ISO 27001 · la politique de contrôle d'accès
La politique de contrôle d'accès, rédigée à partir de quelques réponses
La plupart des constats d'un premier audit portent sur l'accès : un compte qui a survécu à son titulaire, un administrateur qui est aussi le développeur, une revue qui n'a jamais eu lieu ; cette page rédige donc les règles qui les empêchent, à partir de quelques réponses : une identité par personne, jusqu'où va l'authentification multifacteur, les rôles par lesquels l'accès est accordé, des comptes privilégiés séparés, des tiers à durée limitée, la cadence des revues, le dernier jour d'un partant, les journaux et les exceptions.
La politique
Onze sections dans l'ordre où l'accès est accordé et retiré ; une entrée vide est écrite comme un blanc à remplir, pas omise.
# Politique de contrôle d'accès : [entreprise] Responsable de la politique : [le responsable de la politique] · Approuvée par : [la direction] Rédigée le avec la page gratuite de getstandardos.com contre les mesures de l'annexe A de l'ISO/IEC 27001:2022 sur le contrôle d'accès, la gestion des identités, les informations d'authentification, les droits d'accès, l'accès privilégié, la restriction d'accès à l'information et l'authentification sécurisée. La formulation est celle de StandardOS. ## 1. Objet et périmètre Cette politique dit comment [entreprise] donne aux personnes et aux systèmes l'accès à ses informations et services, comment cet accès est protégé, revu et retiré, et qui décide. Elle s'applique à chaque compte sur chaque système dans le périmètre du système de management, qu'il soit détenu par un salarié, un prestataire, un fournisseur ou une machine. ## 2. Principes - Moindre privilège : chacun reçoit l'accès dont son rôle a besoin et rien de plus, et l'accès est ajouté quand une tâche l'exige plutôt qu'à l'avance. - Une identité par personne : chaque compte appartient à une personne nommée ou à un système nommé, les comptes partagés n'existent pas, et un compte d'urgence est scellé, journalisé et a un propriétaire. - Refus par défaut : un nouveau système, une nouvelle personne et un nouveau rôle commencent sans accès, et l'accès est accordé, pas présumé. - Un propriétaire par système : chaque système a un propriétaire nommé qui approuve l'accès et répond de ses revues. ## 3. Identités et arrivées Chaque personne a une identité dans [à compléter], et chaque service qui peut l'utiliser l'utilise ; là où un service ne le peut pas, son compte est créé par le propriétaire du système à partir du même enregistrement d'identité et listé en regard. L'appartenance à un groupe du fournisseur d'identité est le moyen d'accorder un rôle. Un arrivant reçoit l'accès le premier jour par une demande de son manager qui nomme le rôle ; la demande, l'approbation et les comptes créés sont enregistrés, et rien n'est accordé de vive voix. ## 4. Authentification L'authentification multifacteur est activée sur chaque compte qui la propose, avec une application d'authentification ou une clé matérielle et jamais par SMS quand un facteur plus fort existe ; un service qui ne la propose pas est une exception au titre de la section 11. Les mots de passe sont longs, uniques, générés par le gestionnaire de mots de passe de l'entreprise et conservés dedans, jamais réutilisés d'un service à l'autre et jamais écrits dans du code, des tickets ou des messages ; les secrets utilisés par les systèmes vivent dans un gestionnaire de secrets, sont renouvelés quand une personne qui y avait accès part, et ne sont jamais versés dans un dépôt. ## 5. Droits d'accès et rôles L'accès est accordé par rôle. [Nommez les rôles par lesquels l'entreprise accorde l'accès, chacun avec les systèmes et le niveau d'accès qu'il porte ; le catalogue des rôles est tenu par le responsable de la politique et revu avec les revues des accès.] Quand une personne change de rôle, l'accès de l'ancien rôle est retiré le jour où le nouveau est accordé ; l'accès ne s'accumule jamais d'un rôle à l'autre, et un besoin temporaire est accordé avec une date de fin qui le retire. ## 6. Accès privilégié Les droits d'administration vivent dans des comptes administrateur séparés, utilisés seulement pour les tâches d'administration et jamais pour le courrier, la navigation ou le travail quotidien ; le compte quotidien n'a aucun droit élevé. L'accès privilégié est accordé à des personnes nommées par le propriétaire du système, listé, protégé par l'authentification multifacteur, revu à chaque revue des accès et retiré dès que le rôle n'en a plus besoin ; les données de production ne sont pas consultées avec des droits privilégiés pour le développement ou les tests. ## 7. Fournisseurs et autres tiers Un fournisseur, un auditeur ou un partenaire n'obtient l'accès que sous contrat, par un compte nommé parrainé par un propriétaire de système, limité aux systèmes et à la période que le travail exige, avec une date de fin qui le retire ; l'accès des tiers est revu avec les revues des accès et révoqué à la fin du contrat. ## 8. Revues des accès Chaque trimestre, chaque propriétaire de système revoit chaque compte et chaque privilège de son système contre le catalogue des rôles et la liste des personnes, retire ce qui n'est plus nécessaire, et enregistre la revue, ses constats et les retraits ; [le responsable de la politique] conduit le cycle et en rapporte les résultats à la revue de direction. ## 9. Départs Le dernier jour d'une personne, chaque compte est désactivé avant qu'elle quitte les locaux ou l'appel, ses appartenances aux groupes sont retirées, les secrets qu'elle connaissait sont renouvelés, ses appareils sont rendus et effacés, et le retrait est enregistré ; les comptes sont supprimés après la durée de conservation que l'entreprise fixe. ## 10. Journalisation Les connexions, les échecs de connexion, les élévations de privilèges et les changements de droits d'accès sont journalisés sur chaque système capable de le faire, conservés pendant la durée que l'entreprise fixe, protégés contre la modification, et lus quand un incident ou une revue des accès l'exige. ## 11. Exceptions Une exception à cette politique est demandée par écrit, approuvée par [le responsable de la politique] avec une date de fin et une mesure compensatoire, inscrite au registre des exceptions et revue avec les revues des accès ; une exception sans date de fin est un constat. Approuvée par [la direction] le [date] ; portée par [le responsable de la politique] ; revue au moins une fois par an et chaque fois que les systèmes, les rôles ou le fournisseur d'identité de l'entreprise changent. Cette politique est rédigée à partir des réponses données. Ce n'est pas un conseil en certification ; l'organisme de certification lit la politique pour ses règles puis échantillonne les comptes, les revues et les départs contre elle, et l'enregistrement qu'il accepte est celui que l'entreprise tient.
Dans StandardOS, la revue des accès tourne toute seule
StandardOS met la revue des accès de chaque propriétaire de système au calendrier à la cadence que cette politique fixe, enregistre qui a gardé et qui a retiré quoi, et montre à l'auditeur les revues et les départs à côté de la politique.
La charte d'utilisationLa politique de sécurité de l'informationLes mesures de l'annexe A