Modèle à remplir : Politique d'authentification robuste de l'utilisateur DOCX, 44 ko
Les modèles à remplir fournissent des instructions sur les renseignements à consigner aux fins de certification.
Exemple : Politique d'authentification robuste de l'utilisateur DOCX, 120 ko
Les exemples fournissent un exemple de texte pour aider les personnes apprenantes à remplir un modèle.
Insérer Le Nom / En-tête De L'enterprise
Politique d'authentification robuste de l'utilisateur
Insérer La Date
Avis de non-responsabilité
[Instructions : CyberSécuritaire Canada a élaboré ce modèle pour que vous puissiez l'utiliser en relation avec les exigences de certification du contrôle de sécurité Utiliser des authentifiants robustes. Il fournit des conseils sur la manière dont les informations peuvent être organisées et documentées en vue de la certification. CyberSécuritaire Canada ne garantit pas que l'utilisation de ce modèle mène nécessairement à la certification. Les entreprises ne sont pas forcées d'utiliser ce modèle et peuvent fournir la ou les exigences de certification dans le format documenté qui leur convient le mieux.]
Instructions sur le modèle
[Instructions : L'objectif de ce modèle est d'aider les utilisateurs à répondre aux exigences de certification du contrôle de sécurité Utiliser des authentifiants robustes pour CyberSécuritaire Canada.
Les instructions sont fournies en caractères bleus dans chaque section de ce modèle. Une fois le modèle terminé, supprimer ces instructions.
Il est recommandé aux utilisateurs de consulter le module d'apprentissage en ligne sur l'utilisation de l'authentification robuste de l'utilisateur et l'exemple complet de cette politique.]
Historique des révisions
[Instructions : Il est de bonne pratique pour les entreprises de s'assurer que leurs politiques sont révisées et mises à jour régulièrement. Documenter les changements apportés (à quels moments et par qui).]
La politique d'authentification robuste des utilisateurs a été modifiée comme suit :
| Date | Version | Modification | Modifier |
[20xx-08-01] | [identification de la version – numéro, lettre ou autre méthode] | [décrire les changements apportés] | [nom de l'éditeur] |
Définitions
Authentification à deux facteurs | Authentification utilisée pour confirmer l'identité d'un utilisateur en validant une combinaison de deux facteurs différents. |
Authentification de l'utilisateur | Un processus utilisé pour confirmer l'identité d'une personne qui tente d'accéder à un système ou un dispositif. |
Autorisation de l'utilisateur | L'autorisation de l'utilisateur est un processus utilisé pour assigner des autorisations afin de limiter l'accès à ceux qui en ont besoin. |
Gestionnaire de mots de passe | Une application logicielle qui crée, stocke et garde en mémoire les mots de passe. |
Portée
[Instructions : Insérer votre déclaration de portée ou utiliser l'exemple ci-dessous si cela convient à votre entreprise.]
La présente politique s'applique à l'utilisation de l'authentification à deux facteurs et de mots de passe chez [Nom De L'enterprise]. Elle s'applique à tous les employés, contractants et affiliés de [Nom De L'enterprise] et régit l'utilisation acceptable des mots de passe sur tous les systèmes qui se connectent aux réseaux de l'entreprise ou qui accèdent à ses données ou les stockent.
Authentification à deux facteurs
[Instructions : Insérer votre ou vos déclarations de politique d'authentification à deux facteurs et inclure les systèmes informatiques auxquels elle s'applique. Le cas échéant, vous pouvez utiliser l'exemple fourni.]
L'authentification à deux facteurs sera utilisée pour les systèmes suivants :
- Comptes financiers
- Administrateurs des systèmes
- Administrateurs de l'infonuage
- Utilisateurs privilégiés
- Cadres supérieurs
- Tout accès à distance
Création du mot de passe
[Instructions : Déterminer la longueur et la construction requises pour la création d'un mot de passe. Les mots de passe plus longs, ou les phrases passe, sont encouragés.
Insérer votre/vos déclaration(s) de création de mots de passe. Vous pouvez également utiliser l'exemple fourni.]
- Tous les mots de passe doivent comporter au moins [x] caractères.
- Les mots de passe par défaut doivent être modifiés lors de l'installation des logiciels et des dispositifs.
- Les comptes administrateurs et les autres comptes de grande valeur doivent comporter [X ou plus] caractères.
- Les mêmes mots de passe ne doivent pas être utilisés pour plusieurs comptes (par exemple, le compte de courriel du travail et la connexion au serveur).
Gestion des mots de passe
[Instructions : Décider d'utiliser ou non un logiciel de gestion des mots de passe et créer une politique sur son utilisation.
Déterminer si les mots de passe peuvent être physiquement notés et stockés puis à quels moments cela peut être effectué.
Insérer votre/vos déclaration(s) de politique de gestion et de création de mots de passe, vous pouvez également utiliser l'exemple fourni.]
- Les mots de passe ne doivent être partagés en aucun cas, que ce soit en personne ou par voie électronique.
- La connexion automatique pour les services liés au travail doit être désactivée.
- Tous les mots de passe doivent être mis à jour selon les normes décrites dans la section Création de mots de passe. Cela s'applique également aux mots de passe sur les appareils.
- [Insérer le gestionnaire de mots de passe sélectionné] est utilisé pour stocker et pour gérer les mots de passe.
- Les mots de passe écrits physiquement doivent être stockés en toute sécurité, à un endroit où personne ne peut y avoir accès.
- Le plan de sauvegarde de l'entreprise comprendra la sauvegarde et la récupération des mots de passe gérés par les gestionnaires de mots de passe.
Mises à jour des mots de passe
[Instructions : Pour la certification CyberSécuritaire Canada, les mots de passe peuvent rester inchangés pendant une durée indéterminée, sauf s'il y a des soupçons ou des preuves qu'il est compromis. Voici quelques exemples de mots de passe qui pourraient être compromis :
- Une politique dans la catégorie de protection des mots de passe a été violée.
- Un cyberincident s'est produit au cours duquel les informations du compte de l'utilisateur ont été compromises.
- Tout autre soupçon qu'un mot de passe pourrait être compromis.
Votre entreprise peut choisir d'exiger des mises à jour fréquentes des mots de passe.]
Insérer votre (vos) déclaration(s) de politique de mise à jour du mot de passe, vous pouvez également utiliser l'exemple fourni.
- Les changements de mots de passe sont exigés s'il y a des soupçons ou des preuves qu'ils ont été compromis.
- Les utilisateurs peuvent mettre à jour leurs mots de passe quand ils le souhaitent
Application
[Instructions : Insérer vos déclarations d'application ci-dessous ou utiliser l'exemple fourni.]
Il est de la responsabilité de [Nom or équipe] et de mettre en œuvre les politiques énoncées. Les utilisateurs sont chargés de définir et de gérer leurs mots de passe personnels et d'utiliser l'authentification à deux facteurs comme indiqué ci-dessus.
Références
https://blog.focal-point.com/a-free-password-policy-template-for-2018
http://www.itmanagerdaily.com/password-policy-template/
Exigences de certification supplémentaires
Utilisation de l'authentification à deux facteurs
[Instructions : Donner un aperçu de la manière dont votre entreprise utilise l'authentification à deux facteurs.] |
Exceptions à l'utilisation de l'authentification à deux facteurs
[Instructions : Déterminer quels dispositifs n'adhéreront pas à l'authentification à deux facteurs et la raison de l'exemption.] |