Project

General

Profile

Fonctionnalité #7659

EXPLOIT - Règles gestion et création des mots de passe

Added by Emmanuel DILLARD about 4 years ago. Updated 11 months ago.

Status:
Développé / Analysé (S)
Priority:
1-Majeur
Target version:
Start date:
04/25/2018
Due date:
Tags Courrier:
17.06.14
ROADMAP:

Description

SGAMI 01 / 2018 - ADMIN - Cycle de vie des mots de passe

En tant que :

Exploitant

Je souhaite :

formaliser et sécurisé la gestion des mots de passe des utilisateurs

afin de :

me conformer à la règlementation définie par l'ANSSI (Agence nationale de la sécurité des systèmes d'information)

Recommandations :

longueur (null à 32 caractères)
complexité (null à mélange de caractères alphanumérique majuscule / minuscule /
chiffre / caractère spéciaux)
cycle de changement (null à XX jours)
historique (null à mémoire des XX derniers mots de passe)

NP_MDP_NoteTech.pdf (869 KB) NP_MDP_NoteTech.pdf ANSSI - Note technique Emmanuel DILLARD, 04/25/2018 12:13 PM

History

#2 Updated by Emmanuel DILLARD about 4 years ago

  • Status changed from Prêt à développer to 17
  • Assignee changed from Emmanuel DILLARD to Laurent GIOVANNONI

#3 Updated by Laurent GIOVANNONI about 4 years ago

Vu avec le SGAMI, ils ne souhaitent pas que l'on fasse la modif pour la gestion des tokens -> garder cette idée pour une autre US qui me semble indispensable pour l'avenir.

On garde ici uniquement la complexité des mots de passe et l'adaptation suivante pour le mode de connexion LDAP :

lors d'une tentative de connexion LDAP réussie, il faut sauvegarder le mot de passe dans la base Maarch.

Si le serveur ldap n'est pas disponible -> timeout alors il faut basculer automatiquement dans le mode de connexion classique et donc vérifier le mot de passe saisi dans la base de données.

Cette US est à faire à partir de la 17.06 car audit prévu très vite par l'ANSSI.

#4 Updated by Emmanuel DILLARD about 4 years ago

  • Priority changed from 2-Sérieux to 1-Majeur

#5 Updated by Emmanuel DILLARD about 4 years ago

  • Subject changed from EXPLOIT - Règles gestion et création des mots de passe (SGAMI) to EXPLOIT - Règles gestion et création des mots de passe
  • Status changed from 17 to Prêt à développer

Critères ANSSI (Document joint)

– une longueur minimale obligatoire prédéfinie ;
– l’impossibilité de réutiliser les n derniers mots de passe ;
– le nombre de tentatives possibles avant verrouillage de compte ;
– la manière de déverrouiller un compte qui a été bloqué. Pour éviter les dénis de service liés au
blocage de tous les comptes sur un système d’information, il peut être intéressant que le déblocage
des comptes se fasse de manière automatique après un certain délai ;
– la mise en place d’une veille automatique avec un déblocage par saisie du mot de passe.

et

Les mots de passe doivent avoir une date de validité maximale

#6 Updated by Emmanuel DILLARD about 4 years ago

  • Target version set to 17.06

#7 Updated by Emmanuel DILLARD about 4 years ago

  • longueur paramétrable : 8 à 90 caractères
  • complexité :
    présence de majuscules ET de minuscules
    présence de caractères spéciaux ou symboles

  • Impossibilité de réutiliser les derniers mots de passe : 1 à 3 derniers

  • Nombre de tentatives infructueuses avant blocage du compte : 3 à 10

  • déblocage automatique après n heures : de 1 à 48

Évaluation affichée de la force du mot de passe (règles ANSSI ci-dessous)

Voir le calculateur ANSSI sur la force des mots de passe : https://www.ssi.gouv.fr/administration/precautions-elementaires/calculer-la-force-dun-mot-de-passe

#8 Updated by Emmanuel DILLARD about 4 years ago

  • Priority changed from 1-Majeur to 2-Sérieux

#9 Updated by Emmanuel DILLARD about 4 years ago

  • Priority changed from 2-Sérieux to 3-Mineur

#10 Updated by Emmanuel DILLARD almost 4 years ago

  • Status changed from Prêt à développer to En cours d'écriture PO

#11 Updated by Emmanuel DILLARD almost 4 years ago

  • Status changed from En cours d'écriture PO to Prêt à développer
  • Priority changed from 3-Mineur to 1-Majeur

#12 Updated by Emmanuel DILLARD almost 4 years ago

Livrables :

• Document technique de maintien en condition opérationnel ;
• Document fonctionnel de l’utilisation de l’évolution ;
• Procédure de déploiement et de configuration ;
• L’ensemble du code et fichiers de configuration composant l’outil.
• Liste des cas de tests et résultats ayant permis la validation de recette usine.

#13 Updated by Emmanuel DILLARD almost 4 years ago

Notes LGI :

doc

panneau admins
controle mdp sur update
historisation des mdp
verrouillage du compte au bout de x tentatives -> gel pendant n minutes (suivi recommandation ANSSI)

#14 Updated by Emmanuel DILLARD almost 4 years ago

  • Project changed from Backlog to CURRENT SPRINT
  • Status changed from Prêt à développer to En cours de dev (S)
  • Assignee changed from Laurent GIOVANNONI to Emmanuel DILLARD
  • Target version changed from 17.06 to 18.10 (support sécurité)

#15 Updated by Emmanuel DILLARD almost 4 years ago

  • Status changed from En cours de dev (S) to Développé / Analysé (S)

#16 Updated by Emmanuel DILLARD almost 4 years ago

  • Tags Courrier 17.06.14 added

#17 Updated by Emmanuel DILLARD almost 4 years ago

  • Project changed from CURRENT SPRINT to Backlog

#19 Updated by Emmanuel DILLARD 11 months ago

  • Project changed from Backlog to Backlog Courrier
  • Target version changed from 18.10 (support sécurité) to 18.10 (Sécurité)

Also available in: Atom PDF