Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Revue des droits d'accès (Access Review)

general

Définition

La revue des droits d'accès, ou access review, est un processus de contrôle périodique consistant à vérifier que les autorisations accordées à chaque compte utilisateur, application ou compte de service demeurent justifiées au regard des fonctions exercées. Elle est généralement pilotée par les propriétaires d'applications ou les managers directs, qui doivent certifier, révoquer ou ajuster les droits recensés dans un outil de gouvernance des identités. Cette pratique vise à limiter l'accumulation de privilèges au fil des changements de poste, phénomène connu sous le nom de dérive des droits d'accès, et à détecter les comptes dormants ou orphelins susceptibles d'être détournés par un attaquant. La revue des droits d'accès est une exigence explicite du référentiel ISO 27001, au sein des mesures de contrôle d'accès, ainsi que du NIST 800-53, avec le contrôle AC-2 relatif à la gestion des comptes, et constitue un point de vérification récurrent lors des audits de conformité PCI DSS ou SOC 2. L'absence de revue régulière favorise l'escalade de privilèges et le mouvement latéral, techniques documentées respectivement sous T1078 et T1021 dans le référentiel MITRE ATT&CK. Pour un RSSI, la fréquence et le taux de complétion des campagnes de revue des droits constituent des indicateurs clés de la maturité du dispositif de gestion des identités et des accès de l'organisation.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis