Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

Le jour du départ, couper les accès avant de rendre le badge

Ou : le compte qui survit à son titulaire.

La réponse courte : au départ d’un collaborateur, tous ses accès doivent être désactivés le jour même, et le VPN n’en est qu’un parmi d’autres. Le guide d’hygiène informatique de l’ANSSI en fait une de ses premières mesures : il est essentiel que l’ensemble des droits affectés à une personne soient révoqués lors de son départ ou de son changement de fonction. Le référentiel de contrôles du NIST demande de désactiver l’accès aux systèmes dans un délai fixé à l’avance et de révoquer tous les identifiants associés à la personne ; les CIS Controls recommandent une procédure, de préférence automatisée, qui désactive les comptes immédiatement à la fin du contrat. Pour une petite structure qui a ouvert un accès distant à son équipe, c’est la procédure qui rend cet accès gouvernable.

On lit souvent des pourcentages spectaculaires sur les anciens salariés qui conservent leurs accès. Ils proviennent pour la plupart de sondages commandés par des éditeurs de solutions, sans méthodologie publiée, et je ne les reprendrai pas ici. Le risque, lui, n’a pas besoin de statistique : un compte actif sans titulaire est une porte que personne ne surveille.

Départ d’un salarié : la procédure qui coupe vraiment les accès

La procédure tient en quelques étapes, à condition de les écrire avant d’en avoir besoin. Les CIS Controls conseillent de désactiver plutôt que de supprimer dans un premier temps, pour conserver les traces d’activité, puis de supprimer selon une règle établie.

ÉtapeQuand
Désactiver le compte dans l’annuaireLe dernier jour, à l’heure du départMicrosoft 365, Google Workspace ou équivalent
Vérifier la coupure du VPNLe même jourConsole du fournisseur VPN, ou automatique si SCIM
Révoquer les appareils enregistrés et les sessions ouvertesLe même jourConsole VPN, gestion des appareils
Changer les mots de passe partagés qu’il connaissaitDans la semaineCoffre-fort de mots de passe de l’équipe
Récupérer le matérielLe dernier jourInventaire
Supprimer définitivement les comptesSelon la durée de conservation fixéeAnnuaire et services

L’ordre compte. Si le VPN est relié à l’annuaire par authentification unique, désactiver le compte principal coupe l’accès à tout ce qui en dépend, et la synchronisation SCIM retire en plus la licence du VPN. Si le VPN a ses propres comptes, il faut les désactiver à part, et c’est précisément là qu’on oublie. L’adresse IP dédiée de l’entreprise, elle, ne change rien à l’affaire : elle est partagée par toute l’équipe, et la coupure ne peut se faire que compte par compte.

L’arrivée d’un collaborateur est l’autre moitié de la même procédure, et elle conditionne le départ. Le Centre pour la Cybersécurité Belgique recommande dans ses CyberFundamentals de réviser les droits chaque fois que les rôles changent ou que des personnes quittent l’organisation, et de révoquer immédiatement les privilèges inutiles. Attribuer dès le premier jour des droits par groupe, plutôt qu’au cas par cas, permet de savoir ce qu’il faudra retirer le dernier jour. Les CIS Controls ajoutent une règle d’hygiène simple pour rattraper les oublis : désactiver les comptes restés inactifs pendant 45 jours.

Des droits attribués par groupe dès l'arrivée disent ce qu'il faudra reprendre au départ.

L’annuaire, interrupteur général

Tout est plus simple quand un seul compte commande tous les autres. Le branchement du VPN sur l’annuaire de l’entreprise, et ses limites, sont expliqués dans l’authentification unique appliquée au VPN.

Le poste qui doit revenir, et ce qu’il contient

Un ordinateur non restitué ou non effacé garde des fichiers, des sessions et parfois des mots de passe en mémoire. Les mesures qui limitent ce risque dès l’arrivée du poste sont décrites dans la sécurité du poste du télétravailleur.

Moins de droits, moins de choses à retirer

Un collaborateur qui n’a accès qu’aux ressources de son équipe laisse moins de portes ouvertes en partant. C’est l’argument pratique de la segmentation des accès par équipe.