Organigramme du processus de suppression de l'accès des utilisateurs…

Organigramme du processus de suppression de l'accès des utilisateurs : déclencheurs de départ et de changement de rôle, branche de révocation immédiate, comptes partagés, récupération de licence et preuves d'audit.

Utiliser ce modèle

Qu'est-ce que le processus organigramme du processus de suppression de l'accès des utilisateurs… ?

La suppression de l'accès des utilisateurs, également appelée déprovisionnement ou révocation, est le processus consistant à supprimer l'accès dont une personne n'a plus besoin et à pouvoir montrer qu'il a été supprimé. Cela va d'un déclencheur, qui peut être un départ, un changement de rôle, la fin d'un contrat ou d'un engagement, ou un examen d'accès qui a révélé un droit que personne ne peut justifier, jusqu'à un enregistrement montrant que chaque compte et chaque droit ont été traités. C'est une question de temps critique, contrairement à la plupart des processus administratifs : la fenêtre de risque s'ouvre au moment où le déclencheur se produit et reste ouverte jusqu'à la fermeture de la dernière session.

Ce n’est pas tout le processus de départ. La passation de pouvoir, l'entretien de départ, la restitution des actifs et le salaire final appartiennent au départ des employés, qui est un travail de coordination plus large appartenant aux RH. Ce processus en constitue la moitié d'accès, et il s'exécute également pour les personnes qui ne partent pas du tout, c'est pourquoi la voie de déclenchement porte le nom de la source plutôt que d'un départ. Il ne s’agit pas non plus du côté de l’octroi : la manière dont l’accès est demandé, justifié, approuvé et fourni relève du processus de demande d’accès. La suppression commence là où ces deux éléments s'arrêtent, et un flux sert les quatre déclencheurs plutôt que d'être écrit correctement pour les sortants et improvisé pour tout le reste.

Le modèle cartographie le flux sur cinq voies, à savoir la source de déclenchement (RH ou responsable), le centre de services informatiques, le propriétaire du système, la sécurité et l'audit, sur six phases, du déclenchement à la preuve et à la clôture. Il comprend la branche qui décide si la révocation a lieu immédiatement ou à la date d'entrée en vigueur, la gestion des comptes partagés, de service et privilégiés qui ne peuvent pas simplement être désactivés, la décision de désactiver ou de supprimer et un contrôle de rapprochement à la fin qui compare ce qui a été réellement supprimé avec la liste compilée au début. La forme suit la moitié de suppression du cycle de vie de l'accès décrite dans la norme ISO/IEC 27001:2022, Annexe A, contrôle A.5.18, qui exige que les droits d'accès soient supprimés ou ajustés lorsque l'emploi ou un engagement prend fin ou change.

Ce que couvre cet organigramme

Dans ce modèle

  • Quatre voies d'entrée, un seul flux : un "Type de déclencheur ?" La décision dans la voie source du déclencheur achemine un départ ou une fin de contrat, un changement de rôle et un résultat de révision d'accès sur le même chemin de suppression, donc rien ne dépend du fait que les RH aient ou non émis le ticket.
  • Un message « Révocation immédiate requise ? » décision dans le couloir du centre de services informatiques, avec une branche immédiate qui coupe tout accès dans l'heure pour les licenciements et les comptes privilégiés, et une branche planifiée qui fixe la suppression à la date d'effet. Les deux se rejoignent à la même étape d’identification.
  • Une étape d'identification unique qui compile la liste complète des comptes et des droits avant que quoi que ce soit ne soit désactivé, avec un commentaire de nœud nommant les sources manquées par les gens : comptes locaux, comptes de service et partagés, VPN et accès à distance, consoles cloud et de base de données, SaaS tiers achetés sur une carte et accès au bâtiment.
  • Un « Compte partagé ou privilégié ? décision appartenant au propriétaire du système, acheminant les comptes partagés, de service et privilégiés vers la sécurité pour alterner les informations d'identification et les clés, car ces comptes ne peuvent pas être désactivés sans casser quelque chose qui en dépend.
  • Un message « Désactiver ou supprimer le compte ? » décision dans la colonne de révocation, les deux branches se rejoignant lors de la révocation des droits dans chaque système cible par le propriétaire du système.
  • Données et licences dans l'ordre qui évite les fichiers orphelins, transfert de la propriété des boîtes aux lettres et des fichiers avant que les licences ne soient récupérées et l'inventaire mis à jour, puis capture des preuves dans la voie de sécurité et un message « Un accès est-il toujours actif ? » rapprochement dans la voie d'audit qui renvoie les écarts à l'étape d'identification avant la signature.

