Famille de processus

Processus de gouvernance d’accès : modèles d’adhésion, de demande, de…

La famille de gouvernance des accès : provisionnement des utilisateurs, demande d'accès, demande d'accès des employés et suppression de l'accès en un seul cycle de vie, avec le contrôle ISO 27001 Annexe A.5.15 et la demande d'accès aux…

La gouvernance des accès est le cycle de vie des droits d'une personne. Un événement RH crée une identité, une demande accorde l'accès à un système une fois que le supérieur hiérarchique et le propriétaire du système l'ont approuvé, un déménagement supprime ce dont l'ancien rôle n'a plus besoin et un événement de sortie révoque tout et récupère les licences. Les quatre modèles de séquence sont ces événements ; les deux à côté d'eux dessinent la même boucle qu'un contrôle ISO 27001 et pour un seul ensemble de données.

La séquence est pilotée par les événements RH et non par les tickets informatiques. Un événement de jointure crée l'identité dans l'annuaire, émet des informations d'identification avec MFA et dérive l'ensemble de droits de rôle dans provisionnement des utilisateurs ; tout ce qui se trouve en dehors du forfait standard attend le propriétaire du droit. L'accès au-delà du bundle passe par le demande d'accès : supérieur hiérarchique, puis propriétaire du système, contrôle de séparation des tâches, approbation de sécurité pour l'accès privilégié, provisionnement du moindre privilège, inscription au registre d'accès. Un déplacement exécute la demande d'accès de l'employé, qui répertorie d'abord l'accès du rôle précédent et se ferme uniquement lorsqu'il a été supprimé.

Une conclusion de départ, de fin de contrat ou de révision exécute suppression d'accès : coupez tous les accès dans l'heure ou planifiez-les pour la date d'entrée en vigueur, faites pivoter les informations d'identification partagées, désactivez ou supprimez, transférez la boîte aux lettres et la propriété des fichiers, récupérez les licences, capturez la preuve de chaque révocation. Les échecs constatés par un auditeur sont familiers : accès accordé sur la seule parole d'un manager, changements qui conservent tous les droits de leurs fonctions antérieures, départs dont les comptes leur survivent, évaluations que personne ne peut prouver. Chaque modèle place le contrôle à ce stade : l'approbation du propriétaire du système après celle du gestionnaire, l'étape de suppression de l'ancien rôle, la branche de révocation immédiate, la capture des preuves.

La recertification est l'étape finale de quatre membres, l'approvisionnement, la demande d'accès, le contrôle ISO et la demande d'accès aux données, et il n'existe pas encore de modèle de campagne de révision d'accès autonome. L'organigramme de l'annexe A.5.15 de la norme ISO 27001 présente la demande, l'approbation commerciale, l'attribution du moindre privilège, l'attestation périodique du propriétaire et la révocation comme un contrôle pour un audit. La demande d'accès aux données est sa jumelle pour un ensemble de données : la finalité est indiquée, la classification du catalogue est lue, le propriétaire des données décide, les données personnelles font l'objet d'un examen de confidentialité et d'une DPIA, et chaque subvention comporte une date d'expiration.

Les RH sont propriétaires des déclencheurs, cette famille est donc la voie informatique du Cycle de vie des employés : approvisionnement des flux d'intégration, suppression des flux de départ, et les deux listes doivent être rapprochées l'une par rapport à l'autre plutôt que de faire confiance séparément. Quels ensembles de données sont catalogués, comment ils sont classés et à qui ils appartiennent proviennent de Gouvernance des données, où se trouve également le modèle de demande d'accès aux données. La branche de révocation immédiate de la suppression des accès est utilisée en dehors du calendrier RH par la réponse aux incidents de sécurité lorsqu'un compte est compromis ; la réinitialisation du mot de passe du modèle de phishing et la révocation de la session constituent la même étape, effectuée par le SOC au lieu du centre de services.

La séquence

  1. Étape 1: Organigramme du processus de provisionnement des utilisateurs (rejoindre,…

    Organigramme du processus de provisionnement des utilisateurs : événement RH, identité créée dans l'annuaire, informations d'identification et MFA, ensemble de droits de rôle, approbation du propriétaire pour l'accès privilégié, comptes…

  2. Étape 2: Organigramme du processus de demande d’accès

    Organigramme du processus de demande d’accès : demande basée sur un rôle, approbation du responsable hiérarchique et du propriétaire du système, contrôle de séparation des tâches, attribution et recertification.

  3. Étape 3: Organigramme du processus de demande d'accès des employés (menuisier et…

    Organigramme du processus de demande d'accès des employés pour les nouveaux arrivants et les déménageurs : demande déclenchée par les RH, profil d'accès au rôle, approbation du responsable et du propriétaire, suppression de l'ancien rôle.

  4. Étape 4: Organigramme du processus de suppression de l'accès des utilisateurs…

    Organigramme du processus de suppression de l'accès des utilisateurs : déclencheurs de départ et de changement de rôle, branche de révocation immédiate, comptes partagés, récupération de licence et preuves d'audit.

Également dans cette famille

Utilisé dans ces secteurs

Guides associés

  • Comment créer un diagramme de flux de travail — Comment créer un diagramme de flux de travail : modélisez la demande, les portes d'approbation, le travail lui-même et la révision qui boucle la boucle, chaque état appartenant à un rôle. Avec un exemple de demande d'accès en direct.

Fonctionnalités QueryChart pour Gouvernance d’accès

Familles de processus associées

Plus dans Familles de processus