'accès actuel : Accès supprimé (rôles précédents) : Système de traitement des réclamations (lecture/écriture) – Révoqué File d'attente d'approbation des réclamations (approbateur) – Révoquée Portail de souscription (accès complet) – Marqué pour suppression Moteur d'évaluation des politiques (Analyste) – Marqué pour suppression Accès accordé (Nouveau Rôle) : Tableau de bord des risques d'entreprise (analyste) - En attente d'approbation Système d'évaluation des risques (analyste principal) - En attente d'approbation Portail de rapports réglementaires (Visionneuse) - En attente d'approbation

  10. Accès marqué nécessitant une action

    Le portail met en avant les accès qui nécessitent votre confirmation : Portail de souscription (accès complet) Vous aviez un accès complet depuis votre rôle de souscription. Votre responsable a signalé cette information pour suppression, mais le système a détecté que vous y avez accédé la semaine dernière. Question : Avez-vous toujours besoin de cet accès pour votre nouveau rôle ? Alice considère : Son nouveau rôle au sein d'Enterprise Risk ne nécessite pas un accès direct à la souscription. Elle peut demander un accès temporaire en lecture seule si nécessaire pour des projets spécifiques.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1078 Valid Accounts

CIS Controls

  • CIS 5 Account Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control