Référentiel Cyber France (ReCyF) 2.5

10

Gestion des identités et des accès des utilisateurs aux systèmes d’information

Les entités [importantes ou essentielles] mettent en œuvre : 1. Des mécanismes d’identification et d’authentification des utilisateurs et des processus automatiques de leurs systèmes d’information ; 2. Des processus de gestion des droits permettant notamment l’attribution des droits d’accès aux ressources en fonction du besoin opérationnel des utilisateurs et des processus automatiques, la révocation des droits en cas de changement d’affectation des utilisateurs et la désactivation du compte utilisateur en cas de départ de l’entité.

Citation 10
Clé de plateforme arcate:compliance:requirements/recyf/2.5/10
Emplacement dans la source p. 20
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.e implements p. 45-47
Art. 21.2.i implements p. 45-47
Art. 21.2.j implements p. 45-47

Exigences filles

10.A.1-EI/EEEI/EE

Les utilisateurs et les processus automatiques accédant aux ressources des systèmes d’information de l’entité disposent de comptes individuels. Les utilisateurs peuvent, le cas échéant, disposer de plusieurs comptes individuels.

arcate:compliance:requirements/recyf/2.5/10.A.1-EI/EE · p. 20

10.A.2-EI/EEEI/EE

L’emploi d’un compte individuel du système d’information est réservé à l’utilisateur ou au processus automatique auquel ce compte a été attribué. Oui Oui

arcate:compliance:requirements/recyf/2.5/10.A.2-EI/EE · p. 20

10.A.3-EI/EEEI/EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas de créer de comptes individuels pour les utilisateurs ou pour les processus automatiques, l’entité met en place des mesures permettant de réduire le risque lié à l'utilisation de comptes partagés et d'assurer la traçabilité de l'utilisation de ces comptes (par exemple : carnet de quart dans une salle de supervision, badgeuse à l’entrée de la salle).

arcate:compliance:requirements/recyf/2.5/10.A.3-EI/EE · p. 20

10.A.4-EI/EEEI/EE

Lorsqu'un système d’information est utilisé pour diffuser de l'information au public, l’entité n'est pas tenue de créer de comptes pour l'accès du public à cette information ( par exemple : l’accès à un site vitrine ne nécessite pas d’authentifier les visiteurs alors que l’accès à l’intranet doit authentifier les utilisateurs).

arcate:compliance:requirements/recyf/2.5/10.A.4-EI/EE · p. 20

10.A.5-EI/EEEI/EE

L’entité désactive les comptes qui ne sont plus nécessaires dans les délais prévus par sa politique de gestion des comptes (par exemple : sous 7 jours). Oui Oui

arcate:compliance:requirements/recyf/2.5/10.A.5-EI/EE · p. 20

10.A.6-EI/EEEI/EE

L’entité effectue périodiquement, au moins annuellement, une revue des comptes. Cette revue doit notamment vérifier le respect des présentes mesures relatives à l'identification et, le cas échéant, corriger les anomalies. AUTHENTIFICATION

arcate:compliance:requirements/recyf/2.5/10.A.6-EI/EE · p. 20

10.B.1-EI/EEEI/EE

L’entité protège les accès des utilisateurs et processus automatiques aux ressources de ses systèmes d’information au moyen d'un mécanisme d'authentification impliquant au moins un élément secret ( par exemple : un mécanisme d’authentification mono -facteur tel qu’un mot de passe , ou multi-facteur, tel qu’une carte à puce avec code PIN).

arcate:compliance:requirements/recyf/2.5/10.B.1-EI/EE · p. 20

10.B.2-EI/EEEI/EE

L’entité change les éléments secrets configurés par défaut, avant la mise en service d’une ressource. À cet effet, l’entité s'assure auprès du fabricant ou du fournisseur de la ressource qu'elle dispose des moyens et des droits permettant d’effectuer ces changements.

arcate:compliance:requirements/recyf/2.5/10.B.2-EI/EE · p. 20

10.B.3-EI/EEEI/EE

L’élément secret d'un compte partagé est renouvelé à chaque retrait d'un utilisateur de ce compte. Oui Oui

arcate:compliance:requirements/recyf/2.5/10.B.3-EI/EE · p. 20

10.B.4-EI/EEEI/EE

L’élément secret d’un compte n’est connu, que des utilisateurs autorisés à utiliser le compte ( par exemple : les mots de passe des comptes partagés peuvent être stockés dans un coffre-fort de mots de passe).

arcate:compliance:requirements/recyf/2.5/10.B.4-EI/EE · p. 21

10.B.5-EI/EEEI/EE

Les facteurs d’authentification sont conformes aux recommandations de l’autorité nationale de sécurité des systèmes d’information en matière de complexité, en tenant compte du niveau de complexité maximal permis par la ressource concernée, et en matière de fréquence de renouvellement.

arcate:compliance:requirements/recyf/2.5/10.B.5-EI/EE · p. 21

10.B.6-EI/EEEI/EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas de modifier l'élément secret, l’entité met en œuvre un contrôle d'accès approprié à la ressource concernée ainsi que des mesures de réduction du risque lié à l'utilisation d'un élément secret d'authentification fixe.

arcate:compliance:requirements/recyf/2.5/10.B.6-EI/EE · p. 21

10.B.7-EE EE

Dans le cadre de cette exception, l’entité met également en œuvre des mesures de sécurité permettant d'assurer la traçabilité des accès. Non Oui DROITS D’ACCES

arcate:compliance:requirements/recyf/2.5/10.B.7-EE · p. 21

10.C.1-EI/EEEI/EE

L’entité n’attribue des droits qu’aux utilisateurs et processus automatiques authentifiés. Oui Oui

arcate:compliance:requirements/recyf/2.5/10.C.1-EI/EE · p. 21

10.C.2-EI/EEEI/EE

Pour chaque utilisateur ou chaque processus automatique, l’entité n'attribue les droits d'accès qu’aux seules ressources nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité.

arcate:compliance:requirements/recyf/2.5/10.C.2-EI/EE · p. 21

10.C.3-EI/EEEI/EE

Pour chaque ressource du système d’information, l’entité n’attribue les droits d’accès qu’aux seuls utilisateurs et processus automatiques justifiant d’un besoin au regard de leurs missions.

arcate:compliance:requirements/recyf/2.5/10.C.3-EI/EE · p. 21

10.C.4-EI/EEEI/EE

L’entité effectue périodiquement, au moins annuellement, une revue des droits d’accès. Cette revue doit notamment vérifier le respect des présentes mesures relatives au droit d’accès et, le cas échéant, corriger les anomalies.

arcate:compliance:requirements/recyf/2.5/10.C.4-EI/EE · p. 21