Étude de cas — Exercice d’identité, EPITA
Gestion des identités et des accès : configurer Okta face à l’ISO/IEC 27001, pas à l’intuition
Il est facile de configurer un fournisseur d’identité au feeling — « exiger le MFA, fixer un délai raisonnable, passer à autre chose ». Cet exercice a adopté une approche plus stricte : construire un environnement Okta Workforce Identity Cloud où chaque paramètre est délibérément rattaché à une clause précise de l’Annexe A de l’ISO/IEC 27001, pour que la configuration soit défendable, pas seulement plausible.
12
Contrôles ISO 27001 rattachés à la config
12 car.
Longueur minimale de mot de passe imposée
8h / 8min
Session max / délai d'inactivité
Chaque connexion
MFA exigé, sans exception
Fondations de l’identité : identifiants uniques, rôles séparés
Trois comptes distincts ont été créés — une administratrice (Alice), un employé standard (Bob) et un prestataire externe (Harry) — aux côtés d’un compte administrateur personnel. Attribuer une identité unique à chaque personne satisfait l’ISO A.9.2.1 (Enregistrement des utilisateurs) à des fins de responsabilité ; séparer délibérément le rôle d’administrateur des comptes employés standards démontre l’A.6.1.2 (Séparation des tâches) — aucun compte unique ne devrait cumuler un pouvoir super-utilisateur et un usage quotidien.
Mots de passe et MFA : aucun chemin reposant sur le seul mot de passe
La politique de mot de passe impose un minimum de 12 caractères avec complexité majuscule/minuscule/chiffre/symbole, un historique de 5 mots de passe pour bloquer la réutilisation, une expiration à 90 jours et un verrouillage après 10 tentatives échouées — satisfaisant l’A.9.4.3 (Gestion des mots de passe) et réduisant directement la viabilité d’une attaque par force brute. Au-dessus de cela, une règle d’authentification personnalisée « ISO 27001 Policy » exige mot de passe + un second facteur à chaque connexion — pas seulement la première par session — ce qui comble la faille laissée par la seule dépendance au mot de passe (A.9.4.2, Procédures de connexion sécurisées).
Sessions et appareils : limiter le rayon d’impact
La politique de session globale plafonne les sessions à 8 heures avec un délai d’inactivité de 8 minutes, pour qu’un poste de travail connecté et laissé sans surveillance ne reste pas une session active indéfiniment (A.11.2.8, Bureau propre et écran verrouillé ; A.9.4.2). Une politique d’assurance des appareils va plus loin et conditionne l’accès à l’appareil lui-même : Windows 11 (25H2 ou plus récent), Windows Hello activé, et chiffrement du disque exigé — de sorte qu’un ordinateur portable volé ou non chiffré ne puisse tout simplement pas s’authentifier, quels que soient les identifiants (A.6.2.1, A.9.1.2).
Collecter moins, délibérément
L’auto-inscription est refusée, et le formulaire d’enregistrement de profil ne collecte que trois champs — email, prénom, nom — rien de plus. C’est une application délibérée de la minimisation des données au titre de l’A.18.1.4 (Confidentialité et protection des données à caractère personnel) : moins un système d’identité conserve de champs optionnels, plus faible est l’exposition de l’organisation en cas de compromission de ce système.
Surveiller le réseau, pas seulement la connexion
Okta ThreatInsight est activé pour journaliser les tentatives d’authentification provenant d’IP présentant un comportement connu comme malveillant (A.13.1, A.5.7), et chaque événement sensible sur un compte — changement de mot de passe, nouvelle connexion, réinitialisation d’authentificateur — déclenche un email de notification, avec un moyen intégré pour que les utilisateurs signalent une activité qu’ils ne reconnaissent pas (A.16.1, Gestion des incidents). La sécurité de l’identité ne s’arrête pas à l’écran de connexion ; elle inclut de s’assurer que les bonnes personnes sont informées quand quelque chose change.
La cartographie complète des contrôles
Chaque décision de configuration dans cet environnement se rattache à une clause nommée, pas à une intuition :
A.9.2.1 Enregistrement des utilisateurs (identifiants uniques)
A.6.1.2 Séparation des tâches
A.9.4.3 Complexité et historique des mots de passe
A.9.4.2 Connexion sécurisée / MFA / délais de session
A.11.2.8 Bureau propre / écran verrouillé
A.6.2.1 Politique des appareils mobiles (chiffrement disque)
A.9.1.2 Accès aux réseaux (assurance des appareils)
A.18.1.4 Confidentialité et minimisation des données
A.13.1 Gestion de la sécurité réseau
A.16.1 Gestion des incidents (notifications)