Aller au contenu
Revue de sécurité informatique indépendante - Canada English
Secure M365 Cadrer une revue
Sommaire

Revue de sécurité informatique indépendante

Passez en revue le processus derrière chaque arrivée, mutation et départ.

La plupart des constats sur les rôles privilégiés et les licences remontent à la façon dont une identité a été créée, modifiée ou retirée. Cette revue examine le processus d’arrivée, de mutation et de départ lui-même, et vérifie s’il a réellement été suivi.

Commencez par le processus, pas par la liste des comptes.

La plupart des constats sur les rôles privilégiés et les licences remontent à la façon dont une identité a été créée, a changé de poste ou a quitté l’organisation - pas à un réglage isolé. Cette revue examine le processus réel d’arrivée, de mutation et de départ, avec des preuves qu’il a été suivi.

Provisionnement à l’embauche

Qui crée le compte, attribue le rôle et la licence de départ, et confirme qu’ils correspondent au poste - plutôt qu’un modèle copié de la dernière embauche.

Changements de poste ou de service

Si l’accès et les licences sont mis à jour lors d’un changement de rôle, de lieu ou de gestionnaire, ou s’ils s’accumulent simplement avec les anciens.

Départ et retrait de l’accès

Qui est avisé lorsqu’un emploi se termine, ce qui est désactivé immédiatement ou plus tard, et comment les contractuels et le personnel à durée déterminée sont traités.

Retracez où une étape manquée finit par apparaître.

Une étape oubliée dans ce processus se manifeste rarement comme un constat distinct. Elle reparaît plus tard sous la forme d’un rôle privilégié que personne n’explique ou d’une licence que personne ne peut justifier.

Privilège permanent sans raison actuelle

Relier une attribution administrative ou élevée à l’embauche, à la promotion ou au projet qui la justifiait à l’origine.

Comptes licenciés mais inactifs

Repérer les comptes qui détiennent encore une licence payante et un accès à la boîte aux lettres des semaines ou des mois après le départ de la personne.

Responsabilité partagée ou orpheline

Trouver les listes de distribution, équipes Teams et sites SharePoint encore attribués à une personne qui a changé de poste ou quitté l’organisation.

Faites correspondre le processus à la façon réelle dont l’organisation embauche et sépare.

Un processus d’arrivée-mutation-départ ne fonctionne que s’il correspond à la façon dont les RH, les gestionnaires et les TI communiquent réellement - pas à un parcours idéal sans lien avec ce qui déclenche un billet.

Déclencheur et avis

Confirmer quel événement démarre le processus - un changement dans le système RH, un courriel du gestionnaire, un formulaire signé - et à quel point il atteint fiablement les TI.

Transfert RH et gestionnaire

Clarifier qui confirme l’accès dont une personne mutée a besoin et qui confirme le dernier jour d’une personne qui part, puisque les TI ne détiennent rarement seules ce fait.

Contractuels et personnel d’un autre employeur

Étendre la même rigueur aux contractuels, au personnel temporaire et au personnel d’une organisation partenaire qui détiennent des comptes tout en restant hors du registre RH habituel.

Transformez une lacune en correctif attribué, pas en nettoyage ponctuel.

Désactiver les comptes périmés d’aujourd’hui aide une fois. Une défaillance de processus datée exige un responsable et un moyen de remarquer la prochaine.

Nettoyage immédiat contre correctif de processus

Distinguer le nettoyage ponctuel des comptes du changement de procédure nécessaire pour que le même écart ne réapparaisse pas dans six mois.

Une vérification récurrente réaliste

Définir une cadence et un responsable réalistes pour comparer les comptes actifs au personnel actuel, adaptés à la taille de l’organisation plutôt qu’une règle trimestrielle générique.

Preuves pour le prochain réviseur

Conserver la procédure mise à jour, son responsable et la date de son dernier bon fonctionnement dans le registre, pas seulement les comptes corrigés.

Prochaine étape

Définissez la revue avant de partager des preuves.

Commencez avec le déclencheur, la décision et les limites connues. N’envoyez aucun mot de passe, code de récupération ni export du locataire.