Reduce Liability with a Zero Standing Privileges Approach
Télécharger les ressourcesÀ propos de cette session
Shawn McCabe, directeur de l'ingénierie pour le Canada et le secteur public américain chez Delinea, présente le modèle de maturité PAM de Gartner pour expliquer pourquoi les accès privilégiés permanents restent risqués même après le déploiement d'un coffre-fort. Un coffre-fort seul protège bien les identifiants partagés, mais peut multiplier les comptes privilégiés et accorder un accès « entièrement armé » une fois le mot de passe emprunté; l'étape suivante de maturité, la gestion de l'élévation et de la délégation de privilèges (PEDM), applique donc le moindre privilège directement sur le poste, rattaché à l'identité propre de l'utilisateur plutôt qu'à un compte emprunté. Les privilèges permanents zéro s'appuient sur cette base en n'accordant des droits qu'au moment précis où ils sont nécessaires, pour une durée définie, avant de les révoquer automatiquement, ce qu'il relie aux mandats fédéraux de confiance zéro, précurseurs des exigences du secteur privé. Il recommande de commencer par des cibles à faible risque et fort rendement, comme les comptes administrateur d'entreprise et de schéma, d'utiliser les « cinq pourquoi » (qui, à quelle fréquence, quand, jusqu'où, pourquoi) pour cadrer les demandes, et d'intégrer le PAM à la gouvernance des identités plutôt que de le traiter en silo. La période de questions aborde l'adoption réaliste, la lassitude des approbateurs et les limites du logiciel quand les processus organisationnels ne sont pas déjà solides.
À retenir
- Ne pas considérer un coffre-fort seul comme une gestion complète des accès privilégiés (PAM); un identifiant emprunté au coffre est souvent « entièrement armé », sans contrôle sur le poste de ce qu'il permet réellement de faire.
- Ajouter la gestion de l'élévation et de la délégation de privilèges (PEDM) sur les postes pour que l'accès soit rattaché à l'identité propre de l'utilisateur, audité et limité au moindre privilège, plutôt que passé par un compte partagé emprunté.
- Passer d'une appartenance permanente à des groupes privilégiés à un accès juste-à-temps accordé pour une durée définie et révoqué automatiquement ensuite, afin de réduire la surface d'attaque.
- Commencer les privilèges permanents zéro par des cibles à faible risque et fort rendement (comptes administrateur d'entreprise et de schéma, serveurs contenant des RP, contrôleurs de domaine) plutôt que de viser toute l'entreprise d'un coup.
- Cadrer chaque demande d'accès privilégié avec les cinq pourquoi : qui en a besoin, à quelle fréquence, quand et pour combien de temps, jusqu'où va l'accès, et quelle en est la justification.

