heygrc
Réponse

Comment imposer l'authentification multifacteur (MFA) pour les accès privilégiés (SOC 2) ?

l'équipe heygrc

Limiter l'accès aux fonctions sensibles est l'objectif de SOC 2 CC6.1 (contrôles d'accès logiques), et pour les actions privilégiées, une session valide n'est généralement pas suffisante à elle seule. Exigez un second facteur au moment de l'action privilégiée, refusez par défaut en son absence, et enregistrez la vérification, afin qu'atteindre un chemin d'administration nécessite plus qu'une session volée ou persistante.

  1. Identifier les chemins privilégiés

    Déterminez quelles actions sont considérées comme privilégiées : points de terminaison administratifs, modifications de rôles et de permissions, accès ou export de données en masse, et modifications des paramètres de sécurité. Ce sont les chemins où une session compromise peut causer le plus de dégâts, et ceux où un second facteur justifie son coût.

  2. Exiger le second facteur au moment de l'action, refuser par défaut

    Vérifiez la présence d'un second facteur satisfait (ou une authentification renforcée récente) avant l'exécution de l'action privilégiée, et non uniquement lors de la connexion initiale. Refusez par défaut en cas d'absence, plutôt que de permettre l'accès. La vérification doit être effectuée sur le chemin serveur qui exécute l'action, afin qu'elle ne puisse pas être contournée en appelant directement le point de terminaison.

admin/roles.ts+1 -0
export async function setRole(session, target, role) {+  if (!session.mfaVerified) return deny("step-up required")  await db.roles.set(target, role)  return ok()}
heygrcSOC 2 CC6.1

La modification de rôle privilégié nécessite désormais un second facteur vérifié et refuse par défaut en son absence, renforçant ainsi le contrôle d'accès logique visé par CC6.1.