Sécurité

[Avis d’expert] Les bonnes pratiques du DSI en matière de gestion des identités et des accès

ARTICLE RÉDIGÉ PAR
Talkspirit
TEMPS DE LECTURE
8
minutes

De plus en plus d’organisations adoptent un environnement de travail hybride ou 100 % à distance — ce qui signifie que de plus en plus de collaborateurs accèdent aux systèmes, aux données et aux informations de l’entreprise depuis des appareils et des lieux variés, rendant la gestion des identités et des accès plus cruciale que jamais.

Mais, en tant que DSI, comment garantir que vos pratiques de gestion des identités et des accès (IAM) sont sûres, sécurisées et efficaces ?

Nous avons demandé son éclairage à Liz Tluchowski, DSI et RSSI du courtier en assurance World Insurance, où elle supervise l’IT, l’information et la sécurité, sur les bonnes pratiques de gestion des identités et des accès. Voici ce qu’elle nous a confié :

Pourquoi une bonne gestion des identités et des accès est-elle si importante ?

Commençons par le commencement. Revenons brièvement sur le rôle de la gestion des identités et des accès (IAM) dans une organisation — et sur l’importance de bonnes pratiques en la matière.

« La gestion des [accès et des] identités a pour but de s’assurer que les bonnes personnes et les bons rôles peuvent accéder aux outils nécessaires à leur travail », explique Tluchowski.

L’expression clé de cette phrase ? Les bonnes personnes et les bons rôles. De bonnes pratiques de gestion des accès et des identités contribuent à protéger le réseau de votre entreprise — et vous donnent le contrôle de qui accède à quoi. « La gestion des identités et des accès apporte une précieuse couche de sécurité face aux failles inconnues, avec un contrôle renforcé de ce qui est consulté et par qui », souligne Tluchowski.

Et ne pas disposer d’un ensemble de bonnes pratiques IAM dans votre organisation ? Cela expose votre entreprise. « L’IT ayant le rôle de gardien, ne pas avoir les contrôles permettant d’identifier qui accède à nos systèmes et à quoi est la recette assurée pour de mauvaises surprises sur le plan de la sécurité », prévient Tluchowski.

Alors, quels sont ces risques ? « Un contrôle insuffisant peut compromettre la sécurité d’une organisation à plusieurs niveaux », explique Tluchowski. Par exemple, si un utilisateur non autorisé parvient à accéder à votre réseau, il pourrait accéder aux données clients — ce qui pourrait entraîner une multitude de problèmes, comme des enjeux réglementaires (si vous stockez des informations clients sensibles) ou des pertes financières (par exemple, si des données de carte bancaire étaient dérobées).

C’est ce qui s’est produit lors de la faille de sécurité de Capital One en 2019, lorsqu’un utilisateur non autorisé a accédé au serveur de Capital One et à plus de 140 000 numéros de sécurité sociale américains, 1 million de numéros d’assurance sociale canadiens et 80 000 numéros de comptes bancaires, ainsi qu’à des informations d’identification, exposant gravement les clients (et la réputation de l’entreprise).

À l’évidence, disposer d’un ensemble de bonnes pratiques de gestion des identités et des accès est indispensable pour préserver la sécurité des données et des informations sensibles de votre entreprise — et, en tant que DSI, c’est à vous de définir et de mettre en œuvre ces pratiques.

Mais quelles sont, au juste, ces pratiques ? Passons en revue quelques bonnes pratiques de gestion des identités et des accès à intégrer sans hésiter dans votre organisation :

Définissez des politiques et procédures claires de gestion des identités et des accès

Impossible d’améliorer la gestion des identités et des accès de votre entreprise sans plan. Aussi, si vous voulez faire progresser l’approche IAM de votre organisation ? Vous devez exposer clairement ce plan, pour vous-même et pour votre équipe — autrement dit, définir des politiques et des procédures claires.

En élaborant vos bonnes pratiques IAM, veillez à exposer clairement les politiques et procédures pertinentes à vos collaborateurs. Par exemple, si vous prévoyez de déployer l’authentification à deux facteurs pour vos collaborateurs à distance, créez un document procédural qui leur explique comment la configurer, comment l’utiliser pour se connecter à distance et que faire en cas de problème (par exemple, s’ils n’ont pas accès à leur mobile pour récupérer leur code d’autorisation).

Quant aux politiques et procédures à créer, cela dépendra de la structure et des objectifs de votre organisation. Mais quelles que soient celles que vous décidez de créer, veillez à les rédiger de manière à « apporter de la structure et donner des résultats mesurables », recommande Tluchowski.

Par exemple, si vous élaborez une procédure pour que votre équipe IT surveille les accès distants, vous pourriez détailler les étapes à suivre pour renforcer la sécurité (comme réaliser des audits de sécurité réguliers pour repérer les menaces potentielles) — puis fixer des indicateurs clairs pour mesurer le succès de la mise en œuvre. Vous pourriez par exemple préciser le nombre d’audits attendu de chaque collaborateur chaque mois — et la rapidité avec laquelle vous attendez que les menaces soient traitées.

