Guides pratiques

Organiser les comptes, les droits et la récupération d’accès

La sécurité d’un compte comprend son ouverture, ses actions autorisées, sa récupération et sa fermeture. Un écran de connexion réussi ne prouve pas qu’un ancien collaborateur a perdu ses accès ni qu’une récupération est correctement contrôlée.

Voir la méthode

Les accès dans la durée

Définir les actions réellement nécessaires

Listez les actions par rôle : lire une demande, rédiger une page, publier, exporter ou administrer. Séparez les responsabilités lorsque le contexte le permet. Demandez à chaque personne concernée de valider son parcours courant et les actions qu’elle ne doit pas pouvoir effectuer.

Gardez un inventaire des comptes de l’équipe et des intégrations avec leur responsable et leur justification. Les secrets n’appartiennent pas à ce document partagé. L’inventaire doit permettre de savoir qui peut intervenir, sans transformer un tableau de projet en dépôt de mots de passe.

Examiner connexion et actions sensibles

La documentation OWASP distingue authentification et contrôles associés : limitation des tentatives, protection des échanges, récupération et réauthentification pour certaines opérations sensibles. Utilisez une solution maintenue et examinez ses possibilités de protection supplémentaire en fonction du risque.

Proposez une recette avec un compte autorisé, un compte au rôle limité et une session expirée. Vérifiez une opération sensible en passant par son adresse directe autant que par le menu. Masquer un bouton ne constitue pas, à lui seul, un contrôle de droit côté serveur.

Répéter une récupération sans données réelles

Dans un environnement d’essai, simulez la perte d’un moyen de connexion, un lien expiré et une tentative répétée. Vérifiez les messages, le destinataire de la demande et la fin de la procédure. Le support doit disposer d’une méthode écrite pour traiter une situation exceptionnelle.

Décidez comment révoquer les anciennes sessions et examiner les autres accès après une reprise. Ne demandez pas à une personne de transmettre un secret dans un formulaire ordinaire pour démontrer qu’elle possède le compte. La procédure doit être relue avec le responsable de la sécurité de la solution.

Préparer arrivées, départs et transmission

Attribuez un responsable à la création, à la révision et à la fermeture des accès. Lors d’un départ, prenez en compte le site, l’hébergement, le domaine, les outils connectés et les appareils autorisés. L’accès de secours doit être contrôlé, connu des personnes habilitées et testé sans être exposé publiquement.

Conservez une trace des droits accordés et retirés ainsi que de la date de contrôle. Rejouez un échantillon de tâches après une évolution de rôle ou de logiciel. Cette méthode aide à repérer un oubli ; elle ne remplace pas une analyse de sécurité adaptée au service.

Documentation primaire : OWASP — Authentication Cheat Sheet.

Matrice de recette à adapter au projet

Ces contrôles proposés utilisent des cas fictifs. Décidez du comportement attendu avec l’équipe, notez le résultat et attribuez les écarts non résolus avant publication.

Cas de test, résultats attendus et preuves utiles
CasRésultat attenduPreuve à conserver
Compte aux droits limitésL’opération protégée reste refusée même par son adresse directe.Rôle du compte, requête et refus observé.
Récupération expiréeLe lien ancien ne restaure pas l’accès et une nouvelle demande reste possible.Étapes et message présenté, sans conserver de jeton réel.
Départ d’un contributeurLes accès et sessions concernés sont retirés selon la procédure retenue.Liste des outils contrôlés et résultats avec comptes fictifs.
Administrateur indisponibleLa reprise prévue est compréhensible par la personne désignée.Exercice de récupération documenté dans l’environnement de test.

Questions fréquentes

L’authentification multifacteur suffit-elle à protéger un espace ?

Elle peut renforcer la connexion, mais les droits, sessions, récupérations, intégrations et départs restent à examiner. Testez aussi ce qu’un compte au rôle limité peut réellement consulter ou modifier.

Que transmettre au prochain administrateur ?

Une liste des services concernés, propriétaires, rôles, procédures de secours et tests réalisés. Transmettez les secrets par le mécanisme sécurisé prévu par l’organisation, séparément du dossier éditorial ou du cahier des charges.