Comptes de service et comptes génériques

Reprendre le contrôle des comptes non nominatifs.

Risque à ne pas faire

  • Comptes de service sur-privilégiés et mots de passe jamais changés, exploités pour la persistance.
  • Comptes génériques partagés sans imputabilité : impossible de savoir qui a agi.
  • Secrets codés en dur dans les applications et scripts, exfiltrés en cas de fuite de code.
  • Comptes techniques oubliés qui survivent au projet et deviennent des portes dérobées.

Pourquoi ce domaine compte

Sous les utilisateurs déclarés vit une population plus nombreuse et bien moins suivie : comptes de service, comptes techniques, comptes partagés « pour l’équipe ». Créés dans l’urgence d’une mise en production, dotés de droits larges par précaution et d’un mot de passe qui n’a jamais changé, ils échappent aux revues d’habilitations pour une raison simple : ils n’appartiennent à personne. C’est précisément ce qui en fait un excellent moyen de persistance. Leur donner un propriétaire nommé, réduire leurs droits et remplacer leurs secrets figés par des identifiants à durée de vie courte : le chantier n’a rien de glorieux, son rendement est difficile à battre.

Les solutions gratuites du domaine