Quand utiliser ce modèle

  • Vous rédigez ou révisez une procédure de déprovisionnement et avez besoin que les étapes d'accès soient séparées de la liste de contrôle de délocalisation plus large, avec un propriétaire pour chacune.
  • Les examens d'accès continuent de trouver des comptes réels pour les personnes qui ont quitté, changé d'équipe ou terminé un contrat, et vous devez indiquer où se produit la suppression dans le processus et qui la confirme.
  • Vous configurez l'automatisation des entrants, des migrants et des sortants dans un fournisseur d'identité ou un outil de centre de services et souhaitez que le processus soit approuvé avant qu'il ne soit codé dans des règles de flux de travail.
  • Votre environnement est lourd de sous-traitants ou de tiers, donc les dates de fin de contrat plutôt qu'un flux RH sont le principal déclencheur, et il n'y a pas d'enregistrement de départ sur lequel travailler.
  • Vous répondez à un auditeur ou à un questionnaire de sécurité client qui demande comment l'accès est supprimé en cas de résiliation et quelles preuves existent que cela s'est produit.

Comment cela fonctionne

  1. Nommez vos véritables sources de déclenchement

    Le tableau prend en compte quatre déclencheurs : départ, fin de contrat, changement de rôle et résultat de l'examen d'accès. Notez quel système ou quelle personne fait autorité pour chacun, par exemple le système RH pour les employés, le registre des contrats pour les fournisseurs et les sous-traitants et le résultat de l'examen pour les conclusions. Là où un déclencheur n’a pas de propriétaire aujourd’hui, c’est l’écart qui mérite d’être comblé en premier, car un processus que personne ne démarre ne peut être mesuré.

  2. Notez la règle de révocation immédiate

    Le message « Révocation immédiate requise ? » la décision ne fonctionne que si les critères se trouvent à côté d’elle. Les déclencheurs typiques sont le licenciement, les soupçons de mauvaise conduite et toute personne détenant des droits d’administrateur, de production ou d’approbation de paiement. Ajoutez votre propre heure cible et indiquez qui peut l'invoquer en dehors des heures d'ouverture. Pour un licenciement, la révocation est normalement chronométrée avec la conversation elle-même, donc la branche est autant une question de séquençage que de rapidité.

  3. Attachez votre inventaire système à l’étape d’identification

    Remplacez la liste de comptes générique par l'inventaire que vous gérez réellement et marquez quels systèmes sont derrière l'authentification unique et lesquels ne le sont pas. Tout ce qui se trouve en dehors du fournisseur d'identité est l'endroit où se trouvent les accès manqués : comptes d'administrateur local, connexions à la base de données, clés SSH, jetons API et outils qu'une équipe a achetés sur une carte. Demandez au responsable du sortant de nommer tout ce que le service informatique ne gère pas.

  4. Décidez de désactiver ou de supprimer avant d'en avoir besoin

    Définissez la valeur par défaut sur désactiver et définissez le moment où la suppression est autorisée, par exemple après une période de conservation indiquée, ou à la fin du contrat lorsqu'un accord l'exige. Enregistrez qui passe cet appel. La suppression anticipée détruit les données de courrier, la propriété des fichiers et l'historique d'audit dont dépendent l'étape de rapprochement et toute enquête ultérieure.

  5. Conservez les étapes de données et de licence dans cet ordre

    Transférez d’abord la propriété de la boîte aux lettres et des fichiers, puis récupérez les licences. L'inversion des fichiers partagés et des boîtes aux lettres des deux orphelins et leur récupération ultérieure sont lentes. Si vous définissez le transfert ou un délégué, attribuez-lui un propriétaire nommé et une date de fin dans la même étape, sinon l'arrangement temporaire devient discrètement permanent.

  6. Convenez de quelles preuves comptent et qui réconcilie

    Décidez ce que l'enregistrement de révocation doit contenir, généralement le système, l'action, l'horodatage, la personne qui l'a effectuée et l'endroit où il est stocké. Puis nommez qui exécute le message « Un accès est-il toujours actif ? » vérifier et par rapport à quoi, puisque le rapprochement par rapport à la liste de comptes d'origine plutôt que par rapport à la mémoire est la seule partie qui détecte une omission. Publiez le tableau approuvé avec votre politique de contrôle d'accès afin que le processus suivi par les personnes et celui que vous montrez à un auditeur soient les mêmes.

Questions fréquentes

Quel est le processus de suppression de l’accès des utilisateurs ?

