Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Revue trimestrielle comptes à privilèges

11 conseils classés par audience et sévérité.

Technicien 6 conseils

Pour le technicien qui intervient.

CRITIQUE Opérationnel

Bannir les comptes admin partages

Un compte admin partage entre plusieurs personnes est inauditable : impossible de savoir qui a fait quoi. Le guide d'hygiene ANSSI interdit cette pratique. Chaque administrateur doit avoir un compte nominatif distinct, meme si l'identifiant change uniquement par un suffixe. Les comptes 'admin' ou 'administrator' generiques sont a desactiver.

CRITIQUE Opérationnel

Imposer la rotation des mots de passe admin

Un mot de passe admin partage qui reste valide pendant des années est une bombe a retardement. Forcer une rotation au minimum tous les 6 mois, idealement automatique via un bastion. En cas de départ d'un administrateur, rotation immediate de tous les mots de passe qu'il connaissait. Tracer chaque rotation.

OBLIGATOIRE Réglementaire

Revue trimestrielle obligatoire des comptes a privilèges

Le guide d'hygiene informatique de l'ANSSI mesure 22, ISO 27001 A.9.2.3 et la directive NIS2 imposent une revue périodique des comptes a privilèges (admins, root, comptes de service). La fréquence trimestrielle est la pratique de marche. La revue doit conduire a des actions concretes (revocation, reduction de portee), pas seulement a un constat.

OBLIGATOIRE Opérationnel

Desactiver les comptes dormants apres 90 jours

Un compte admin sans connexion depuis 90 jours est probablement oublie : c'est une cible ideale pour un attaquant. Desactiver automatiquement, et reviser tous les trimestres. La directive NIS2 et ISO 27001 considerent les comptes dormants comme un risque majeur. Documenter la durée d'inactivite seuil dans la politique.

Responsable 4 conseils

Pour le responsable / gestionnaire.

CRITIQUE Opérationnel

Imposer la rotation des mots de passe admin

Un mot de passe admin partage qui reste valide pendant des années est une bombe a retardement. Forcer une rotation au minimum tous les 6 mois, idealement automatique via un bastion. En cas de départ d'un administrateur, rotation immediate de tous les mots de passe qu'il connaissait. Tracer chaque rotation.

OBLIGATOIRE Réglementaire

Revue trimestrielle obligatoire des comptes a privilèges

Le guide d'hygiene informatique de l'ANSSI mesure 22, ISO 27001 A.9.2.3 et la directive NIS2 imposent une revue périodique des comptes a privilèges (admins, root, comptes de service). La fréquence trimestrielle est la pratique de marche. La revue doit conduire a des actions concretes (revocation, reduction de portee), pas seulement a un constat.

OBLIGATOIRE Opérationnel

Desactiver les comptes dormants apres 90 jours

Un compte admin sans connexion depuis 90 jours est probablement oublie : c'est une cible ideale pour un attaquant. Desactiver automatiquement, et reviser tous les trimestres. La directive NIS2 et ISO 27001 considerent les comptes dormants comme un risque majeur. Documenter la durée d'inactivite seuil dans la politique.

Auditeur 1 conseil

Pour l'auditeur et le contrôle de conformité.

OBLIGATOIRE Réglementaire

Revue trimestrielle obligatoire des comptes a privilèges

Le guide d'hygiene informatique de l'ANSSI mesure 22, ISO 27001 A.9.2.3 et la directive NIS2 imposent une revue périodique des comptes a privilèges (admins, root, comptes de service). La fréquence trimestrielle est la pratique de marche. La revue doit conduire a des actions concretes (revocation, reduction de portee), pas seulement a un constat.