CIS Controls v8.1 IG1 minimum

Contrôle 6 — Gestion du contrôle des accès

Contrôler qui peut accéder à quoi, comment et depuis où est un pilier fondamental. Ce contrôle établit les processus d'octroi et révocation d'accès, et impose l'authentification multi-facteurs (MFA) pour les accès sensibles.

Pourquoi ce contrôle est critique ?

Risque sans ce contrôle : Sans MFA, un mot de passe volé suffit pour compromettre un compte admin ou un accès VPN. Le credential stuffing exploite la réutilisation des mots de passe à grande échelle.

Le MFA est la mesure préventive la plus efficace contre le vol de compte. Microsoft rapporte que le MFA bloque 99,9% des attaques sur les comptes compromis. Pour les PME, activer le MFA sur Microsoft 365 et le VPN est une victoire rapide à coût quasi nul.

Procédures & outils recommandés

Activer le MFA sur : Microsoft 365/Google Workspace, accès VPN, outils cloud. Utiliser une application d'authentification (Microsoft/Google Authenticator) plutôt que les SMS. Documenter chaque octroi d'accès : approbation manager + validation IT.

Outils adaptés aux PME
  • Microsoft Authenticator / Google Authenticator — MFA TOTP gratuit
  • Duo Security (freemium jusqu'à 10 users) — MFA avec tableau de bord
  • Conditional Access (Entra ID) — MFA conditionnel selon contexte
  • Okta Workforce Identity — SSO et MFA centralisé
  • Teleport (open source) — accès privilégié zéro-trust

Tableau des Safeguards

#Action (Safeguard)IGClasse
6.1Établir un processus formalisé d'octroi d'accès : demande, approbation manager, validation IT, documentation des droits accordés.IG1Utilisateurs
6.2Établir un processus de révocation d'accès lors de départ, changement de poste ou fin de contrat. Délai maximum : 24h.IG1Utilisateurs
6.3Exiger le MFA pour toutes les applications exposées sur Internet contenant des données sensibles (email, ERP, CRM).IG1Applications
6.4Exiger le MFA pour tous les accès réseau distants (VPN, RDP via gateway, SSH externe).IG1Réseau
6.5Exiger le MFA pour tous les accès administrateurs, même en réseau interne.IG1Utilisateurs
6.6Établir un inventaire des systèmes d'authentification et d'autorisation (LDAP, SAML, OAuth, bases locales).IG2Applications
6.7Centraliser le contrôle des accès via un Identity Provider unique. Utiliser SSO (Single Sign-On).IG2Applications
6.8Définir et maintenir un modèle de contrôle d'accès basé sur les rôles (RBAC). Réviser trimestriellement.IG3Utilisateurs

Application pour les PME québécoises

Priorité absolue : activer le MFA sur Microsoft 365 ou Google Workspace (gratuit, 30 minutes). C'est la mesure IG1 avec le meilleur ratio protection/effort. Ensuite : checklist départ employé incluant la révocation de tous les accès dans les 24h.

Lien Loi 25 : La Loi 25 exige que seules les personnes autorisées accèdent aux renseignements personnels (art. 10). Le MFA (6.3-6.5) et la révocation immédiate (6.2) répondent à cette obligation. La documentation des accès (6.1) facilite les audits CAI.

Quiz de validation — 5 questions

1. Dans quel délai max révoquer les accès d'un employé partant (Safeguard 6.2) ?

2. Quel % d'attaques sur les comptes le MFA bloque-t-il (Microsoft) ?

3. Pourquoi préférer une app TOTP aux SMS pour le MFA ?

4. Qu'est-ce que le RBAC ?

5. Sur quels systèmes le MFA est-il prioritaire (Safeguards IG1) ?

Voir aussi