Il s'agit de l'itinéraire défini que prend la suppression de l'accès d'une personne, depuis le déclencheur jusqu'à la clôture confirmée et prouvée. Un processus complet comporte cinq parties : un déclencheur avec une source nommée, une décision sur l'urgence de l'accès, l'identification de chaque compte et droit détenu par la personne, la révocation sur chaque système avec les conséquences sur les données et les licences traitées, et un rapprochement montrant que rien n'a été laissé actif. Les déclencheurs sont plus larges que ne le pensent la plupart des équipes. Outre les départs, le processus doit s'appliquer aux changements de rôle et d'équipe, à la fin du contrat ou de l'engagement, ainsi qu'à tout résultat d'examen des accès, car ce sont ces chemins qui créent les droits que personne ne peut expliquer par la suite.

À quelle vitesse l’accès doit-il être supprimé lorsque quelqu’un part ?

Les normes fixent les exigences plutôt que l'horloge. Le contrôle ISO/IEC 27001:2022 A.5.18 exige que les droits d'accès soient supprimés ou ajustés en cas de cessation ou de changement d'emploi, mais ne prescrit pas d'intervalle, c'est donc à vous de définir et de justifier l'objectif. Un schéma courant est le retrait à la fin du dernier jour ouvrable pour un départ prévu, et le retrait immédiat programmé avec la conversation pour un licenciement ou pour toute personne bénéficiant d'un accès privilégié. Quel que soit votre choix, écrivez-le dans le processus, mesurez le temps réel entre le déclenchement et la dernière révocation et considérez l'écart entre les deux comme le nombre qui mérite d'être signalé.

Devons-nous désactiver ou supprimer le compte ?

La désactivation est la méthode par défaut la plus sûre et c'est ce que la plupart des organisations font en premier. Il ferme le compte, met fin aux sessions actives et bloque la connexion, tout en préservant le contenu de la boîte aux lettres, la propriété des fichiers, l'appartenance à un groupe et l'historique d'audit dont une enquête ou un examen d'accès ultérieur peut avoir besoin. La suppression a lieu à la fin d'une période de conservation indiquée ou à la fin du contrat lorsqu'un accord ou un engagement en matière de protection des données l'exige. Quel que soit votre choix, la fin des sessions actives et la révocation des jetons sont aussi importantes que l'état du compte : un compte désactivé avec une session en direct ou un jeton d'actualisation valide a toujours accès jusqu'à l'expiration de cette session.

Comment supprimer l’accès aux comptes partagés, de service et privilégiés ?

Vous ne pouvez pas supprimer la gestion d'un compte partagé ou de service en le désactivant, car d'autres personnes et systèmes en dépendent. L'action de suppression consiste plutôt à faire pivoter les informations d'identification : modifier le mot de passe ou la clé, supprimer la personne du coffre-fort ou du groupe qui la détient, révoquer les jetons API, les clés SSH et les jetons d'accès personnels qu'elle a créés, et mettre fin à toutes les sessions actives. Les comptes individuels privilégiés nécessitent la même gestion de session et de jeton en plus de l'étape de désactivation normale. Le modèle place cela sur sa propre branche, propriété de la sécurité, car c'est le cas le plus souvent manqué et celui qui a les conséquences les plus importantes si c'est le cas.

Quelles preuves ce processus devrait-il produire ?

Au minimum, un ticket ou un enregistrement par suppression indiquant le déclencheur et sa date, la liste des comptes et des droits qui a été compilée, l'action entreprise dans chaque système avec un horodatage et la personne qui l'a effectuée, et le résultat du contrôle de rapprochement. Cet enregistrement est ce qu'un auditeur échantillonne et ce qui vous permet de répondre à un questionnaire de sécurité avec une date plutôt qu'une description. Il convient d'être clair sur le rôle d'un organigramme ici : il documente le processus prévu et à qui appartient chaque étape, mais la preuve de conformité réside dans les enregistrements que le processus produit lors de son exécution.

Où ce processus s'inscrit

Dans la plupart des opérations, ce processus suit Organigramme du processus de provisionnement des utilisateurs (rejoindre,….

C'est une étape de Gouvernance d’accès.

  1. Étape 1: Organigramme du processus de provisionnement des utilisateurs (rejoindre,…

  2. Étape 2: Organigramme du processus de demande d’accès

  3. Étape 3: Organigramme du processus de demande d'accès des employés (menuisier et…

    Organigramme du processus de demande d'accès des employés pour les nouveaux arrivants et les déménageurs : demande déclenchée par les RH, profil d'accès au rôle, approbation du responsable et du propriétaire, suppression de l'ancien rôle.

  4. Étape 4: Organigramme du processus de suppression de l'accès des utilisateurs… Vous êtes ici

    Organigramme du processus de suppression de l'accès des utilisateurs : déclencheurs de départ et de changement de rôle, branche de révocation immédiate, comptes partagés, récupération de licence et preuves d'audit.

Fait partie de

Fonctionnalités QueryChart pour ce processus

Utiliser ce modèle

Fait partie de ces packs

Browse all Modèles de processus informatiques et ITSM