Conscience du moindre privilège
Vérifiez votre propre accès avant qu’un attaquant ne le fasse.
Qu'est-ce que Conscience du moindre privilège?
Les autorisations s’accumulent tranquillement. Les gens changent de rôle, personne ne rend rien et un examen trimestriel est la première fois que le total est visible. Vous serez assis du côté des employés dans cette évaluation avec un accès en écriture à une base de données que vous ne touchez plus, des droits d'administrateur sur un système que vous avez quitté et un outil existant dont vous avez encore besoin occasionnellement. Vous déciderez de ce que vous souhaitez conserver et de ce que vous souhaitez abandonner, enverrez l'avis pour approbation, puis verrez ce que ces choix signifiaient lorsque le compte a ensuite été hameçonné.
Ce que vous apprendrez dans Conscience du moindre privilège
- Expliquer le principe du moindre privilège et comment il limite le rayon d'action d'un compte compromis
- Effectuez un examen d'accès trimestriel, en jugeant chaque autorisation par rapport à ce dont votre rôle actuel a réellement besoin.
- Reconnaître la dérive des autorisations comme l'accumulation d'accès à partir de rôles précédents plutôt que comme une erreur de configuration ponctuelle
- Décider correctement des accès ambigus, rarement utilisés mais néanmoins occasionnellement nécessaires, au lieu de les conserver par défaut
- Associez un accès à statut réduit à des dommages réduits lorsqu'un compte est compromis dans une campagne de phishing
Conscience du moindre privilège — Étapes de la formation
-
Un rôle croissant
Au fil du temps, votre rôle a considérablement évolué. Vous avez débuté dans les opérations, êtes passé à la conformité et travaillez désormais dans la planification stratégique. En cours de route, vous avez accumulé l’accès à divers systèmes, dont certains que vous n’utilisez plus.
-
La revue trimestrielle de l'accès
Harmon Financial effectue des examens d'accès trimestriels, comme l'exige la conformité SOX. Chaque employé doit vérifier ses droits d'accès actuels et confirmer qu'il a toujours besoin de chaque autorisation. Alice reçoit un e-mail de l'équipe de sécurité informatique concernant l'examen à venir.
-
Ouverture du portail d'accès
L'e-mail de la sécurité informatique explique pourquoi les examens d'accès sont importants : les accès inutilisés créent des risques inutiles, les autorisations doivent correspondre à votre rôle actuel et la réduction de votre empreinte d'accès vous protège si les informations d'identification sont compromises. Alice clique sur le lien pour accéder au portail de révision des accès où elle peut consulter et gérer ses autorisations.
-
Connexion
La page de connexion au portail de révision des accès s'affiche. Alice utilise ses informations d'identification enregistrées dans le gestionnaire de mots de passe pour se connecter en toute sécurité.
-
Examen de l'accès actuel
Le portail affiche les droits d'accès actuels d'Alice sur tous les systèmes. Elle est surprise par le nombre d'accès qu'elle a accumulé : Accès actuel : Base de données clients (lecture/écriture) – De son rôle opérationnel il y a 2 ans Système d'audit de conformité (administrateur) - De son rôle de conformité il y a 1 an Portail de planification stratégique (lecture) - Exigences actuelles du rôle Tableau de bord des rapports financiers (lecture) - Rôle actuel Ancien système CRM (accès complet) – Système auquel elle n'a pas touché depuis 18 mois
-
Comprendre le rayon de souffle
Le portail explique le concept de « rayon d'explosion » – les dommages potentiels si votre compte est compromis. Votre rayon d'explosion actuel : 5 systèmes avec accès direct Plus de 50 000 enregistrements clients accessibles Droits d'administrateur sur les journaux d'audit de conformité Accès complet aux données CRM existantes Si les informations d'identification d'Alice étaient volées par phishing, un attaquant aurait accès à TOUT cela. En réduisant les accès inutiles, elle réduit son rayon d’explosion et limite les dégâts potentiels.
-
Évaluation de l'accès à la base de données client
Le premier élément est l’accès à la base de données client. Alice disposait d'un accès en lecture/écriture depuis son rôle opérationnel, mais elle n'a pas eu besoin d'accéder aux dossiers clients depuis plus d'un an. Questions à considérer : Quand ai-je utilisé cet accès pour la dernière fois ? Mon rôle actuel l'exige-t-il ? Puis-je demander un accès temporaire si nécessaire plus tard ? Pour Alice, les réponses sont claires : elle n'a plus besoin de cet accès.
-
Évaluation des droits d'administrateur du système de conformité
Vient ensuite le système d’audit de conformité. Alice disposait de droits d'administrateur issus de son rôle de conformité, mais elle a été transférée à la planification stratégique il y a un an. Les droits d'administrateur sont particulièrement sensibles car ils permettent de modifier les journaux d'audit - ce qui nécessite une responsabilité stricte et ne doit être détenu que par les membres actifs de l'équipe de conformité.
-
La question du système hérité
Le système CRM existant est plus compliqué. Alice a un accès complet, mais le système est rarement utilisé. Cependant, elle a parfois besoin d'extraire des données historiques pour des rapports stratégiques. Options : Conserver l'accès complet - Maintient le niveau de risque actuel Demander un accès en lecture seule - Réduit les risques tout en préservant la capacité de recherche Supprimer l'accès - Demander un accès temporaire en cas de besoin Le principe du moindre privilège suggère de demander un accès en lecture seule - elle n'a pas besoin de modifier les données, il suffit de les lire.
-
Confirmation de l'accès au rôle actuel
Les derniers éléments sont le portail de planification stratégique et le tableau de bord des rapports financiers. Ces deux éléments sont nécessaires au rôle actuel d'Alice et elle les utilise régulièrement. Le portail les affiche comme « Confirmé – Requis pour le rôle actuel ». Aucune action requise pour un accès correspondant aux fonctions actuelles du poste.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control