Provisionnement à l’embauche
Qui crée le compte, attribue le rôle et la licence de départ, et confirme qu’ils correspondent au poste - plutôt qu’un modèle copié de la dernière embauche.
Revue de sécurité informatique indépendante
La plupart des constats sur les rôles privilégiés et les licences remontent à la façon dont une identité a été créée, modifiée ou retirée. Cette revue examine le processus d’arrivée, de mutation et de départ lui-même, et vérifie s’il a réellement été suivi.
La plupart des constats sur les rôles privilégiés et les licences remontent à la façon dont une identité a été créée, a changé de poste ou a quitté l’organisation - pas à un réglage isolé. Cette revue examine le processus réel d’arrivée, de mutation et de départ, avec des preuves qu’il a été suivi.
Qui crée le compte, attribue le rôle et la licence de départ, et confirme qu’ils correspondent au poste - plutôt qu’un modèle copié de la dernière embauche.
Si l’accès et les licences sont mis à jour lors d’un changement de rôle, de lieu ou de gestionnaire, ou s’ils s’accumulent simplement avec les anciens.
Qui est avisé lorsqu’un emploi se termine, ce qui est désactivé immédiatement ou plus tard, et comment les contractuels et le personnel à durée déterminée sont traités.
Une étape oubliée dans ce processus se manifeste rarement comme un constat distinct. Elle reparaît plus tard sous la forme d’un rôle privilégié que personne n’explique ou d’une licence que personne ne peut justifier.
Relier une attribution administrative ou élevée à l’embauche, à la promotion ou au projet qui la justifiait à l’origine.
Repérer les comptes qui détiennent encore une licence payante et un accès à la boîte aux lettres des semaines ou des mois après le départ de la personne.
Trouver les listes de distribution, équipes Teams et sites SharePoint encore attribués à une personne qui a changé de poste ou quitté l’organisation.
Un processus d’arrivée-mutation-départ ne fonctionne que s’il correspond à la façon dont les RH, les gestionnaires et les TI communiquent réellement - pas à un parcours idéal sans lien avec ce qui déclenche un billet.
Confirmer quel événement démarre le processus - un changement dans le système RH, un courriel du gestionnaire, un formulaire signé - et à quel point il atteint fiablement les TI.
Clarifier qui confirme l’accès dont une personne mutée a besoin et qui confirme le dernier jour d’une personne qui part, puisque les TI ne détiennent rarement seules ce fait.
Étendre la même rigueur aux contractuels, au personnel temporaire et au personnel d’une organisation partenaire qui détiennent des comptes tout en restant hors du registre RH habituel.
Désactiver les comptes périmés d’aujourd’hui aide une fois. Une défaillance de processus datée exige un responsable et un moyen de remarquer la prochaine.
Distinguer le nettoyage ponctuel des comptes du changement de procédure nécessaire pour que le même écart ne réapparaisse pas dans six mois.
Définir une cadence et un responsable réalistes pour comparer les comptes actifs au personnel actuel, adaptés à la taille de l’organisation plutôt qu’une règle trimestrielle générique.
Conserver la procédure mise à jour, son responsable et la date de son dernier bon fonctionnement dans le registre, pas seulement les comptes corrigés.
Prochaine étape
Commencez avec le déclencheur, la décision et les limites connues. N’envoyez aucun mot de passe, code de récupération ni export du locataire.