IT Support
Menu

Fiche pratique · Comptes administrateurs · IT Support

Comptes administrateurs : limiter et contrôler les privilèges

Sachez qui peut modifier vos systèmes, avec quel compte et selon quelle autorisation.

Savoir qui peut modifier les systèmes

Les comptes administrateurs peuvent modifier des configurations, attribuer des droits ou agir sur des données importantes. Ils sont parfois répartis entre l’infogérant, un éditeur métier, un fournisseur de machines et une personne interne. L’entreprise doit connaître ces accès et les raisons de leur attribution.

La revue concerne les postes et serveurs, mais aussi les services cloud, les outils de sauvegarde, les équipements réseau et les moyens de connexion à distance. Le périmètre doit être rapproché de l’inventaire informatique afin de repérer les outils administrés en dehors du contrat principal.

Comment agir

  • Recenser les comptes et rôles privilégiés : faites préciser le système concerné, le propriétaire du compte et la fonction autorisée.
  • Distinguer les usages : les opérations d’administration doivent être réalisées avec des accès adaptés ; l’usage quotidien de la messagerie ou du navigateur ne justifie pas automatiquement des privilèges élevés.
  • Examiner le besoin : demandez pourquoi chaque personne ou prestataire dispose de ces droits et si un accès plus limité conviendrait.
  • Encadrer les comptes particuliers : comptes techniques, accès d’urgence et équipements anciens nécessitent un responsable et des modalités propres.
  • Protéger les accès : définissez avec le prestataire l’authentification, les moyens d’administration et la gestion des secrets adaptés au système.
  • Prévoir la revue et la révocation : un départ, une fin de contrat ou un changement de mission doit déclencher un examen des accès concernés.

Les changements doivent être préparés. Un compte technique peut servir à une application ou à une tâche automatisée. Sa modification sans examen des dépendances peut interrompre un service. Demandez un plan de vérification et un moyen de revenir à l’état précédent lorsque cela est possible.

Qui fait quoi

L’entreprise valide les responsabilités et les besoins d’accès de ses intervenants. Elle doit pouvoir retrouver qui administre ses systèmes et selon quelle autorisation.

L’infogérant fournit les comptes et rôles du périmètre qu’il administre, examine les droits trop larges et réalise les changements convenus. Ses propres accès doivent aussi être décrits et suivis.

Les éditeurs et fournisseurs expliquent les contraintes des comptes dont leurs services dépendent. Le RSSI aide à traiter les exceptions et à organiser la revue avec tous les intervenants.

Exemples de preuves à conserver

  • Un état daté des comptes et rôles privilégiés, avec propriétaire, périmètre et justification.
  • Une règle d’attribution et de revue des accès administrateurs, validée par l’entreprise.
  • Un compte rendu de revue indiquant les comptes maintenus, réduits ou retirés et les exceptions.
  • Des traces de changements montrant les droits réellement modifiés sur les systèmes concernés.
  • Des éléments décrivant la protection des accès et la gestion des comptes techniques ou d’urgence.

Les preuves ne doivent jamais inclure de mots de passe, de clés privées ou de codes de récupération. Les pièces partagées pour une évaluation doivent contenir uniquement les informations nécessaires à la compréhension du contrôle.

Un exemple concret

Exemple fictif : la revue d’un service cloud identifie un ancien compte d’intégrateur, deux comptes d’administration de l’infogérant et un compte d’urgence. L’entreprise confirme que le projet de l’intégrateur est terminé. Le prestataire vérifie les dépendances, retire cet accès et consigne le résultat. Les autres comptes restent attribués à des usages documentés, avec leurs modalités de protection et de vérification.

L’entreprise conserve la revue et la trace de révocation. Le dossier montre à la fois la décision et son application.

Erreurs à éviter

  • Considérer que les comptes du prestataire échappent à la revue de l’entreprise.
  • Partager un même accès entre plusieurs intervenants sans moyen d’attribuer les opérations.
  • Retirer un compte technique avant d’en connaître les dépendances.
  • Conserver une liste ancienne sans vérifier les droits appliqués.

Votre prochaine étape

Demandez une première liste des accès administrateurs sur vos services essentiels. Faites valider leurs propriétaires et leurs usages, puis attribuez les écarts. Poursuivez avec la protection multifacteur et le processus de départ.

Pour approfondir

Consultez les recommandations ANSSI relatives à l’administration sécurisée des SI. Leur application technique est à préparer avec les personnes compétentes pour votre environnement.

Poursuivre votre préparation

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact