AAA Control Methods
Extracted from Security Fundamentals(3).pdf - source PDF page(s) 33-36.

AAA, lorsqu'il est utilisé en matière de cybersécurité, signifie Authentication, Authorization, and Accountability. Il s'agit d'un principe de sécurité important qui nous permet de garantir que seules les personnes autorisées sont autorisées à accéder aux ressources informatiques afin de limiter l'impact de certaines cyberattaques basées sur l'accès, telles que les compromissions de comptes.
Authentification
Cela implique l'utilisation d'une forme de vérification pour confirmer que l'identité est correcte. Par exemple, lorsque vous vous connectez à votre ordinateur, vous fournissez un nom d'utilisateur et un mot de passe que vous seul connaissez. C'est ainsi que vous prouvez que vous êtes bien cet utilisateur. Il existe trois types d'authentification différents :
- Quelque chose que tu sais
- Quelque chose que tu as
- Quelque chose que tu es
Jetons un coup d'œil à quelques exemples.
Ce que vous savez, également appelé « authentification par la connaissance », consiste à prouver votre identité à l'aide d'éléments dont vous vous souvenez, comme un code PIN lorsque vous utilisez
votre carte bancaire, un mot de passe lorsque vous vous connectez à un système ou des réponses à des questions de sécurité telles que le nom de votre premier animal de compagnie.
C'est certainement le plus simple à implémenter (pourquoi pensez-vous que nous utilisons tous des mots de passe pour tout !) Cependant, il n'est certainement pas sécurisé car les mots de passe peuvent être volés ou devinés.
Ce que vous possédez, ou « authentification par le propriétaire », consiste à prouver votre identité à l'aide d'un objet physique que vous avez sur vous, tel qu'une carte d'identité utilisant la technologie RFID/RFC pour vous permettre de franchir les portes verrouillées au travail, ou même un jeu de clés pour entrer dans votre maison ou votre voiture.
Bien qu'il s'agisse d'un bon contrôle, les clés peuvent être volées. Par conséquent, le fait d'avoir un jeu de clés pour une maison ne prouve pas réellement que vous êtes propriétaire de la maison. C'est pourquoi nous avons besoin d'une combinaison d'AAA pour garantir des contrôles d'accès sécurisés, mais nous y reviendrons dans une minute.
Ce que vous êtes, ou « l'authentification par la caractéristique », est l'un des contrôles les plus difficiles à contourner car il est directement associé à une personne. Par exemple, si des systèmes biométriques sont utilisés pour l'authentification, cela peut nécessiter les empreintes digitales d'une personne, une scintigraphie de la rétine ou une identification faciale (telle que Face ID utilisée sur les iPhones). Comme ces caractéristiques sont directement associées à une personne (car toutes nos empreintes digitales sont uniques), il devient extrêmement difficile de se faire passer pour une personne et c'est un excellent indicateur que cette personne est la bonne personne.
Mais pour disposer d'une authentification robuste garantissant que seules les bonnes personnes peuvent accéder aux bâtiments et aux systèmes, nous avons besoin d'une combinaison d'au moins deux, mais de préférence de trois, de ces contrôles. Comme mentionné précédemment, quelqu'un peut voler vos clés, mais si votre maison est équipée d'un système d'alarme qui nécessite un code PIN à 6 chiffres pour le désactiver, une personne s'introduisant par effraction dans la maison déclenchera l'alarme. Nous avons également mentionné que les mots de passe peuvent être volés ou piratés, mais qu'en disposant d'une application d'authentification avec un code d'accès basé sur l'heure, vous pouvez empêcher les attaquants d'accéder à votre compte à moins qu'ils ne parviennent également à obtenir votre téléphone portable !
Lorsque nous mettons en œuvre des contrôles relevant de deux ou trois de ces catégories, nous utilisons une approche « multifactorielle » de la sécurité des accès.
Autorisation
L'autorisation concerne uniquement ce que l'utilisateur authentifié est autorisé à faire. Par exemple, Joe Blogs d'une entreprise a besoin d'un accès pour franchir les tourniquets de l'entrée du bâtiment et pour accéder aux portes verrouillées qui lui permettent d'accéder au bureau où travaille son équipe. Joe n'a pas besoin d'accéder aux cuisines, à la zone de chargement ou aux bureaux exécutifs.
En ne fournissant à Joe que l'accès dont il a besoin sur sa carte d'identité, nous limitons les endroits où il peut se rendre uniquement aux zones nécessaires. Ce processus qui permet d'identifier ce à quoi une entité peut ou ne peut pas accéder est appelé autorisation.
Il en va de même pour les autorisations basées sur les comptes dans Windows Active Directory, les outils et les services en ligne. Un analyste SOC de niveau 1 normal doit accéder à l'interface SIEM pour étudier les événements de sécurité et y répondre, mais il n'a probablement pas besoin d'un accès administratif au back-end du SIEM où les règles et les sources de journaux sont configurées.
En utilisant le principe du moindre privilège, nous voulons toujours donner aux individus uniquement l'accès dont ils ont besoin pour accomplir leur travail, et rien de plus. Si nous donnons à chacun un accès illimité, si son compte est compromis, l'attaquant bénéficiera également de tous ces accès. En réduisant le nombre d'éléments auxquels les employés peuvent accéder, nous limitons également l'accès qu'un attaquant ou une menace interne pourrait obtenir et abuser.
Responsabilité
La responsabilité est le processus qui permet d'identifier ce qui s'est passé et à quel moment, ce qui peut être utilisé comme preuve lors d'un événement ou d'un incident de sécurité. Prenons deux exemples :
Un employé se connecte à son ordinateur portable professionnel à 2 h du matin et commence à supprimer des fichiers de SharePoint. Pour responsabiliser cet employé, nous pouvons afficher les journaux des événements de connexion, indiquant qu'il s'est connecté à son système et à SharePoint en dehors des heures de travail normales. Nous pouvons également consulter les journaux SharePoint pour montrer que des fichiers ont été supprimés par cet utilisateur spécifique. L'organisation est en mesure de rendre compte des actions menées.
Dans un autre exemple, si du matériel physique est volé dans un bureau et que l'équipe de sécurité physique constate que la carte d'identité de John Smith a été utilisée pour accéder aux portes d'entrée et aux portes intérieures verrouillées, des caméras de vidéosurveillance peuvent être utilisées pour confirmer s'il s'agit bien de John, ou si quelqu'un a volé ou cloné sa carte d'identité, lui donnant ainsi accès au bâtiment.
La responsabilisation permet de valider ce qui s'est passé, par qui et, dans certains cas, peut aider à découvrir s'il s'agit réellement de la personne ou si quelqu'un d'autre a utilisé cette identité pour mener des actions malveillantes.
Conclusion
En mettant en œuvre des contrôles d'authentification, d'autorisation et de responsabilité, une organisation peut restreindre l'accès aux seules personnes connues et peut contrôler les mesures qu'elles prennent au cas où elles auraient besoin d'être examinées.