Vérifier les accès réellement protégés
L’authentification multifacteur, ou MFA, ajoute des facteurs distincts pour vérifier l’identité d’une personne. Son intérêt est particulièrement concret pour la messagerie, les services cloud, les accès distants et les comptes sensibles. Les moyens à retenir dépendent des risques, des usages et des possibilités des services concernés. L’ANSSI présente ces choix dans ses recommandations sur l’authentification.
Pour une entreprise accompagnée par un infogérant, la préparation doit distinguer les utilisateurs ayant enregistré un moyen d’authentification des connexions pour lesquelles une règle impose réellement cette protection. Il faut pouvoir expliquer le périmètre, les exceptions et les situations de récupération d’accès.
Comment agir
- Identifier les accès prioritaires : administration, messagerie, applications contenant des données sensibles et connexions à distance.
- Examiner chaque service : moyens disponibles, contraintes des équipements, types de comptes et parcours de connexion.
- Préparer les règles : utilisateurs et accès concernés, conditions d’application et exceptions justifiées. Étudiez des moyens résistants à l’hameçonnage lorsque les services et usages le permettent.
- Organiser un déploiement accompagné : commencer sur un périmètre préparé, prévenir les utilisateurs et vérifier l’assistance avant d’étendre les règles.
- Tester les parcours : connexion habituelle, nouvel appareil, perte d’un moyen d’authentification et accès sensible.
- Revoir les exceptions : attribuez un responsable et une date de réexamen aux accès temporairement exclus.
Les comptes techniques et les accès d’urgence nécessitent une analyse spécifique. Ils ne doivent pas être traités comme un utilisateur ordinaire sans examen des dépendances. Les règles de récupération doivent éviter qu’une simple demande non vérifiée permette de contourner les protections.
Qui fait quoi
L’entreprise désigne les services prioritaires, valide les usages et prévoit l’accompagnement des personnes concernées. Elle approuve les exceptions et identifie les interlocuteurs autorisés à demander une récupération d’accès.
L’infogérant étudie les possibilités, configure les règles convenues et vérifie leurs résultats. Les services administrés par d’autres éditeurs doivent être traités avec leurs responsables.
Le RSSI aide à choisir les priorités et à examiner les exceptions. Les utilisateurs participent aux essais et signalent les difficultés rencontrées, notamment pour les déplacements ou les équipements partagés.
Exemples de preuves à conserver
- Le périmètre des services et des utilisateurs concernés, validé avec l’entreprise.
- Un état daté des règles appliquées, avec les exclusions et leurs justifications.
- Des vérifications de connexion montrant le comportement attendu sur les parcours testés.
- Une procédure d’assistance et de récupération d’accès avec les validations nécessaires.
- Le suivi des exceptions, des difficultés et des corrections réalisées.
Les pièces doivent montrer les résultats des tests, tout en masquant les secrets, les codes de récupération et les données personnelles inutiles. Une capture d’écran d’un réglage est à rapprocher de son périmètre et de la vérification du comportement réel.
Un exemple concret
Exemple fictif : une PME prépare la protection de sa messagerie avec l’infogérant. Un groupe pilote teste la connexion, l’accès depuis un appareil différent et la perte d’un moyen d’authentification. Le prestataire consigne les résultats et corrige le parcours d’assistance avant l’extension. Une application ancienne reste temporairement concernée par une exception : son responsable, sa justification et le projet de traitement sont inscrits au suivi.
La direction dispose d’une vue de ce qui est protégé et de ce qui nécessite encore une décision.
Erreurs à éviter
- Confondre l’enregistrement d’un moyen MFA avec l’application d’une règle à tous les accès utiles.
- Étendre une règle sans préparer les secours et l’assistance.
- Laisser une exception sans propriétaire ni revue.
- Valider une notification inattendue sans en connaître l’origine.
Votre prochaine étape
Demandez à votre prestataire le périmètre des règles MFA et organisez un test convenu sur un service essentiel. Retrouvez notre accompagnement à la sécurisation de Microsoft Entra et Microsoft 365 pour vos environnements Microsoft.
Pour approfondir
La fiche sur les comptes administrateurs vous aide à repérer les accès sensibles. Notre article sur la sécurité des accès Microsoft 365 présente les autres questions à examiner avec votre partenaire.
Poursuivre votre préparation
Comptes administrateurs
Sachez qui peut modifier vos systèmes, avec quel compte et selon quelle autorisation.
Actions et preuves →Fiche pratiqueArrivées et départs
Transformez chaque mouvement de personnel en une demande validée, suivie et vérifiée.
Actions et preuves →Fiche pratiqueAccès des prestataires
Conservez une vue claire des personnes extérieures qui peuvent accéder à vos systèmes et à vos données.
Actions et preuves →