forumNouveau sujet

On va donner des accès distants pour la réponse à incident — que mettre dans la convention d'habilitation ?

PPolat G***Membre actif
Poste
Directeur de la technologie
Secteur
Imprimerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
275
#1

Nous sommes une boîte tech de 25 personnes spécialisée dans les passerelles de paiement pour la fintech. Pour gérer d'éventuels ransomwares, fuites de données ou interruptions de service critiques, nous souscrivons un contrat de rétention de réponse à incident (Incident Response Retainer) avec un cabinet de cybersécurité indépendant. Nous nous sommes mis d'accord sur une avance annuelle de 140.000 TL.

Pour intervenir en moins de 30 minutes sans perdre de temps en cas de crise, le prestataire exige la mise en place dès maintenant d'un tunnel VPN/SSH permanent vers notre bastion (jump host) et notre pare-feu en production. Ils demandent des comptes génériques de secours et des accès avec privilèges d'administration totale (root/admin).

De notre côté, laisser une porte dérobée ouverte en permanence à un tiers sur notre infra nous inquiète au plus haut point. Avoir des comptes actifs en dehors de tout incident avéré contrevient à notre PSSI. Quelles clauses juridiques et quels mécanismes techniques devons-nous intégrer au contrat pour encadrer strictement ces accès distants ?

FFatih K***Expert
Poste
Saisie de données
Secteur
Agriculture
Type d'organisation
entreprise de taille moyenne
Membre depuis
juin 2022
Message
228

Doki · Test d'intrusion · 2025

Plus utile#2

Réponse courte : n'accordez sous aucun prétexte des accès permanents et continus (standing access) à un tiers. Inscrivez dans le contrat un protocole d'accès à la demande (Just-In-Time) stipulant que les comptes ne s'activent qu'en cas d'incident réel, après double validation et pour une session horodatée.

La première clause du protocole technique doit porter sur la procédure de déclenchement. Le canal d'accès doit rester désactivé (disabled) par défaut. Lors d'un incident, la fenêtre de connexion ne s'ouvre qu'après validation unique d'un de vos administrateurs, pour une durée maximale de 4 à 8 heures. À la fin de la session, les comptes doivent se reverrouiller automatiquement.

Le deuxième point critique concerne la traçabilité et l'intégrité des preuves. Le contrat doit stipuler que toutes les sessions SSH et RDP passant par le bastion sont enregistrées (logs de commandes ou vidéo). Prévoyez de lourdes pénalités et une clause de résiliation pour faute si le prestataire tente d'altérer ou de supprimer ces enregistrements.

Enfin, délimitez strictement le périmètre d'accès aux données. L'équipe d'incident response peut accéder aux logs système et aux dumps mémoire, mais ne doit avoir aucun droit d'exécution de requêtes directes (« SELECT ») ni d'exfiltration sur les tables sensibles (données bancaires, identités, etc.). La responsabilité contractuelle en cas de violation de données causée par leurs agents et les plafonds d'assurance associés doivent faire partie intégrante de l'accord.

BBurak K***Membre actifMembre de la communauté
Membre depuis
févr. 2022
Message
48
#3

Au lieu d'un VPN ouvert en continu, implémentez une solution de PAM (gestion des accès à privilèges). L'analyste se connecte sans connaître le mot de passe réel, qui est injecté automatiquement depuis un coffre-fort numérique, et chaque commande est streamée en direct par syslog vers un serveur de logs dédié. Impossible pour eux de maquiller leurs traces.

DDamlaMembre actif
Poste
Directeur de clinique
Membre depuis
août 2024
Message
92
#4

Sur le plan juridique, la distinction sous-traitant / responsable de traitement au sens de la KVKK doit être parfaitement claire. De plus, le contrat doit obliger le prestataire à appliquer une méthodologie d'analyse forensique conforme aux standards internationaux afin de préserver la chaîne de traçabilité des preuves (chain of custody).

CCaner B***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
1
#5

Il y a deux ans, on a donné un accès VPN permanent à une boîte de conseil similaire pour des tests. La mission s'est terminée, mais le compte n'a jamais été fermé. Neuf mois plus tard, l'ordinateur portable d'un de leurs employés a été volé et des attaquants se sont introduits sur notre réseau. Par chance, on les a repérés rapidement dans les logs. Depuis ce jour, on n'ouvre plus aucun accès permanent, uniquement des comptes temporaires.

