Objectifs
Elaboration et mise en œuvre d’une PSSI élaborée selon les critères définis par l’ANSSI, prévoyant notamment des plans de formation et de sensibilisation à la SSI.
Ressources : Guide d’élaboration de PSSI, norme ISO 27001, PSSIE
Objectifs
Homologation obligatoire pour chaque SIIV, prononcée par l’opérateur, incluant un audit réalisé selon les critères définis par l’ANSSI.
Ressources :
Guide « L’homologation de sécurité en neuf étapes simples », référentiel PASSI
Objectifs
Tenue à disposition de l’ANSSI d’une cartographie de chaque SIIV.
Objectifs
Suivi et prise en compte des correctifs de sécurité.
Gestion des mises à jour des SIIV.
Objectifs
Mise en place d’un système de journalisation pour chaque SIIV.
Ressources :
Note technique Prérequis à la mise en œuvre d’un système de journalisation
Objectifs
Mise en œuvre d’un système de corrélation et d’analyse des journaux, exploité en s’appuyant sur les exigences du référentiel PDIS.
Mise en œuvre de systèmes de détection qualifiées opérées par l’ANSSI, d’autres services de l’Etat ou des prestataires qualifiés, positionnées de manière à pouvoir analyser les flux échangés entre les SIIV et les autres systèmes.
Ressources :
Référentiel PDIS
Sonde réseau de détection des incidents de sécurité – Cible de sécurité
Objectifs
Mise en place d’une organisation de gestion des incidents de sécurité informatique.
Traitement des incidents de sécurité en s’appuyant sur les exigences du référentiel PRIS.
Ressources :
référentiel PRIS
Objectifs
Communication à l’ANSSI d’un point de contact fonctionnel pouvant prendre connaissance à toute heure des signalements de l’ANSSI.
Objectifs
Mise en œuvre d’une procédure de gestion de crise en cas d’attaques informatiques majeures.
Objectifs
Identification par comptes individuels.
Protection des éléments secrets d’authentification.
Gestion des autorisations selon le principe du moindre privilège.
Connaissance des comptes privilégiés et des droits associés.
Ressources :
Note technique Sécurité des mots de passe
Objectifs
Utilisation de comptes dédiés à l’administration pour l’administration des SIIV.
Mise en place de ressources matérielles et logicielles dédiées aux opérations d’administration.
Séparation entre les flux d’administration et les autres flux.
Ressources :
Note technique Sécuriser l’administration des SI
Objectifs
Cloisonnement entre les différentes parties du SIIV et vis-à-vis des systèmes extérieurs au SIIV.
Application d’une politique de filtrage pour s’assurer que seuls les flux strictement nécessaires sont utilisés.
Contrôle strict des connexions distantes.
Durcissement des éléments du SIIV.
Ressources :
Ensemble des notes techniques, Guide des bonnes pratique
Objectifs
Evaluation pour chaque SIIV d’indicateurs SSI et transmission annuelle à l’ANSSI d’un tableau de bord de suivi de ces indicateurs.