À lire aussi : [Avis d’expert] 4 commandements de sécurité pour le DSI à l’ère du travail hybride

Envisagez une approche zero trust

En matière de gestion des identités et des accès, mieux vaut pécher par excès de prudence que l’inverse. Aussi, pour garantir que seules les personnes autorisées peuvent accéder à votre réseau, « envisagez un concept de zero trust afin de limiter les ressources réseau à des utilisateurs précis », conseille Tluchowski.

Avec le concept de zero trust, on part du principe que tout appareil tentant d’accéder à votre réseau n’est pas sécurisé — ce qui signifie que chaque appareil doit passer par un processus d’autorisation et d’authentification avant d’obtenir l’accès au réseau. Au fond, adopter une approche zero trust de la gestion des identités et des accès ajoute une couche de sécurité supplémentaire — qui vous aide à repérer mieux et plus vite toute menace ou activité suspecte.

Surveillez, gérez et supprimez les comptes en continu

Les pratiques de gestion des identités et des accès évoluent, par définition, en permanence. Par exemple, lorsqu’un collaborateur quitte votre entreprise, vous ne voulez plus qu’il ait accès aux informations sensibles. Ou, si vous mutez un collaborateur d’un service à un autre, vous devrez peut-être modifier les informations auxquelles il a accès (et la façon dont il y accède). « [La gestion des identités et des accès est] une évolution constante qui… [progresse] au gré des besoins de l’entreprise et des changements de poste des utilisateurs… [ou de leur départ] », explique Tluchowski.

Voilà pourquoi, pour rendre vos processus de gestion des identités et des accès aussi sûrs que possible, vous devez surveiller, gérer et supprimer les comptes en continu.

« Passez en revue les accès des utilisateurs et vérifiez qu’ils correspondent aux besoins liés à l’exercice de leurs responsabilités », recommande Tluchowski. « Supprimez toujours les comptes devenus inutiles et gérez les comptes génériques. »

Faites de la suppression des accès une étape de votre procédure d’offboarding — et demandez à votre équipe IT de revoir régulièrement la gestion des identités et des accès des collaborateurs en poste, afin de vérifier que leurs accès correspondent à leurs responsabilités (et qu’ils n’ont ni plus ni moins d’accès que nécessaire).

Tirez parti de l’automatisation

En tant que DSI, votre mission est de tout faire pour garantir une gestion sécurisée des identités et des accès. Mais vous n’avez certainement pas à tout faire manuellement ! Il existe une multitude d’outils qui rendent vos processus IAM plus simples, plus fluides et — surtout — plus sûrs.

Menez vos recherches pour trouver les outils IAM adaptés à vos besoins et à vos objectifs — puis acceptez d’investir pour les déployer dans toute votre organisation.

Et essayez de ne pas avoir un coup au cœur devant l’addition. Quand vous misez sur les bons outils, ils valent largement l’investissement initial. « [Utiliser des outils d’automatisation pour] gérer l’authentification et l’autorisation des identités afin de réduire le risque pour l’entreprise vaut les coûts initiaux — et démontrera rapidement son ROI grâce aux gains d’efficacité et aux couches de sécurité apportés par ces outils », affirme Tluchowski.

À lire aussi : DSI : quels investissements IT prioriser en 2021 ?

Adoptez ces bonnes pratiques pour une gestion des identités et des accès plus efficace et plus sûre

Une gestion des identités et des accès sûre, sécurisée et efficace est essentielle — en particulier dans le monde actuel du télétravail et du travail hybride. Et maintenant que vous connaissez les bonnes pratiques incontournables, vous avez tout ce qu’il faut pour mieux contrôler la façon dont les collaborateurs accèdent au réseau, aux données et aux informations sensibles de votre entreprise — et la rendre plus sûre par la même occasion.

*
* *

Vous cherchez d’autres bonnes pratiques pour garantir la sécurité des données de votre organisation à l’ère du travail hybride ? Lisez notre livre blanc pour découvrir des conseils concrets de plusieurs DSI :

Accéder au livre blanc

Dans notre livre blanc « DSI : relever les nouveaux défis du travail hybride », vous découvrirez : les 3 grands défis des DSI à l’ère du travail hybride, des conseils concrets pour accélérer votre transformation numérique, sécuriser vos postes de travail et améliorer l’expérience collaborateur, ainsi que les témoignages de 10 DSI travaillant en entreprise, dans l’administration et le milieu associatif.

Télécharger



Autrice : Deanna deBara

Management
ARTICLE RÉDIGÉ PAR
Talkspirit
Partager l’article

Découvrez des articles similaires