FFatma Ç***Membre actif
Poste
Directeur de production
Secteur
Imprimerie
Type d'organisation
coopérative
Membre depuis
mai 2023
Message
27
#6

Restreignez la connexion au niveau du pare-feu pour n'autoriser que deux adresses IP fixes fournies par l'entreprise. Bloquez totalement les accès depuis le domicile, les cafés ou via des IP dynamiques. Rendez l'authentification multifacteur (MFA) obligatoire avec une clé matérielle.

ZZafer A***Expert
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
Entreprise de 300 personnes
Membre depuis
févr. 2023
Message
4
#7

L'argument du "on ne pourra pas intervenir dans la première demi-heure", c'est surtout de la flemme. Activer un compte avec un script d'approbation automatique, ça prend 90 secondes. Ne laissez pas votre infrastructure vulnérable en permanence juste pour leur confort.

FFerhat G***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
180
#8

3 clauses à faire impérativement ajouter au contrat : 1) La liste nominative et les extraits de casier judiciaire des experts qui feront partie de l'équipe d'intervention. 2) Le standard de chiffrement et le protocole de destruction pour les données extraites du système à des fins d'analyse (comme un dump mémoire/RAM). 3) Les plafonds d'indemnisation en cas d'interruption de service suite à une mauvaise manipulation.

MMert Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
133
#9

Laisser des privilèges root ou domain admin permanents à un prestataire externe, c'est acceptable dans aucune norme de sécurité.

GGürkan Y***Membre actif
Poste
Secrétaire
Secteur
Immobilier
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juin 2022
Message
85
#10

Est-ce que l'équipe d'intervention dispose d'une assurance responsabilité civile professionnelle ? Si une mauvaise commande fait sauter votre base de données ou s'il y a une fuite de données, quel montant des dégâts leur police d'assurance couvre-t-elle ?

HHaticeMembre actif
Poste
Entreprise familiale
Type d'organisation
agence boutique
Membre depuis
juin 2024
Message
86
#11

J'aimerais poser une question. franchement le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Tous ceux qui se pressent sur contrat habilitation acces reponse incident se heurtent au même obstacle. du coup c'est mon avis, je ne l'écris pas comme une vérité absolue.

FFatih G***Membre actif
Poste
Planification de production
Secteur
Services informatiques
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2024
Message
31
#12

C'est exactement ça. Quand on essaie de tout changer en même temps, rien ne prend.

Je le note au cas où.

EErcan T***Membre actif
Poste
Responsable grands comptes
Membre depuis
janv. 2024
Message
96
#13

Je vais résumer ce qui a été dit jusqu'ici. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle. Je le note au cas où.

MMurat T***Membre actif
Poste
Administrateur réseau
Secteur
Assurance
Type d'organisation
agence boutique
Membre depuis
janv. 2025
Message
80
#14

Beau travail. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Bon courage.

EEsra A***Membre actif
Poste
Technicien de maintenance
Secteur
Services de santé
Type d'organisation
Entreprise de 120 personnes
Membre depuis
déc. 2025
Message
9
#15

C'est noté, merci.

SSelim E***Membre actif
Poste
Directeur financier
Secteur
Tourisme
Type d'organisation
coopérative
Membre depuis
oct. 2025
Message
209
#16

Merci beaucoup, je teste dès aujourd'hui. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

À votre place, j'irais par cette voie.

AAycan C***Membre actif
Poste
Développeur logiciel
Secteur
verre
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2025
Message
122
#17

je suis d'accord.

EEmre T***Membre actif
Poste
Responsable des achats
Secteur
Services de sécurité
Type d'organisation
coopérative
Membre depuis
févr. 2024
Message
170
#18

Je vais essayer.

LLevent B***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
24
#19

Vous avez raison, je suis aussi passé par là. Si vous grondez les fausses alertes plus personne ne signalera rien.

Si vous avez des questions écrivez-moi je répondrai au mieux.

AAli T***Membre actif
Poste
Membre du conseil d'administration
Secteur
Chimie
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2025
Message
334
#20

je vais résumer ce qui a été dit jusqu'ici. bon la réponse varie beaucoup selon le secteur il n'y a pas de règle générale.

si vous avez des questions, écrivez-moi, je répondrai au mieux.

Répondre