Autorisation

Contrôle d'accès

Le contrôle d'accès est la discipline de sécurité plus large qui met en œuvre et applique les règles d'autorisation sur les ressources, les actions et les données.

Définition

Le contrôle d'accès désigne l'ensemble des mécanismes, modèles, politiques et points d'application permettant de s'assurer qu'un sujet ne peut accéder qu'aux ressources et actions qui lui sont permises. Il couvre non seulement la décision d'autorisation elle-même, mais aussi les processus administratifs qui définissent les droits, les mécanismes techniques qui les appliquent, les revues qui les valident et les traces d'audit qui les démontrent. En pratique, le contrôle d'accès couvre les interfaces utilisateur, les API, les services applicatifs, les bases de données, les systèmes de fichiers, les réseaux et les plans de contrôle cloud. L'autorisation constitue donc une fonction centrale au sein du domaine plus large du contrôle d'accès.

Pourquoi c'est important

Le contrôle d'accès est la colonne vertébrale opérationnelle de l'application des politiques de sécurité. C'est là que se rencontrent politique, identité, règles métier et enforcement technique.

Le point de vue d'Ariovis

Ariovis distingue les droits gouvernés dans l’IGA, le contrôle d’accès porté par l’Access Management et la décision d’autorisation prise au runtime. Lorsque le contexte compte, la décision doit être rendue au moment de l’action.

Les pièges courants

  • Beaucoup d'organisations définissent le contrôle d'accès uniquement à l'entrée de l'application et oublient les contrôles au niveau objet, champ, API et couches aval d'accès aux données.

Standards et protocoles

Standards de référence
  • NIST SP 800-162
  • ISO/IEC 27001

Explorer la même catégorie

Ces notions prennent tout leur sens dans un projet réel.

Le premier échange permet de comprendre votre contexte, vos systèmes et la prochaine décision utile.