
Les prestataires externes ont besoin d'un accès à des systèmes protégés, souvent à court terme et pour une tâche clairement délimitée. Dans la pratique, ces accès survivent à leur raison d'être : ils sont mis en place, utilisés, et plus jamais touchés. Vendor Orbit réunit en un seul endroit les accès de partenaires et de prestataires externes, Vendor Session Access accorde un accès limité dans le temps avec validation à quatre yeux. Un accès externe redevient ainsi ce qu'il devrait être : une opération avec un début et une fin, et non un état permanent.
Des accès qui survivent à leur raison d'être
Un technicien externe doit assurer la maintenance d'une installation et a besoin pour cela d'un accès à un système interne. L'accès est mis en place, la maintenance se déroule, tout le monde est satisfait. Ce qui se passe ensuite est le vrai sujet : la plupart du temps, rien.
L'accès reste en place, car personne n'a de raison de le supprimer, et parce que le supprimer représente un travail dont personne ne tire crédit. Deux ans plus tard, il existe un accès fonctionnel pour une tâche achevée depuis longtemps, souvent pour une personne qui ne travaille même plus chez le prestataire.
Ce n'est pas un problème de négligence propre à telle ou telle organisation, mais une caractéristique structurelle : accorder des accès est une opération avec une raison d'être, retirer des accès est une tâche sans déclencheur.
La différence entre confiance et traçabilité
La question est rarement de savoir si l'on fait confiance au prestataire. Dans la plupart des cas, c'est le cas, sinon on ne l'aurait pas mandaté. La question est de savoir si l'on peut retracer plus tard qui a accédé à quoi, quand, et avec l'accord de qui.
Cette distinction est importante, car elle désamorce la conversation avec le prestataire. Il ne s'agit pas de méfiance, mais d'un ordre dont les deux parties profitent : le prestataire, lui aussi, souhaite pouvoir prouver que son technicien n'a touché qu'à ce pour quoi il était mandaté.
Ce que Vendor Orbit réunit
Vendor Orbit est un centre de contrôle central pour les accès de partenaires et de prestataires externes via ZPA. Au lieu d'une collection d'autorisations mises en place individuellement au fil des années, vous voyez en un seul endroit quels accès externes existent et à qui ils appartiennent.
L'intérêt réside moins dans un accès isolé que dans la vue d'ensemble. Ce n'est que lorsque tous les accès externes sont mis côte à côte que l'on remarque lesquels ne sont plus nécessaires.
Limité dans le temps plutôt que permanent
Vendor Session Access accorde un accès ZPA limité dans le temps aux techniciens externes, couplé à une validation à quatre yeux. L'accès prend fin de lui-même, au lieu d'attendre que quelqu'un y pense.
Cela inverse le réglage par défaut. Jusqu'à présent, un accès est permanent jusqu'à ce que quelqu'un le supprime. Désormais, il est limité dans le temps jusqu'à ce que quelqu'un le prolonge. La différence paraît minime, mais elle détermine à quoi ressemble un parc d'accès après deux ans.
La validation à quatre yeux ajoute une seconde caractéristique : l'accès ne naît pas d'une décision unique, mais d'une décision confirmée. Pour les sessions privilégiées, il existe pour cela un processus de validation dédié, avec expiration automatique.
Ce qu'en font NIS2 et DORA
Les deux réglementations interrogent le contrôle des accès tout au long de la chaîne d'approvisionnement. Pas sur l'existence d'accès externes, mais sur le fait qu'ils soient accordés de façon ordonnée, limités dans le temps et traçables.
Un parc d'accès composé d'autorisations permanentes accumulées individuellement s'explique difficilement lors d'un entretien d'audit. Un parc de sessions limitées dans le temps, validées et documentées s'explique en grande partie de lui-même.
Combien d'accès externes existent dans votre environnement depuis plus longtemps que la mission qui les a déclenchés ? La plupart du temps, personne ne connaît la réponse, et c'est précisément là le constat.
Questions fréquentes
Qu'est-ce que Vendor Orbit ?
Un centre de contrôle central pour les accès de partenaires et de prestataires externes via ZPA. Il rassemble les accès externes existants et leur attribution.
Comment fonctionne un accès limité dans le temps ?
Vendor Session Access accorde un accès ZPA limité dans le temps aux techniciens externes, associé à une validation à quatre yeux. L'accès expire automatiquement, au lieu de perdurer jusqu'à un retrait manuel.
Que signifie la validation à quatre yeux dans ce contexte ?
Un accès ne naît pas d'une décision unique, mais doit être confirmé par une deuxième personne. Pour les sessions privilégiées, il existe un processus de validation dédié.
Pourquoi les anciens accès prestataires constituent-ils un risque ?
Parce qu'ils survivent à la raison pour laquelle ils ont été mis en place. Ils existent souvent pour des tâches déjà achevées, ou pour des personnes qui ne travaillent plus chez le prestataire.
Qu'exigent NIS2 et DORA sur ce point ?
Les deux interrogent le contrôle des accès tout au long de la chaîne d'approvisionnement : si les accès externes sont accordés de façon ordonnée, limités dans le temps et traçables. L'existence d'accès externes n'est pas le problème ; leur manque de lisibilité, si.
Sources
Voir le déroulement dans son contexte
Choisissez le rôle correspondant dans le lanceur de démo. La démo utilise des données d'exemple préparées.
Ouvrir le lanceur de démo