Maîtriser les concepts d'habilitation, le principe du moindre privilège, et les modèles de contrôle d'accès (RBAC, ABAC).
Intermédiaire — SISR 1ère et 2ème année
⏱️ 20 min
📁 Patrimoine informatique
🎯 Objectifs de la fiche
- Habilitation et droit d'accès — Définitions, distinction, enjeux
- Le principe du moindre privilège — Définition, application, bénéfices
- Modèles de contrôle d'accès — RBAC, ABAC, contrôle discrétionnaire
- Cycle de vie d'une habilitation — Attribution, révision, révocation
- Vérifier et auditer les habilitations — Revues d'accès, traçabilité
Prérequis
Notions de base sur les comptes utilisateurs et les groupes (Active Directory, Linux). Cette fiche est au programme du Bloc 1 (B1.1) et complète les notions de sécurité abordées en cyber.
1. Habilitation et droit d'accès — quelle différence ?
| Terme | Définition |
| Habilitation | Autorisation formelle accordée à une personne d'accéder à une ressource ou d'effectuer une action, en lien avec son rôle dans l'organisation |
| Droit d'accès | Permission technique concrète configurée dans un système (lecture, écriture, exécution sur un fichier, une application, un service) |
L'habilitation est la décision métier (« Alice, en tant que comptable, peut accéder au logiciel de paie »). Le droit d'accès est sa traduction technique (compte Alice ajouté au groupe Active Directory 'Comptabilité' qui dispose des droits sur le partage réseau correspondant).
2. Le principe du moindre privilège
Le principe du moindre privilège (least privilege) stipule qu'un utilisateur ne doit disposer que des droits strictement nécessaires à l'exercice de sa fonction — ni plus, ni moins.
| Sans moindre privilège | Avec moindre privilège |
| Tous les employés ont accès à tous les dossiers réseau | Chaque service n'accède qu'à ses propres dossiers |
| Les comptes utilisateurs ont les droits administrateur | Seuls les comptes admin dédiés ont les droits élevés |
| Un compte de service a accès à toute la base de données | Le compte de service n'a accès qu'aux tables nécessaires |
ℹ️ Le moindre privilège limite l'impact d'un compte compromis : si le compte d'un utilisateur standard est piraté, l'attaquant n'a accès qu'à un périmètre restreint, contrairement à un compte disposant de droits excessifs.
3. Modèles de contrôle d'accès
| Modèle | Nom complet | Principe | Exemple |
| RBAC | Role-Based Access Control | Les droits sont attribués à des rôles, les utilisateurs héritent des droits de leur rôle | Groupe AD 'Comptabilité' avec des droits prédéfinis |
| ABAC | Attribute-Based Access Control | Les droits dépendent d'attributs (service, localisation, heure, type d'appareil) | Accès autorisé seulement depuis le réseau de l'entreprise en journée |
| DAC | Discretionary Access Control | Le propriétaire de la ressource décide qui y accède | Partage d'un dossier personnel par son créateur |
| MAC | Mandatory Access Control | Les droits sont imposés par une politique centrale, non modifiable par les utilisateurs | Systèmes à fort niveau de classification (défense, santé) |
💡 Le RBAC est le modèle le plus utilisé en entreprise car il simplifie la gestion : on attribue un rôle à un utilisateur plutôt que de configurer individuellement chaque droit. C'est le principe des groupes Active Directory.
4. Cycle de vie d'une habilitation
| Étape | Action | Déclencheur |
| 1. Demande | L'habilitation est demandée par le manager ou le RH | Arrivée, changement de poste |
| 2. Validation | Le responsable hiérarchique ou le propriétaire de la ressource valide | Processus d'approbation |
| 3. Attribution | Le technicien configure les droits techniques | Validation reçue |
| 4. Revue périodique | Vérification que les droits sont toujours justifiés | Audit annuel, changement de poste |
| 5. Révocation | Suppression des droits devenus inutiles | Départ, changement de poste, fin de mission |
⛔ L'oubli de révocation est l'une des failles de sécurité les plus fréquentes : un ancien employé ou un prestataire dont le contrat est terminé garde un accès actif. La révocation doit être systématique et immédiate, idéalement intégrée au processus RH de départ.
5. Vérifier et auditer les habilitations
| Pratique | Fréquence recommandée | Objectif |
| Revue des comptes actifs | Trimestrielle | Détecter les comptes orphelins ou inutilisés |
| Revue des droits par service | Semestrielle | Vérifier la cohérence rôle/droits |
| Audit des comptes à privilèges élevés | Mensuelle | Surveiller les comptes admin, les plus sensibles |
| Journalisation des accès | Continue | Tracer qui accède à quoi et quand |
groups alice
getent group comptabilite
sudo -l -U alice
getent group sudo
- ☐ Différence habilitation / droit d'accès comprise
- ☐ Principe du moindre privilège expliqué avec un exemple
- ☐ 4 modèles de contrôle d'accès (RBAC, ABAC, DAC, MAC) identifiés
- ☐ RBAC reconnu comme modèle le plus courant en entreprise
- ☐ Cycle de vie d'une habilitation en 5 étapes mémorisé
- ☐ Risque de l'oubli de révocation compris