Définition
Un examen programmé et une évaluation des comptes utilisateurs, des privilèges, des attributions de droits et des schémas d'accès afin de s'assurer que l'accès aux systèmes correspond aux rôles, responsabilités et politiques de sécurité dans les environnements d'application de la loi.

Principe

Principe
Appliquer le principe du moindre privilège et l'accès justifié par le rôle en recertifiant périodiquement les comptes, en supprimant les privilèges inactifs ou inappropriés, et en documentant le besoin métier pour les accès élevés.

Démonstration

Démonstration
Un processus de revue trimestriel qui identifie les comptes inactifs, confirme les justifications pour les utilisateurs ayant des privilèges administratifs, supprime les comptes de service obsolètes et enregistre les étapes de remédiation pour les schémas d'accès anormaux.

Mauvaise application

Mauvaise application
Considérer l'audit comme un exercice de case à cocher avec des revues superficielles, ou accorder massivement des accès temporaires sans suivi, entraînant une dérive des privilèges et des droits non gérés.

Conséquence

Conséquence
Réduction de la surface d'attaque interne, prévention de l'accumulation de privilèges, amélioration de la posture de conformité et traçabilité plus claire pour les enquêtes liées aux accès.

Inversion

Inversion
Absence de revue : attributions d'habilitations permanentes sans validation périodique, entraînant des privilèges obsolètes et un risque accru d'abus ou de compromission.

Limite

Limite
Se concentre sur les droits, les attributions de rôles et l'état des comptes dans les systèmes ; il se distingue des revues de contenu ou des audits de dossiers d'enquête, bien qu'il doive être informé par les journaux d'accès et les événements RH organisationnels.

Tension sémantique

Tension sémantique
Tension entre une gouvernance d'accès stricte et la flexibilité opérationnelle : des audits trop fréquents ou intrusifs peuvent entraver la réactivité essentielle à la mission, tandis que des audits laxistes augmentent le risque de sécurité.

Synthèse

Synthèse
Un audit d'accès système est un processus de gouvernance qui combine inventaires d'habilitations, données d'utilisation et revues de justification métier pour garantir que les accès sont appropriés, documentés et corrigés si nécessaire.