Objectif
Réduire l’impact du vol d’un mot de passe administrateur et améliorer la traçabilité des actions sensibles.
Prérequis
- L’inventaire des comptes privilégiés locaux, domaine, cloud, réseau et hébergement.
- Un moyen MFA compatible avec chaque service.
- Une procédure validée pour les comptes d’urgence.
Procédure pas à pas
Inventorier les privilèges
Recensez comptes partagés, administrateurs locaux, Domain Admins, rôles cloud, équipements et comptes fournisseurs.
Créer des comptes nominatifs séparés
Chaque administrateur utilise un compte standard au quotidien et un compte privilégié uniquement pour l’administration.
Activer le MFA
Priorisez messagerie, VPN, hébergeur, sauvegarde, hyperviseur et comptes de domaine/cloud exposés.
Supprimer les comptes inutiles et partagés
Remplacez les comptes génériques par des comptes nominatifs. Documentez les exceptions techniques.
Appliquer le moindre privilège
Attribuez uniquement les rôles nécessaires, idéalement pour une durée limitée sur les plateformes qui le permettent.
Protéger les comptes d’urgence
Créez des comptes break-glass surveillés, avec mots de passe longs stockés hors ligne et procédure de test.
Centraliser les journaux et alertes
Alertez sur connexion inhabituelle, élévation de privilège, création de compte et désactivation du MFA.
Réviser périodiquement
Effectuez une revue trimestrielle des droits et après chaque départ ou changement de fonction.
Validation
La procédure est validée lorsque :
- Tous les accès humains sont nominatifs.
- Le MFA est actif sur les services prioritaires.
- Les comptes d’urgence sont testés et surveillés.
- Une revue des privilèges est documentée.
Retour arrière
- Conservez un accès de secours validé pendant le déploiement.
- Restaurez temporairement un rôle seulement après validation et avec une durée limitée.