|

Sécurité du Personnel : du Recrutement à la Fin de Contrat

Bien que la technologie soit devenue essentielle, les personnes restent souvent le maillon le plus faible de la chaîne de sécurité. Accidentellement ou intentionnellement — par manque de formation, fraude ou malveillance — le personnel cause plus de problèmes de sécurité que les attaques de hackers, l’espionnage externe ou les pannes d’équipement. Cet article couvre le cycle de vie complet de la sécurité du personnel : vérification des candidats, accords d’emploi, intégration, transferts, cessation de fonctions, et gestion des tiers.

1. Mesures préventives de sécurité du personnel

Bien que les actions futures des individus ne puissent être prédites, il est possible de minimiser les risques en mettant en place des mesures préventives :

  • Recruter les individus les plus qualifiés
  • Effectuer des vérifications de fond (background checks)
  • Créer des descriptions de poste détaillées
  • Fournir la formation nécessaire
  • Mettre fin au contrat de manière qui protège toutes les parties impliquées

Séparation des tâches (Separation of Duties — SoD)

La séparation des tâches (Separation of Duties) garantit qu’une seule personne ne puisse pas accomplir une tâche critique seule. Ce contrôle réduit les possibilités de fraude, sabotage, détournement d’informations et autres compromissions de sécurité.

Exemple : Dans les films, un capitaine de sous-marin a besoin de lancer un missile nucléaire pour sauver la civilisation. Le lancement nécessite que deux codes soient entrés simultanément dans le mécanisme de lancement par deux officiers supérieurs différents. Le capitaine ne peut pas accomplir cette tâche terrifiante seul.

En entreprise, si un employé veut effectuer une transaction financière critique, il aura besoin de l’approbation de son superviseur. Il y a généralement une troisième personne qui vérifie que la procédure a été suivie.

Collusion

Si la séparation des tâches est pratiquée, la collusion doit intervenir pour qu’une fraude soit commise. La collusion signifie qu’au moins deux personnes travaillent ensemble pour causer un type de destruction ou de fraude. Même dans l’exemple ci-dessus, si l’employée et sa superviseure conspiraient, la troisième personne qui révise la transaction permettrait (espérons-le) de détecter cette collusion à temps.

Deux variantes : Split Knowledge et Dual Control

Variante Définition Exemple
Split Knowledge (connaissance fragmentée) Deux ou plusieurs personnes sont autorisées et requises pour effectuer une tâche, mais aucune ne connaît tous les détails. Chacune ne connaît que sa partie. Deux managers sont nécessaires pour ouvrir un coffre de banque, chacun ne connaissant qu’une partie du code.
Dual Control (contrôle double) Deux personnes sont autorisées à effectuer une tâche, mais les deux doivent être disponibles et actives simultanément pour l’accomplir. Deux officiers doivent tourner des clés identiques simultanément, chacun hors de portée de l’autre clé, pour lancer un missile.

Contrôle M of N

Ces exemples sont des cas de ce qu’on appelle un contrôle m of n, qui requiert un certain nombre d’agents (m) parmi un pool d’agents autorisés (n) pour accomplir une opération. Ce type de contrôle peut aussi être appelé authentification par quorum (quorum authentication) car il exige la collaboration d’un nombre minimum d’individus (le quorum).

Exemple : Si 5 managers sont autorisés à ouvrir le coffre et que 2 sont requis, c’est un contrôle 2 of 5 (m = 2, n = 5). On ne veut pas que m soit trop grand (risque que deux individus puissent conspirer en secret) ni que m et n aient la même valeur (la perte d’un seul individu rendrait le coffre inaccessible).

Rotation des postes (Job Rotation)

La rotation des postes (job rotation ou rotation of assignments) est un contrôle détectif administratif qui permet de découvrir des activités frauduleuses. Aucune personne ne devrait rester trop longtemps dans un même poste car elle pourrait accumuler un contrôle excessif sur un segment de l’entreprise, ce qui pourrait mener à la fraude ou au détournement de ressources.

En déplaçant les employés vers différents rôles, on augmente les chances de détecter des activités suspectes menées par la personne qui occupait précédemment le poste. Ce type de contrôle est couramment utilisé dans les institutions financières.

Vacances obligatoires (Mandatory Vacations)

Les employés occupant des postes sensibles doivent être obligés de prendre leurs vacances, connues sous le nom de vacances obligatoires (mandatory vacation). Pendant qu’ils sont en vacances, d’autres personnes occupent leur poste et peuvent ainsi détecter des erreurs ou activités frauduleuses.

Deux manières courantes de détecter une fraude ou des activités inappropriées pendant les vacances obligatoires :

  • Découverte d’activité sur le compte de quelqu’un alors qu’il est censé être en vacances
  • Un problème spécifique cesse dès qu’une personne s’absente et reprend à son retour

Les employés qui mènent des activités frauduleuses ne prennent souvent pas de vacances car ils ne veulent que personne ne découvre ce qu’ils font en coulisses. C’est pourquoi ils doivent être périodiquement éloignés de l’organisation pendant une durée minimale, généralement deux semaines. Placer quelqu’un en congé administratif pendant une enquête est aussi une forme de vacances obligatoires.

2. Vérification des candidats et recrutement

Processus de recrutement sécurisé

Vérification de fond

Accord d’emploi + NDA

Période probatoire

Intégration (Onboarding)

– Casier judiciaire – Registre délinquants – Vérif. d’emploi – Vérif. diplômes – Références pro – Rapport de crédit – Licences/certifs – Test de drogue – Réseaux sociaux

– Contrat écrit signé – Référence aux politiques applicables – NDA (accord de confidentialité) – Conditions d’emploi – Clauses de sécurité

– Évaluation des performances – Facilité de licenciement si non-conformité – Vérification de l’adéquation

– Formation sécurité – Lecture des politiques – Signature accusé de réception – Badges, clés, jetons – Création comptes – Mots de passe

Vérification des antécédents (Background Checks)

La sécurité du personnel commence bien avant le premier jour de travail. Recruter le bon candidat a un impact significatif sur la sécurité de l’organisation. Selon le poste, les ressources humaines doivent effectuer un niveau de vérification des candidats (candidate screening) pour s’assurer de recruter la bonne personne.

Les compétences du candidat doivent être testées et évaluées, et le calibre et le caractère de l’individu examinés. Un candidat peut être le meilleur programmeur de l’État, mais si on découvre dans son passé qu’il a purgé une peine de prison pour piratage informatique, le recruteur pourrait être moins enthousiaste.

Les pratiques de recrutement modernes incluent souvent des questions de scénario, des tests de personnalité et des observations des comportements personnels du candidat, plutôt que de simplement examiner son historique de travail. Quand une personne est recrutée, elle apporte ses compétences mais aussi tout le « bagage » qu’elle transporte.

Objectifs des vérifications de fond :

  • Atténuer les risques
  • Réduire les coûts de recrutement et de formation et le taux de rotation
  • Protéger les clients, employés et le public contre des personnes potentiellement malveillantes ou malhonnêtes

Critères de vérification possibles :

  • Trace du numéro d’identification national
  • Vérification du casier judiciaire
  • Registre des délinquants sexuels
  • Vérification d’emploi antérieur
  • Vérification des diplômes
  • Vérification des références professionnelles
  • Vérification d’immigration
  • Vérification des licences/certifications professionnelles
  • Rapport de crédit
  • Test de dépistage de drogues

Il est beaucoup plus difficile de mener ces vérifications après l’embauche, car il faudra une cause ou une raison spécifique. Cependant, si un employé évolue vers un poste de sensibilité accrue, une vérification complémentaire devrait être envisagée.

Le but final est de recruter la « bonne personne » et pas seulement une personne « bien en ce moment ». Les organisations accordent beaucoup de valeur à l’adéquation culturelle — les personnes qui s’intègrent bien dans la culture existante sont plus susceptibles de suivre les normes, politiques et procédures en place.

3. Accords d’emploi et politiques

Contrat d’emploi (Employment Agreement)

Qu’il soit ou non une exigence légale dans votre juridiction, il est toujours recommandé de mettre l’accord d’emploi par écrit et de le faire signer par les deux parties. L’un des éléments clés de cet accord est une référence aux politiques applicables au nouvel employé.

Au minimum, l’accord d’emploi doit inclure un langage pointant vers le manuel de l’employé ou tout autre répertoire de politiques. Le point essentiel : chaque nouvelle recrue doit signer un accord attestant qu’elle connaît les politiques et doit s’y conformer comme condition d’emploi.

C’est particulièrement utile en cas d’allégations de faute : sans contrat d’emploi signé, un employé qui accède délibérément (ou malicieusement) à un ordinateur ou des fichiers qu’il ne devrait pas pourrait prétendre qu’on ne lui a jamais dit que c’était interdit.

Période probatoire

Un autre élément important de l’accord d’emploi est l’établissement d’une période probatoire. C’est une durée pendant laquelle il est relativement facile de licencier un nouvel employé pour mauvaise conduite ou incapacité à répondre aux attentes. Selon les lois de votre juridiction, il pourrait être difficile de se débarrasser d’un employé même s’il est évident qu’il ne convient pas.

Accords de non-divulgation (NDA)

Les organisations doivent développer des accords de non-divulgation (nondisclosure agreements — NDAs) et exiger que les nouveaux employés les signent pour protéger l’organisation et ses informations sensibles. Les NDA spécifient typiquement :

  • Ce qui est considéré comme information sensible
  • Comment cette information doit être protégée
  • Quand elle peut être partagée et avec qui
  • Combien de temps ces obligations durent après la fin du contrat

4. Intégration, transferts et cessation de fonctions

Intégration (Onboarding)

L’onboarding est le processus de transformation d’un candidat en un employé de confiance capable d’accomplir toutes ses tâches assignées. Un processus d’intégration structuré et bien documenté fera non seulement en sorte que le nouvel employé se sente valorisé et bienvenu, mais garantira aussi que les tâches de sécurité ne sont pas oubliées :

  • L’employé assiste à toutes les formations de sensibilisation à la sécurité requises
  • Il doit lire toutes les politiques de sécurité, poser des questions, et signer une déclaration confirmant qu’il les comprend et s’y conformera
  • Il reçoit tous les badges d’identification, clés et jetons d’accès appropriés
  • Le département IT crée tous les comptes nécessaires et définit les mots de passe (ou modifie les mots de passe temporaires)

Transferts et changements de rôle

L’un des problèmes les plus négligés en sécurité du personnel est ce qui se passe quand le rôle d’un employé change au sein de l’organisation. Cela peut être une promotion, une rétrogradation, l’ajout de nouveaux rôles, la perte d’anciens rôles, un transfert vers une autre unité, ou une restructuration totale.

Ce qui se produit typiquement : les autorisations que l’employé avait ne sont jamais retirées, et de nouvelles sont ajoutées. Au fil du temps, les employés transférés ou réaffectés peuvent accumuler un ensemble excessif d’autorisations sur des systèmes d’information auxquels ils n’ont plus besoin d’accéder.

Le personnel IT et sécurité doit être impliqué dans les transferts et changements de rôle pour déterminer quelles politiques s’appliquent et quelles autorisations doivent être ajoutées, laissées en place ou retirées. L’objectif est de s’assurer que chaque membre du personnel a les autorisations nécessaires pour faire son travail, et pas une de plus.

Cessation de fonctions (Termination)

Les cessations de fonctions peuvent se produire pour de nombreuses raisons, et les personnes licenciées ont des réactions différentes. Les entreprises doivent avoir un ensemble spécifique de procédures pour chaque cessation afin que leur posture de sécurité ne soit pas compromise :

  • L’employé doit quitter les locaux immédiatement sous la supervision d’un manager ou d’un agent de sécurité
  • L’employé doit remettre tous les badges d’identification, clés, effectuer un entretien de sortie et retourner les fournitures de l’entreprise
  • Les comptes et mots de passe de l’utilisateur doivent être désactivés ou changés immédiatement

Ces actions peuvent sembler sévères, mais trop d’entreprises ont été victimes d’employés mécontents qui se sont retournés contre elles après leur licenciement. Si un employé est mécontent ou si la cessation est hostile, ses comptes doivent être désactivés immédiatement, et tous les mots de passe sur tous les systèmes doivent être changés.

Conseils pratiques sur les cessations de fonctions

Sans accord préalable, un employé ne peut pas être contraint de participer à un entretien de sortie, malgré la valeur considérable qu’ont ces entretiens pour l’entreprise. De même, un employé ne peut pas être contraint de retourner les biens de l’entreprise en pratique s’il refuse de le faire.

La meilleure manière de motiver les employés partants à coopérer est de s’assurer que toute indemnité de départ est conditionnée à l’accomplissement de ces tâches, et de faire accepter ces conditions dès l’embauche dans le contrat d’emploi.

5. Vendeurs, consultants et sous-traitants

De nombreuses entreprises ne pourraient pas fonctionner sans les services d’un assortiment de vendeurs, consultants et sous-traitants qui ont différents niveaux d’accès aux installations et systèmes d’information. Du personnel de ménage qui a un accès physique aux locaux, aux développeurs de logiciels externalisés dans un autre pays qui pourraient introduire des vulnérabilités (volontairement ou non, voire des portes dérobées) dans les systèmes les plus sensibles — les risques sont significatifs s’ils ne sont pas atténués.

Deux approches principales pour gérer les tiers :

Approche Description Avantages / Inconvénients
Accords de service Exiger contractuellement que les sous-traitants utilisent des contrôles de sécurité au moins aussi stricts que ceux de l’organisation. Le contrat peut inclure des exigences spécifiques (ex: certification ISO 27001) et des pénalités de non-conformité. Vérifie contractuellement la conformité, mais repose sur la bonne foi et la vérification
Contrôles stricts Considérer que les vendeurs et sous-traitants ne sont pas de confiance et placer des contrôles stricts autour de chaque aspect de leurs activités. Ex : escorter les agents d’entretien, limiter les développeurs à une infrastructure de bureau virtuel. Réduit les risques mais peut nuire à la confiance et au partenariat

Il n’y a pas de meilleure approche unique. Vous devez travailler en étroite coordination avec vos unités métier, les ressources humaines et le conseil juridique. Ce dernier point est particulièrement critique car la responsabilité en aval (downstream liability) de votre organisation peut s’étendre aux actions et inactions de vos vendeurs et sous-traitants.

Exemple : Si le réseau de votre organisation est compromis parce qu’un de vos sous-traitants a violé des politiques, entraînant le vol de PII de clients et causant des pertes financières, votre entreprise pourrait être tenue responsable de leurs dommages.

6. Politiques de conformité et de confidentialité

Politiques de conformité (Compliance Policies)

Votre organisation peut être soumise à des réglementations externes nécessitant une attention particulière du point de vue de la sécurité. Exemples :

  • HIPAA — pour les prestataires de santé aux États-Unis
  • PCI DSS — pour les entreprises qui traitent des informations de cartes de paiement
  • RGPD / GDPR — pour les organisations qui traitent des données personnelles de citoyens de l’Union Européenne

En tant que professionnel de la sécurité, vous devez savoir quelles réglementations s’appliquent à votre organisation et comment les politiques de sécurité, y compris celles du personnel, contribuent à assurer la conformité réglementaire.

Politiques de confidentialité (Privacy Policies)

Même si votre organisation n’est pas soumise au RGPD ou à des réglementations similaires, il y a de bonnes raisons de s’assurer que votre politique de confidentialité et vos pratiques de sécurité de l’information sont alignées.

Exemple de conflit : Supposons que vous ayez une politique permettant aux employés de consulter leurs e-mails personnels sur webmail pendant leurs pauses, et que vous ayez aussi une politique de déchiffrement et d’inspection de tout le trafic web pour empêcher les adversaires de contourner vos contrôles de sécurité par le chiffrement. Ces deux politiques pourraient être en conflit — un employé pourrait même poursuivre l’entreprise pour violation de la vie privée si ses e-mails personnels sont interceptés et lus par l’équipe de sécurité.

Points clés à retenir

  • La séparation des tâches (SoD) empêche une seule personne d’accomplir une tâche critique seule. La collusion (au moins 2 personnes) est nécessaire pour contourner ce contrôle.
  • Split knowledge = chacun ne connaît qu’une partie. Dual control = les deux doivent agir simultanément. Les deux sont des formes de contrôle m of n.
  • La rotation des postes est un contrôle détectif qui permet de découvrir des fraudes en changeant régulièrement les personnes sur les postes sensibles.
  • Les vacances obligatoires (généralement 2 semaines) permettent de détecter des activités frauduleuses en l’absence de l’employé.
  • Les vérifications de fond doivent être effectuées avant l’embauche (casier judiciaire, diplômes, références, crédit, drogues, etc.).
  • Le contrat d’emploi doit être écrit, signé, et inclure une référence aux politiques. Les NDA protègent les informations sensibles.
  • L’intégration (onboarding) doit inclure la formation sécurité, la lecture des politiques et la signature d’un accusé de réception.
  • Lors de transferts, les anciennes autorisations doivent être revues et retirées si nécessaire — sinon accumulation excessive de droits.
  • Lors d’une cessation de fonctions, les comptes doivent être désactivés immédiatement, les badges récupérés, et tous les mots de passe changés sur tous les systèmes.
  • La responsabilité en aval (downstream liability) signifie que votre entreprise peut être tenue responsable des actions de ses sous-traitants et vendeurs.

Glossaire

Séparation des tâches (SoD) Contrôle de sécurité qui garantit qu’aucun individu ne peut accomplir seul une tâche critique, réduisant les risques de fraude et sabotage.
Collusion Situation où au moins deux personnes travaillent ensemble pour commettre une fraude ou un acte malveillant, contournant les contrôles de séparation des tâches.
Split Knowledge Variante de la SoD où aucune personne ne possède toutes les informations nécessaires pour accomplir une tâche — chacune ne connaît que sa partie.
Dual Control Variante de la SoD où deux personnes doivent être disponibles et actives simultanément pour accomplir une tâche.
Contrôle M of N Contrôle nécessitant m agents parmi un pool de n agents autorisés pour accomplir une opération (aussi appelé authentification par quorum).
Rotation des postes Contrôle détectif administratif qui déplace régulièrement les employés vers différents rôles pour détecter les activités frauduleuses.
Vacances obligatoires Obligation pour les employés en postes sensibles de prendre des vacances (typiquement 2 semaines), permettant à d’autres de détecter des anomalies.
NDA Nondisclosure Agreement — accord de non-divulgation protégeant les informations sensibles de l’organisation après le départ de l’employé.
Onboarding Processus d’intégration sécurisée d’un nouvel employé : formation, politiques, badges, comptes, mots de passe.
Période probatoire Durée pendant laquelle un nouvel employé peut être plus facilement licencié pour non-conformité ou inadéquation.
Downstream liability Responsabilité en aval — l’organisation peut être tenue responsable des dommages causés par les actions de ses sous-traitants ou vendeurs.
Background check Vérification des antécédents d’un candidat avant embauche (casier judiciaire, diplômes, emploi, crédit, etc.).

Publications similaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *