Contrôlez strictement l’accès à vos dépôts Azure Repos
Edward Thompson
6 mai 2019
0 minutes de lectureVoici un guide des bonnes pratiques, extrait de notre série consacrée aux 8 bonnes pratiques de sécurité pour Azure Repos.
3. Contrôlez strictement l’accès à vos dépôts Azure Repos
Ici, au Royaume-Uni, quand il fait vraiment, vraiment chaud (c’est-à-dire doux), nous, les Britanniques, avons tendance à ouvrir toutes les fenêtres de la maison pour éviter qu’elle ne se transforme en sauna. Mais quand nous sortons, nous verrouillons la porte d’entrée à double tour, en laissant souvent plusieurs fenêtres entrouvertes pour faire circuler l’air. Bien sûr, cela n’a aucun sens : quelqu’un qui voudrait s’introduire chez nous ne passerait pas par la porte d’entrée ! Il chercherait un accès moins évident, par exemple en passant par l’une des fenêtres laissées ouvertes.
Nous adoptons souvent une approche similaire pour sécuriser nos applications. Nous nous concentrons beaucoup sur les vecteurs d’attaque les plus complexes, mais nous ne faisons pas le nécessaire face à certaines des menaces les plus simples. Il suffit par exemple qu’un développeur laisse son mot de passe sur un pense-bête collé à son écran pour qu’un attaquant puisse accéder à vos systèmes. Nous devons veiller à respecter les paramètres et les pratiques de base, sur la plateforme Azure Repos comme de manière générale. Imposez les pratiques de base suivantes à vos contributeurs :
Ne laissez jamais les utilisateurs d’Azure Repos partager des comptes ou des mots de passe.
Tous les ordinateurs portables et appareils ayant accès à votre code source doivent être correctement sécurisés.
Les administrateurs de dépôts doivent gérer les accès de l’équipe aux données. N’accordez aux contributeurs que l’accès aux données dont ils ont besoin pour travailler.
Les comptes Azure Repos peuvent être des comptes personnels et ne sont pas automatiquement désactivés lorsque leurs utilisateurs quittent l’entreprise. Veillez à révoquer systématiquement l’accès des utilisateurs d’Azure Repos qui ne travaillent plus avec vous.
Découvrez la suite des 8 bonnes pratiques de sécurité pour Azure Repos :
Ne stockez jamais d’identifiants dans le code ou la configuration sur Azure Repos
Supprimez les données sensibles de vos fichiers et de l’historique Azure Repos
Attribuez aux utilisateurs des autorisations et des groupes précis
Si ce n’est pas déjà fait, téléchargez cette fiche mémo dès maintenant et affichez-la : vous prendrez ainsi des décisions qui contribueront à votre sécurité à l’avenir !
