Aller au contenu

Revues des accès SaaS : organiser des preuves exploitables

Publié et mis à jour le · Rédaction : Scope & Evidence

Une revue des accès utile permet de décider si chaque droit examiné reste justifié, puis de vérifier les corrections. Un export d’annuaire sans décision ne démontre pas cette revue. Pour un SaaS, examinez aussi les outils avec accès direct, les comptes privilégiés et les identités de service. La fréquence doit être discutée selon les risques et les engagements. Ce guide n’impose pas un rythme unique ; il propose une chaîne de preuve exploitable par les responsables et les auditeurs.

Cadre de référence : source primaire du sujet. Les recommandations opérationnelles ci-dessous sont à adapter à votre organisation.

Construire une population compréhensible

Identifiez les annuaires et les applications qui gèrent des droits hors de l’authentification centrale. Une liste limitée au SSO peut ignorer des accès directs. Pour chaque outil, notez le propriétaire et les rôles disponibles. Distinguez les collaborateurs, les prestataires et les comptes de service. Les identités techniques ne se contrôlent pas seulement par rapprochement avec la liste du personnel. Conservez la date d’extraction et expliquez la population incluse pour éviter une conclusion trop large.

Choisir un responsable capable de décider

Le responsable de revue doit comprendre le besoin métier ou technique associé au droit. Une validation globale sans examen ne répond pas à cette question. Préparez un format qui permette de confirmer, retirer ou demander une information complémentaire. Si le décideur ne sait pas identifier l’usage d’un compte, gardez le point ouvert. Les droits privilégiés et les comptes de secours doivent recevoir une attention adaptée à leurs conséquences. La direction doit connaître les situations qui dépassent les critères d’acceptation définis.

Relier la revue aux corrections

Conservez l’export examiné, les décisions et les tickets de retrait ou de modification. Vérifiez que la correction a effectivement changé l’accès dans le système concerné. Fermer le ticket ne suffit pas si l’outil conserve une session ou une identité directe. Les modalités de vérification dépendent des systèmes ; documentez-les. Gardez les anomalies visibles dans le dossier initial. Elles montrent ce qui a été détecté et traité, au lieu de disparaître d’un export corrigé a posteriori.

Traiter les mouvements sans attendre la revue

Les entrées, changements de fonction et départs doivent avoir un circuit propre dans votre organisation. Une revue périodique ne remplace pas le retrait prévu lors d’un départ. Reliez les informations RH ou contractuelles aux tâches techniques, avec un accès limité aux données nécessaires. Vérifiez les prestataires dont la mission change ou se termine. Les comptes de service doivent avoir un propriétaire et un moyen de revoir leur usage lorsque les équipes évoluent.

Préserver les preuves avec mesure

Les exports peuvent contenir des données personnelles et des informations sensibles sur l’organisation. Limitez les droits de lecture et définissez les règles de conservation selon le besoin et le droit applicable. Une preuve d’audit n’est pas un motif pour conserver sans limite tous les journaux. Discutez des versions minimisées avec l’auditeur lorsque nécessaire. Les clés, mots de passe et jetons ne doivent jamais figurer dans les pièces. Le dossier public de devis ne reçoit aucune population d’utilisateurs.

Vérifier les accès après une modification de rôle

Un collaborateur peut changer de fonction sans quitter l’entreprise. Examinez alors les droits conservés, les nouvelles habilitations et la validation du responsable. Le rapprochement avec la seule liste des départs ne détectera pas cette situation. Conservez les décisions et les corrections comme pour une revue périodique. L’exemple doit être choisi dans une population et une période explicites, sans généraliser un cas favorable à tous les changements de rôle.

Exemple de travail, fictif

Exemple fictif : une revue du SSO ne trouve aucune anomalie, mais l’inventaire révèle un outil de support avec authentification directe. Un ancien prestataire y possède encore un compte. Le responsable décide le retrait, l’équipe vérifie sa réalisation et ajoute l’outil au périmètre de revue. Le dossier garde l’export initial et l’action de correction. L’exemple illustre pourquoi la population examinée compte autant que la signature d’un responsable.

Ce que votre dossier doit permettre de vérifier

  • Les applications et annuaires inclus, avec leurs accès directs.
  • Un export daté distinguant personnes, prestataires et comptes techniques.
  • Des décisions par droit ou par population justifiée.
  • Les corrections et leur vérification dans les outils.
  • Des règles de partage et de conservation du dossier de revue.

Questions avant de décider

Quelle fréquence choisir ?

Elle doit être adaptée aux risques, aux droits et aux engagements de votre organisation. Confirmez les critères avec l’intervenant compétent ; nous ne présentons pas une fréquence universelle comme obligation.

Une liste signée suffit-elle ?

La décision et le suivi des anomalies doivent être compréhensibles. Une signature globale ne permet pas seule de savoir quels droits ont été examinés et quelles corrections ont été faites.

Faut-il inclure les comptes de service ?

Ils doivent être identifiés et rattachés à des usages et responsables. Leur examen diffère d’un compte personnel, mais leur nature technique ne justifie pas de les ignorer.

Préparer la suite du travail

Sources et portée de lecture

Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.