Un accès accordé il y a six mois, puis oublié, n'est pas un risque abstrait : c'est une cause classique de fuite. La composition d'une équipe évolue plus vite que la liste des accès n'est mise à jour : un collaborateur change de poste, un prestataire termine son projet, un stagiaire part au bout de deux semaines, et la ressource continue pourtant d'être considérée comme active. Voyons quelles traces exploiter pour une vérification régulière, à quelle fréquence organiser la revue et que faire lorsque vous découvrez un accès qui aurait dû être fermé depuis longtemps.
Pourquoi surveiller régulièrement qui utilise les ressources
La liste des accès accordés devient obsolète plus vite qu'on ne le croit. Sans vérification régulière, l'entreprise découvre un accès oublié non pas dans le calme, mais au moment d'un incident, quand il est trop tard pour comprendre qui l'utilisait et pourquoi. La revue n'est pas une réaction à un soupçon : c'est un moyen de repérer le problème avant que quelqu'un n'en profite.
Quelles traces sont disponibles
Trois sources couvrent presque tout l'audit. L'historique des opérations montre quand et depuis quelle ressource des débits ont eu lieu : une dépense active signifie que quelqu'un utilise réellement la ressource, et pas seulement qu'elle est rattachée à un service. La liste des locations actives dans l'espace client est un instantané de l'état actuel : quels numéros, boîtes e-mail et canaux proxy sont payés, et jusqu'à quelle date. Le journal de connexions du service lui-même indique l'heure de la dernière connexion d'un compte précis, et pas seulement le fait que la ressource a été payée. Un accès payé mais qui n'a pas été ouvert depuis longtemps mérite une question à part, même s'il est formellement encore actif.
Signes qu'un accès a fuité ou est resté entre les mains d'un ancien prestataire
Les signaux d'alerte se lisent dans les incohérences. Une connexion au service depuis une zone géographique qui ne correspond à aucun collaborateur du service. Une activité à des heures où l'équipe ne travaille manifestement pas. Une ressource qui continue de consommer du budget un mois après la clôture du projet pour lequel elle avait été attribuée. Un compte d'ancien prestataire dont l'historique de connexions contient des entrées postérieures à la date officielle de son départ : c'est le signe le plus direct que l'accès n'a pas été révoqué à temps.
Fréquence de la revue
Il est judicieux de rapprocher le registre des accès de la liste des collaborateurs en poste au moins une fois par trimestre, et chaque mois pour les équipes qui renouvellent souvent leurs prestataires. Une vérification ciblée d'une ressource s'impose dès un départ ou la fin d'un contrat, sans attendre le cycle prévu : entre le départ d'une personne et l'audit trimestriel, quelqu'un peut avoir le temps d'utiliser l'accès.
Que faire en cas de soupçon
Si vous découvrez un accès présentant des signes de fuite, la marche à suivre est simple et rapide. D'abord, changer le mot de passe de la ressource en cause : boîte e-mail, espace client de location de proxys, compte de travail. Ensuite, révoquer toutes les sessions actives et les clés API liées à cet accès, afin que l'ancienne session ne reste pas valide après le changement de mot de passe. Si un numéro servait de second facteur, ce second facteur est transféré vers un nouveau numéro attribué personnellement au responsable actuel, et l'ancien numéro est retiré de la rotation 2FA. Chacune de ces trois étapes prend quelques minutes : ce qui dure généralement plus longtemps, ce n'est pas la correction, mais la détection du problème.
Pourquoi l'audit coûte moins cher que la remise en état
Une revue régulière consiste à lire des journaux et des listes déjà existants, ce qui ne coûte que du temps. La remise en état après une fuite, c'est le changement de tous les accès associés, l'analyse de ce qui a été compromis et la communication avec les personnes touchées par l'incident. L'écart est d'un ordre de grandeur : une demi-heure de vérification mensuelle contre plusieurs jours d'analyse d'incident et des coûts de réputation qui ne figurent dans aucun rapport. Le registre dont nous parlions dans l'article sur l'intégration d'un collaborateur sert de base à la fois pour l'attribution et pour l'audit ultérieur : si les ressources ont été consignées dès le départ, la revue se résume à un rapprochement de dates, et non à une enquête menée de zéro.
Questions fréquentes
À quelle fréquence vérifier qui utilise les accès de travail ?
Une revue complète au moins une fois par trimestre, et une vérification ciblée d'une ressource dès le départ d'un collaborateur ou la fin de la collaboration avec un prestataire, sans attendre le cycle prévu.
Comment savoir qu'un accès est resté chez un ancien prestataire ?
Grâce au journal de connexions : activité après la date officielle de départ, connexion depuis un lieu inhabituel, ou débits sur une ressource qui n'a plus de responsable en poste dans l'équipe.
Que faire en priorité en cas de soupçon de fuite d'un accès ?
Changer le mot de passe de la ressource, révoquer les sessions actives et les clés, et, si l'accès reposait sur un numéro comme second facteur, transférer ce second facteur vers un nouveau numéro attribué au responsable actuel.
Pour pouvoir transférer rapidement le second facteur vers un nouveau numéro attribué personnellement au collaborateur responsable en cas de soupçon de fuite, utilisez la location de numéro turbon.rent.