Ce qu'un audit d'accès cherche à établir
Qui peut entrer sur quelles machines, avec quelle clé, depuis quand, et qui l'a autorisé. Dans la plupart des infrastructures qui n'ont jamais été auditées, aucune de ces quatre questions n'a de réponse écrite.
Le point de départ est le recensement des clés autorisées sur chaque serveur. C'est mécanique et fastidieux, et c'est ce qui produit la première surprise : le nombre d'entrées sans propriétaire identifiable.
Vient ensuite le rapprochement avec la liste des personnes en poste et des prestataires en contrat. L'écart entre les deux listes est le résultat principal de l'audit.
La dernière question, qui a autorisé, est souvent la plus embarrassante. En l'absence de procédure, les accès se sont accordés au fil des besoins, sans trace.