← Retour au portail

Fiche 3 - Habilitations et droits d'accès — gérer qui accède à quoi

Maîtriser les concepts d'habilitation, le principe du moindre privilège, et les modèles de contrôle d'accès (RBAC, ABAC).

Intermédiaire — SISR 1ère et 2ème année ⏱️ 20 min 📁 Patrimoine informatique

🎯 Objectifs de la fiche

  1. Habilitation et droit d'accès — Définitions, distinction, enjeux
  2. Le principe du moindre privilège — Définition, application, bénéfices
  3. Modèles de contrôle d'accès — RBAC, ABAC, contrôle discrétionnaire
  4. Cycle de vie d'une habilitation — Attribution, révision, révocation
  5. Vérifier et auditer les habilitations — Revues d'accès, traçabilité

Prérequis

Notions de base sur les comptes utilisateurs et les groupes (Active Directory, Linux). Cette fiche est au programme du Bloc 1 (B1.1) et complète les notions de sécurité abordées en cyber.

1. Habilitation et droit d'accès — quelle différence ?

TermeDéfinition
HabilitationAutorisation formelle accordée à une personne d'accéder à une ressource ou d'effectuer une action, en lien avec son rôle dans l'organisation
Droit d'accèsPermission technique concrète configurée dans un système (lecture, écriture, exécution sur un fichier, une application, un service)

L'habilitation est la décision métier (« Alice, en tant que comptable, peut accéder au logiciel de paie »). Le droit d'accès est sa traduction technique (compte Alice ajouté au groupe Active Directory 'Comptabilité' qui dispose des droits sur le partage réseau correspondant).

2. Le principe du moindre privilège

Le principe du moindre privilège (least privilege) stipule qu'un utilisateur ne doit disposer que des droits strictement nécessaires à l'exercice de sa fonction — ni plus, ni moins.

Sans moindre privilègeAvec moindre privilège
Tous les employés ont accès à tous les dossiers réseauChaque service n'accède qu'à ses propres dossiers
Les comptes utilisateurs ont les droits administrateurSeuls les comptes admin dédiés ont les droits élevés
Un compte de service a accès à toute la base de donnéesLe compte de service n'a accès qu'aux tables nécessaires
ℹ️ Le moindre privilège limite l'impact d'un compte compromis : si le compte d'un utilisateur standard est piraté, l'attaquant n'a accès qu'à un périmètre restreint, contrairement à un compte disposant de droits excessifs.

3. Modèles de contrôle d'accès

ModèleNom completPrincipeExemple
RBACRole-Based Access ControlLes droits sont attribués à des rôles, les utilisateurs héritent des droits de leur rôleGroupe AD 'Comptabilité' avec des droits prédéfinis
ABACAttribute-Based Access ControlLes droits dépendent d'attributs (service, localisation, heure, type d'appareil)Accès autorisé seulement depuis le réseau de l'entreprise en journée
DACDiscretionary Access ControlLe propriétaire de la ressource décide qui y accèdePartage d'un dossier personnel par son créateur
MACMandatory Access ControlLes droits sont imposés par une politique centrale, non modifiable par les utilisateursSystèmes à fort niveau de classification (défense, santé)
💡 Le RBAC est le modèle le plus utilisé en entreprise car il simplifie la gestion : on attribue un rôle à un utilisateur plutôt que de configurer individuellement chaque droit. C'est le principe des groupes Active Directory.

4. Cycle de vie d'une habilitation

ÉtapeActionDéclencheur
1. DemandeL'habilitation est demandée par le manager ou le RHArrivée, changement de poste
2. ValidationLe responsable hiérarchique ou le propriétaire de la ressource valideProcessus d'approbation
3. AttributionLe technicien configure les droits techniquesValidation reçue
4. Revue périodiqueVérification que les droits sont toujours justifiésAudit annuel, changement de poste
5. RévocationSuppression des droits devenus inutilesDépart, changement de poste, fin de mission
⛔ L'oubli de révocation est l'une des failles de sécurité les plus fréquentes : un ancien employé ou un prestataire dont le contrat est terminé garde un accès actif. La révocation doit être systématique et immédiate, idéalement intégrée au processus RH de départ.

5. Vérifier et auditer les habilitations

PratiqueFréquence recommandéeObjectif
Revue des comptes actifsTrimestrielleDétecter les comptes orphelins ou inutilisés
Revue des droits par serviceSemestrielleVérifier la cohérence rôle/droits
Audit des comptes à privilèges élevésMensuelleSurveiller les comptes admin, les plus sensibles
Journalisation des accèsContinueTracer qui accède à quoi et quand
# Exemples de commandes utiles pour vérifier les habilitations (Linux)

# Lister les groupes d'un utilisateur
groups alice

# Lister tous les membres d'un groupe
getent group comptabilite

# Voir les droits sudo d'un utilisateur
sudo -l -U alice

# Lister les comptes ayant les droits sudo
getent group sudo
🎯 Passer l'évaluation de cette fiche