
Lancement du projet identités
Olivia a décidé de s'occuper des fondations d'un des plus importants piliers de sa stratégie de sécurité, à savoir la gestion des identités et des accès. Elle a donc proposé d'organiser une réunion pour lancer son projet en invitant notamment Corinne de l'équipe ressources humaines, Xavier en charge de l'informatique (Carl, le responsable de l'infrastructure, n'était pas disponible – « J'ai piscine ! ») et Marcel qui est en charge des applications centrales pour la partie métier.
De bonne humeur, Xavier a apporté du café et des croissants en affichant un sourire radieux. Sa petite dernière vient d'être acceptée dans l'école dont elle rêvait. On passe un bon moment en célébrations, félicitations et croissants.
Olivia s'est rendu compte qu'elle avait une petite tendance à prendre du poids. Elle est sur la défensive : Xavier a une mauvaise influence sur sa ligne ! Certaines de ses jupes et pantalons commencent à se plaindre de ses fréquents grignotages.
Une réunion difficile à lancer
Après plus d'une demi-heure perdue, elle parvient enfin à lancer la réunion. Il faut se dépêcher car Marcel se tortille déjà, prétextant un rendez-vous urgent et il est à la tête du référentiel utilisateur des applications métier. En résumé, il peut créer, supprimer et auditer les comptes de toutes les applications de l'entreprise. Elle décide donc d'entrer immédiatement dans le vif du sujet et elle explique ce dont elle a besoin :
« Ce qu'il nous faudrait, c'est une description de tous les processus qui concernent les identités des utilisateurs. Par exemple, la création d'un compte pour un nouvel utilisateur ou la suppression d'un compte pour un utilisateur quittant l'entreprise. Description des processus de création des comptes, cycle de vie des identités et différents profils pour gérer les accès aux applications. »
« Il faut tout écrire ? Ah bon ? Pourtant ça fonctionne bien comme ça... »
Marcel explique que c'est assez simple : on lui envoie un mail avec la demande de création et il s'exécute après quelques allers-retours. Il lui arrive également d'avoir des demandes à l'oral.
« Donc tu veux dire qu'il n'existe pas forcément de trace écrite des créations de compte utilisateur ? »
Marcel ne répond pas. Il sent un « coup fourré ». Aucun participant n'a la moindre idée du temps nécessaire pour une création de compte en moyenne. Personne ne semble même avoir pensé à des procédures spéciales concernant une demande urgente, des droits étendus ou les VIP (Very Important Person – par exemple des membres du comité de direction).
Un constat alarmant
Olivia se rend compte également qu'il n'existe absolument aucun référentiel central ni même de profils ou rôles définis pour encadrer les droits d'accès. En résumé, la gestion des accès et identités présente un niveau très faible de suivi et de contrôle chez BFC Tracteurs et il y a un risque très important qui pèse sur l'entreprise.
« Là, on est plus sur du rouge sang en termes de niveau de risque », leur explique-t-elle. « Sans compter l'expérience utilisateur qui a des chances d'être un vrai problème. »
Le processus se résume à un message envoyé à la volée, parfois par oral, qui aboutit à la création d'un utilisateur sur une application ou sur le réseau avec des droits donnés en fonction du sens du vent. Mais parfois un utilisateur peut se retrouver sans accès pendant une durée indéterminée.
« Oh ! Tu as vu, j'ai accès au serveur de gestion de l'usine, c'est amusant ! »
Un plan de transformation
Elle propose donc de lancer une transformation de la gestion des identités. Premièrement, elle va s'occuper des procédures à écrire avec les différents interlocuteurs. L'avantage est qu'une procédure à écrire, c'est gratuit, si on exclut le temps qu'on y passe. Cela lui donnera du temps pour sélectionner la future architecture avec Carl qui se montrera sûrement très coopératif si Xavier ou Bernard lui demande. Quelle spontanéité !
Corinne est disponible. Elles décident donc de travailler ensemble sur la politique de gestion des identités qui sera le document de référence. Elles réfléchissent notamment sur les identités existantes. Il est actuellement impossible d'en réaliser un inventaire chez BFC. En effet, il faut aller voir chaque application et interroger les responsables pour trouver la source et y récupérer les informations. Aujourd'hui, cela représente plus de quarante gisements d'identités différents et de nouveaux continuent à être régulièrement découverts.
Les règles fondamentales
La première règle : toute identité devra être référencée de manière centrale, liée à un utilisateur unique et correspondre à un profil. Par exemple, un magasinier dans les entrepôts ne peut pas avoir le même profil qu'un administrateur système. La règle immuable est qu'un profil doit limiter les droits d'accès aux seuls besoins de l'utilisateur. Il faut donc créer des profils correspondant aux utilisateurs et aux tâches de l'entreprise. Lier la sécurité à la réalité du métier, ce n'est pas ça le secret ?
Autre règle : certains profils et droits d'accès doivent être identifiés comme spéciaux et bénéficier d'un suivi particulier. Ces comptes avec des droits étendus (comptes à privilèges), comme les administrateurs systèmes, doivent être identifiés et suivis.
« C'est toute l'équipe de Carl, je sens que ça va être Rock & Roll ! »
Olivia et Corinne éclatent de rire.
Enfin, elles définissent la règle pour le département des ressources humaines qui devra détenir le référentiel et s'assurer que les procédures d'arrivée et de départ d'un employé sont réalisées.
Jeux politiques
Hélène, qui s'intéresse à leurs travaux, pense qu'elle a peut-être mal jugé Olivia et qu'elle se donne à fond dans son travail. Elle se dit qu'elle pourrait même devenir un investissement intéressant si elle arrive à la manipuler afin de subtiliser la gestion des profils des applications métier à son rival Jean-Yves (Responsable Administratif et Financier) et gagner plus de poids dans l'organisation.
Certains sécurisent, d'autres politisent !
Pour la prochaine étape, Olivia prévoit de travailler avec Xavier sur le projet de transformation de la gestion des identités pour finalement aligner le processus avec les règles qu'elles auront définies.