Les règles de sécurité

Ces règles de sécurité s’appliquent notamment aux SIIV opérés par les sous-traitants.

Retrouvez ci-dessous une présentation synthétique et générique des règles de sécurité.

Politique de sécurité des systèmes d'information

Objectifs

Elaboration et mise en œuvre d’une PSSI élaborée selon les critères définis par l’ANSSI, prévoyant notamment des plans de formation et de sensibilisation à la SSI.

Ressources : Guide d’élaboration de PSSI,  (Ouvre une nouvelle fenêtre) norme ISO 27001 (Ouvre une nouvelle fenêtre) PSSIE

Homologation de sécurité

Objectifs

Homologation obligatoire pour chaque SIIV, prononcée par l’opérateur, incluant un audit réalisé selon les critères définis par l’ANSSI.

Ressources :
Guide « L’homologation de sécurité en neuf étapes simples », référentiel PASSI

Cartographie

Objectifs

Tenue à disposition de l’ANSSI d’une cartographie de chaque SIIV.

Maintien en conditions de sécurité

Objectifs

Suivi et prise en compte des correctifs de sécurité.

Gestion des mises à jour des SIIV.

Journalisation

Objectifs

Mise en place d’un système de journalisation pour chaque SIIV.

Ressources :
Note technique Prérequis à la mise en œuvre d’un système de journalisation

Détection

Objectifs

Mise en œuvre d’un système de corrélation et d’analyse des journaux, exploité en s’appuyant sur les exigences du référentiel PDIS.

Mise en œuvre de systèmes de détection qualifiées opérées par l’ANSSI, d’autres services de l’Etat ou des prestataires qualifiés, positionnées de manière à pouvoir analyser les flux échangés entre les SIIV et les autres systèmes.

Ressources :Référentiel PDIS

Traitement des incidents de sécurité

Objectifs

Mise en place d’une organisation de gestion des incidents de sécurité informatique.

Traitement des incidents de sécurité en s’appuyant sur les exigences du référentiel PRIS.

Ressources : (Ouvre une nouvelle fenêtre) référentiel PRIS

Traitement des alertes

Objectifs

Communication à l’ANSSI d’un point de contact fonctionnel pouvant prendre connaissance à toute heure des signalements de l’ANSSI.

Gestion de crises

Objectifs

Mise en œuvre d’une procédure de gestion de crise en cas d’attaques informatiques majeures.

Gestion des identités et des accès

Objectifs

Identification par comptes individuels.

Protection des éléments secrets d’authentification.

Gestion des autorisations selon le principe du moindre privilège.

Connaissance des comptes privilégiés et des droits associés.

Ressources :
Note technique Sécurité des mots de passe

Administration

Objectifs

Utilisation de comptes dédiés à l’administration pour l’administration des SIIV.

Mise en place de ressources matérielles et logicielles dédiées aux opérations d’administration.

Séparation entre les flux d’administration et les autres flux.

Ressources :
Note technique Sécuriser l’administration des SI

Défense en profondeur

Objectifs

Cloisonnement entre les différentes parties du SIIV et vis-à-vis des systèmes extérieurs au SIIV.

Application d’une politique de filtrage pour s’assurer que seuls les flux strictement nécessaires sont utilisés.

Contrôle strict des connexions distantes.

Durcissement des éléments du SIIV.

Ressources :
Ensemble des notes techniques, Guide des bonnes pratique

Indicateurs

Objectifs

Evaluation pour chaque SIIV d’indicateurs SSI et transmission annuelle à l’ANSSI d’un tableau de bord de suivi de ces indicateurs.