Absence d'inventaire applicatif
L'absence d'inventaire applicatif est l'absence d'un catalogue structuré des applications servant à prioriser l'onboarding et la gouvernance.
Retrouvez les notions utiles pour comprendre l'Identity and Access Management, la gouvernance des identités, la gestion des accès, les privilèges, l'autorisation et la sécurité des environnements d'identité.
Les définitions sont organisées pour faciliter la recherche et permettre de naviguer entre les concepts liés.
L'absence d'inventaire applicatif est l'absence d'un catalogue structuré des applications servant à prioriser l'onboarding et la gouvernance.
L'absence d'ownership de secours est l'absence d'un owner secondaire pour un rôle, un profil applicatif ou un périmètre d'accès révisable.
L'absence de catalogue de rôles est l'absence d'un inventaire formel des rôles métier et des rôles techniques dans un modèle IAM orienté RBAC.
L'absence de clarté sur l'ownership applicatif est l'absence d'owners clairement identifiés pour les profils, rôles et droits applicatifs.
Cet anti-pattern correspond à l'absence de pilotage comparant les droits accordés avec les droits réellement utilisés.
L'absence de contrôle de qualité des données est l'absence de surveillance structurée et de correction de la qualité des données d'identité et d'accès.
L'absence de discipline de reporting IAM est le manque de pilotage et de reporting significatifs sur les identités, accès, demandes, revues et usages.
L'absence de gap management est l'absence d'un processus structuré pour identifier et suivre les écarts de contrôle IAM non résolus.
L'absence de modèle d'ownership des rôles est le manque d'owners nommés pour les rôles métier et les rôles techniques.
L'absence de modèle opératoire de recertification correspond à l'absence d'une manière définie de cadrer, planifier, attribuer, suivre et clôturer les revues d'accès.
L'absence de priorisation par criticité est l'échec à prioriser l'onboarding et la gouvernance selon l'impact et le risque applicatifs.
L'absence de procédures IAM correspond à l'absence de procédures opératoires définies pour le cycle de vie des identités, les demandes, les revues et les activités de contrôle.
L'absence de référentiel d'identité unique correspond à l'absence d'une référence centrale utilisée pour réduire la fragmentation et garder les identités cohérentes.
L'absence de référentiel de droits est l'absence d'un jeu de référence structuré des droits standards utilisé pour l'analyse d'accès et la détection SoD.
L'absence de référentiel SoD est l'absence d'un ensemble maintenu de combinaisons toxiques et de règles de séparation des tâches.
Cet anti-pattern est l'absence de contrôle automatisé sur les comptes anciens ou obsolètes qui devraient être revus ou nettoyés.
L'absence de support dédié aux revues est l'absence d'une équipe ou d'une fonction qui suit l'avancement des recertifications et aide les relecteurs.
L'accès délégué est le modèle dans lequel un utilisateur ou un système autorise une application à agir en son nom dans un périmètre contrôlé.
Un accès exceptionnel est un accès accordé en dehors du socle normal en raison d'un besoin temporaire, spécial ou sensible.
Un accès hors bande est un accès qui existe ou est accordé en dehors du processus standard gouverné de demande et de provisioning.
L'accès juste suffisant consiste à accorder uniquement la capacité privilégiée minimale nécessaire à l'exécution d'une tâche précise.
L'accès juste-à-temps est un accès accordé uniquement quand il est nécessaire et pour une durée limitée, plutôt que de manière permanente.
L'accès métier est l'accès accordé à un utilisateur en fonction de son rôle fonctionnel ou de ses responsabilités professionnelles.
L'accès pompier est un accès privilégié d'urgence accordé temporairement pour résoudre une situation opérationnelle ou de sécurité critique.