Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Principe du moindre privilège

general

Définition

Le principe du moindre privilège, ou least privilege, est un fondement de la sécurité informatique selon lequel chaque utilisateur, compte de service ou processus ne doit disposer que des droits d'accès strictement nécessaires à l'exécution de ses tâches, et pour la durée la plus courte possible. Ce principe limite mécaniquement l'impact d'une compromission : si un compte utilisateur standard est piraté, l'attaquant n'hérite que de privilèges restreints, ce qui freine les techniques d'élévation de privilèges (Privilege Escalation, TA0004) et de mouvement latéral décrites dans la matrice MITRE ATT&CK. Sa mise en œuvre concrète passe par plusieurs mécanismes : suppression des droits administrateur locaux permanents, gestion des accès à privilèges via un coffre-fort dédié, élévation de privilèges temporaire à la demande (just-in-time access), séparation des comptes standards et des comptes d'administration, et revues périodiques des habilitations. Le principe du moindre privilège est une exigence explicite de nombreux référentiels normatifs, notamment ISO 27001 (contrôle relatif à la gestion des accès), NIST 800-53 (famille de contrôles AC), NIST CSF et le RGPD, qui impose une limitation des accès aux données personnelles au strict besoin d'en connaître. Il constitue également un pilier central de toute architecture Zero Trust, où chaque demande d'accès est évaluée indépendamment de la position réseau de l'utilisateur.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis