Emergency Administrative Access Was Never Prepared
- Catégorie
- Governance & Authority
- Publiée
- 26 août 2026
- Mise à jour
- 21 sept. 2026
The Failure
L’organisation n’a pas de mécanisme d’accès administratif d’urgence réellement utilisable lorsque les identités ordinaires, l’authentification multifacteur, le réseau ou les appareils habituels sont indisponibles ou compromis.
Parfois, un compte dit « break-glass » existe, mais son secret est inconnu, son facteur dépend du téléphone d’une seule personne, son accès n’a jamais été testé, il est désactivé par une politique ou il repose sur le même fournisseur d’identité que tout le reste. Le parachute est bien rangé; personne ne l’a ouvert.
Why It Matters
Sans accès d’urgence, l’équipe peut perdre la capacité d’isoler, de révoquer, de restaurer ou même d’observer. Elle doit alors improviser une récupération de compte auprès d’un fournisseur en pleine crise ou conserver des accès suspects simplement parce qu’elle ne possède aucun autre chemin.
À l’inverse, un compte d’urgence mal contrôlé devient une porte permanente et rarement surveillée. Le pattern n’est donc pas « avoir un compte puissant », mais disposer d’un accès indépendant, limité, surveillé et testé.
How to Identify It
- Vérifier l’existence d’au moins un chemin d’urgence pour chaque plateforme critique.
- Confirmer que ses secrets, facteurs, appareils et moyens de récupération ne dépendent pas tous de l’environnement principal.
- Examiner la dernière date d’essai réussi, pas seulement la dernière révision documentaire.
- Vérifier les exclusions de politiques, les restrictions d’origine, les alertes d’utilisation et la conservation des preuves d’accès.
- Demander qui peut autoriser l’usage, qui détient les éléments nécessaires et ce qui se passe si cette personne est indisponible.
Fix Before the Incident
- Créer des accès d’urgence distincts, nominatifs ou à usage strictement contrôlé, pour les plateformes dont la perte bloquerait la réponse.
- Protéger les secrets hors du plan d’identité principal, avec séparation des responsabilités lorsque possible.
- Limiter les permissions au nécessaire et restreindre les chemins d’accès.
- Alerter immédiatement sur toute utilisation et revoir chaque usage.
- Tester périodiquement l’authentification et une action non destructive; faire ensuite la rotation des éléments utilisés selon la procédure.
- Documenter l’activation, l’approbation, la durée et le retrait de l’accès.
If You’re Already in an Incident
- Utiliser le mécanisme préparé depuis un appareil connu comme sain et un canal de coordination hors bande.
- S’il n’existe pas, travailler avec le fournisseur pour créer un accès temporaire vérifié; éviter les raccourcis non traçables.
- Donner seulement les privilèges et la durée nécessaires.
- Surveiller et consigner toutes les actions effectuées avec cet accès.
- Après stabilisation, retirer ou faire la rotation des accès temporaires et vérifier qu’aucune méthode de récupération improvisée ne demeure active.
Contrôles associés
- CIS Controls v8 — 5.1, 5.4, 5.5
- CIS Controls v8 — 6.5
- CIS Controls v8 — 17.4
- NIST CSF 2.0 — PR.AA-01, PR.AA-05
- NIST CSF 2.0 — RS.MA-01
- ISO 27001:2022 — A.5.15, A.5.18, A.5.29
- ISO 27001:2022 — A.8.2, A.8.5