Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Contrôle déploiement MFA

11 conseils classés par audience et sévérité.

Technicien 5 conseils

Pour le technicien qui intervient.

CRITIQUE Réglementaire

Imposer le MFA sur tous les comptes a privilèges

Le guide d'hygiene informatique de l'ANSSI mesure 21 impose le MFA pour tous les comptes a privilèges sans exception. La directive NIS2 art. 21 et le RGPD art. 32 vont dans le meme sens. Un seul compte admin sans MFA suffit a compromettre l'ensemble du SI : la tolerance doit etre zero, audite chaque mois.

OBLIGATOIRE Opérationnel

Couvrir les acces VPN, messagerie et applications critiques

Le MFA sur les seuls comptes admin ne suffit pas : la majorite des compromissions passent par le phishing sur des utilisateurs standard. Etendre le MFA a tous les acces VPN, a la messagerie (Microsoft 365, Google Workspace), aux applications métier critiques et aux outils de telemaintenance. Documenter les exceptions justifiees.

OBLIGATOIRE Opérationnel

Documenter la procedure de recuperation de compte

Que faire en cas de perte du second facteur ? Sans procedure formelle, soit la personne reste bloquee, soit l'admin contourne le MFA en urgence (avec risques). Documenter une procedure : vérification d'identite forte, MFA temporaire pour 24h, journalisation systematique. Cette procedure est elle-meme un point d'attaque a auditer.

Responsable 5 conseils

Pour le responsable / gestionnaire.

CRITIQUE Réglementaire

Imposer le MFA sur tous les comptes a privilèges

Le guide d'hygiene informatique de l'ANSSI mesure 21 impose le MFA pour tous les comptes a privilèges sans exception. La directive NIS2 art. 21 et le RGPD art. 32 vont dans le meme sens. Un seul compte admin sans MFA suffit a compromettre l'ensemble du SI : la tolerance doit etre zero, audite chaque mois.

OBLIGATOIRE Opérationnel

Couvrir les acces VPN, messagerie et applications critiques

Le MFA sur les seuls comptes admin ne suffit pas : la majorite des compromissions passent par le phishing sur des utilisateurs standard. Etendre le MFA a tous les acces VPN, a la messagerie (Microsoft 365, Google Workspace), aux applications métier critiques et aux outils de telemaintenance. Documenter les exceptions justifiees.

OBLIGATOIRE Opérationnel

Documenter la procedure de recuperation de compte

Que faire en cas de perte du second facteur ? Sans procedure formelle, soit la personne reste bloquee, soit l'admin contourne le MFA en urgence (avec risques). Documenter une procedure : vérification d'identite forte, MFA temporaire pour 24h, journalisation systematique. Cette procedure est elle-meme un point d'attaque a auditer.

Auditeur 1 conseil

Pour l'auditeur et le contrôle de conformité.