François Poulet
|
Product Manager chez Youzer
09/2021
Que ce soit pour les auditeurs, pour le RSSI, ou pour la bonne gestion du périmètre des habilitations, il est nécessaire de réaliser régulièrement des revues d'habilitation.
Une revue de compte peut signifier plusieurs choses. Généralement, on parle de revue de comptes lorsque l'on veut être sûr que les comptes actifs dans les différentes applications sont des comptes légitimes. Cette revue de compte est souvent lourde car nécessite de traiter souvent à la main des listes RH de collaborateurs et de les comparer avec la liste des accès ouverts sur chacune de applications de l'entreprise.
La revue de compte (ou audit d'habilitation) est demandée par les auditeurs (internes ou externes) ou par le RSSI. Ce process peut être réalisé par le RSSI lui-même ou une personne responsable dans l'équipe IT. C'est une opération engageante (celui qui valide la revue de compte peut engager sa responsabilité car cela rentre dans le cadre de procédures d'audit légales), minutieuse, et fastidieuse. Pour une entreprise disposant de plusieurs milliers de comptes, le traitement de 80% de ces comptes est relativement aisé mais ce sont les 20% restant qui doivent être traités manuellement de manière unitaire.
La revue de comptes concerne potentiellement 2 pans de la société :
Globalement cet audit des habilitations sert à identifier plusieurs choses :
Pour cette revue de comptes, chacun y va de sa méthode, mettant le curseur où il le souhaite entre le temps passé et la précision des résultats.
Il y a 2 grandes difficultés pour les revues de comptes : récupérer les données, gérer les variations rapides.
Il est très difficile de récupérer la liste exhaustive de tous les utilisateurs et de tous les comptes. Les données utilisateurs par exemple sont pour la plupart issues du SIRH (dont il faut extraire les informations avec le service RH) mais pas que : les intérimaires, prestataires extérieurs etc... sont considérés comme des utilisateurs mais pas des collaborateurs car ils n'ont pas de fiche de paye. Ils ont pourtant des comptes sur différentes applications et il faut donc les saisir dans un annuaire d'utilisateurs pour pouvoir réaliser la revue de comptes.
D'autre part, entre le moment où vous avez réuni les listes d'utilisateurs et les listes de comptes, des mouvements ont eu lieu et peuvent perturber la réconciliation entre les utilisateurs et leurs comptes.
Une fois que vous avez ces 2 listes, il suffit de déterminer les associations et de détecter les éventuelles anomalies (ou de constater que tout est correct, ce qui n'arrive jamais).
Avec Youzer, en un clic vous exportez la liste de associations et vous pouvez fournir aux auditeurs la preuve que vous suivez correctement les différents comptes avec un outil adhoc.
Recevoir plus d'actu ?
Recevez le meilleur des actus IT du mois.
Évolution du marché, tendances IT, les cyberattaques en France ... un condensé de l'actualité informatique du mois.
Articles recommandés