Voir le replay : Améliorer la gestion des partages externes dans Microsoft 365 👉

Microsoft 365

12 janvier 2023

Revue de droits Microsoft: 3 problèmes rencontrés par les entreprises

Problèmes rencontrés sur la revue des droits Microsoft

La revue des droits d’accès est une étape importante dans la stratégie de contrôle et de gouvernance des accès.

Elle consiste à s’assurer que les droits d’accès des utilisateurs soient conformes à la politique de sécurité Microsoft 365 d'une entreprise ainsi qu'à la légitimité des activités de l’utilisateur.

Cependant mettre en place et piloter des campagnes de revue de droits peut s’avérer complexe. Revenons sur 3 problématiques rencontrées par les entreprises lors d'une revue de droits Microsoft:



Configurer rapidement une campagne de revue de droits

Une des premières difficultés rencontrées est la planification d’une campagne. Les entreprises doivent analyser leurs données, définir un périmètre et paramétrer la campagne de revue de droits.

Analyse et définition du périmètre

Face au volume d’informations, et de droits d’accès à revoir, il peut être compliqué pour les entreprises d’analyser les informations ou d’avoir une vue claire sur la démarche de priorisation des risques (les droits associés à des comptes à privilège, lesquels ont des anomalies, qui doit revoir ces accès).

Et pourtant c’est à partir de cette analyse que la campagne de recertification pourra être paramétrée : ciblage, durée, périodicité, ressources, …

Après avoir défini le périmètre, il faut être capable de contacter les propriétaires des données. Ils pourront alors réviser les droits eux-mêmes. Là encore, l'identification des propriétaires sur des milliers de groupes on-premise peut compliquer la mise en œuvre d’une campagne.

Paramétrage de la campagne

Pour paramétrer et lancer la campagne de revue de droits, Microsoft propose quelques outils comme Microsoft Access Reviews ou encore SharePoint Data Governance.

Découvrir le replay de notre webinar, animé par Thibault Joubert, MVP Microsoft : Gestion des partages externes - les fonctions pour la revue des partages dans Microsoft

Cependant, ils ne sont pas optimisés pour lancer des campagnes de recertification massives et le processus de revue des droits n’est pas fluide pour l’utilisateur.

Vers l’automatisation des campagnes ?

« Le Cloud change la donne sur la gouvernance et nous pousse à étendre notre outillage, à nous appuyer sur des solutions expertes » Eric Vautier, RSSI du Groupe ADP.

L’automatisation et l’industrialisation des revues de droits va permettre de réduire plus rapidement les risques sur un accès malveillant ou un partage illégitime.

Pour cela, il est nécessaire de s’équiper d’un outil spécialisé proposant une interface unique pour fluidifier l’ensemble du processus de revues de droits et gagner du temps sur le pilotage de la campagne.  Les informations sont ainsi centralisées réduisant les risques d’erreurs manuelles et favorisant la fiabilité des résultats obtenus.

Retour d'expérience de la SNCF : Industrialiser le processus de revue de droits 
Découvrir le témoignage SNCF

IDECSI a développé un outil de recertification, MyDataSecurity, qui résout les contraintes de volumétrie et de complexité dans les processus de revue de droits, permettant de maintenir dans le temps la sécurité des données.

Les administrateurs disposent d’une plateforme pour planifier des campagnes de recertification simplement et rapidement.

Engager les utilisateurs dans la revue de droits

Une fois la campagne de revue de droits lancée, les propriétaires des données doivent être engagés dans le processus. C’est une étape essentielle, car les équipes métiers sont les plus à même de réviser les données et les gouverner dans le temps.

Pour les intégrer dans le processus, il faut soigner la communication, la qualité des informations retranscrites et simplifier la correction. En effet, un utilisateur qui ne comprend pas les informations qui lui sont transmises ne prendra pas la peine de les valider ou de les revoir.

Chaque utilisateur doit être identifié et être informé de manière claire et précise sur ce qu’on attend de lui et quel est l’intérêt de son action. Il est important de les sensibiliser à la démarche pour un engagement sérieux de tous les acteurs.

C'est pourquoi, mettre en place des revues de droits régulières permet d’assurer un processus de revalidation des accès et partages des contenus échangés. L’utilisateur pourra confirmer si l’action est bien conforme ou aider à identifier une anomalie et valider ou non la compromission.

IDECSI a développé une plateforme simple et intuitive pour les utilisateurs pour améliorer la gouvernance des données : MyDataSecurity.

Découvrir MyDataSecurity en vidéo

 

HubSpot Video

 


Suivre les corrections et mesurer l’impact d’une campagne de revue de droits

La dernière problématique rencontrée sur les campagnes de revues de droits est le suivi des corrections dans le temps.

Pour vérifier que les objectifs de la revue ont été atteint ou pour répondre aux exigences de conformité, il faut être capable de démontrer que des actions correctives ont bien été mises en œuvre sur les problèmes identifiés.

Il est indispensable de définir des KPI clairs et de mettre en place un tableau de bord résumant les actions menées et permettant le suivi des actions dans le temps.

Quelques exemples de KPIs à suivre :

  • % de personnes ayant accéder à l'information de revue de droits
  • % d’action de remédiation
  • Score de satisfaction sur la campagne ou le tableau de bord utilisateurs


Ces éléments vont déterminer si des actions supplémentaires doivent être programmées comme des relances auprès des propriétaires de données.

 

Vous avez un projet de revue de droits ?

 

Contactez-nous

Nos articles

Ces articles peuvent
vous intéresser

éléments manquants aux utilisateurs sur la sécurité des données
Microsoft 365

Sécurité des données : 4 éléments qui manquent aux utilisateurs

Lire l'article
Conseils pour les administrateurs sur la gestion des partages externes dans Microsoft 365
Microsoft 365

Gérer les partages externes sur Microsoft 365 : nos conseils

Lire l'article
cycle de vie données microsoft 365
Microsoft 365

Cycle de vie de la donnée sur Microsoft 365

Lire l'article

Protection des données, discutons de votre projet ?

 

Contactez-nous
video background