-
Notifications
You must be signed in to change notification settings - Fork 281
/
Copy pathanssi-guide-hygiene-detail.yaml
3711 lines (3711 loc) · 200 KB
/
anssi-guide-hygiene-detail.yaml
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
430
431
432
433
434
435
436
437
438
439
440
441
442
443
444
445
446
447
448
449
450
451
452
453
454
455
456
457
458
459
460
461
462
463
464
465
466
467
468
469
470
471
472
473
474
475
476
477
478
479
480
481
482
483
484
485
486
487
488
489
490
491
492
493
494
495
496
497
498
499
500
501
502
503
504
505
506
507
508
509
510
511
512
513
514
515
516
517
518
519
520
521
522
523
524
525
526
527
528
529
530
531
532
533
534
535
536
537
538
539
540
541
542
543
544
545
546
547
548
549
550
551
552
553
554
555
556
557
558
559
560
561
562
563
564
565
566
567
568
569
570
571
572
573
574
575
576
577
578
579
580
581
582
583
584
585
586
587
588
589
590
591
592
593
594
595
596
597
598
599
600
601
602
603
604
605
606
607
608
609
610
611
612
613
614
615
616
617
618
619
620
621
622
623
624
625
626
627
628
629
630
631
632
633
634
635
636
637
638
639
640
641
642
643
644
645
646
647
648
649
650
651
652
653
654
655
656
657
658
659
660
661
662
663
664
665
666
667
668
669
670
671
672
673
674
675
676
677
678
679
680
681
682
683
684
685
686
687
688
689
690
691
692
693
694
695
696
697
698
699
700
701
702
703
704
705
706
707
708
709
710
711
712
713
714
715
716
717
718
719
720
721
722
723
724
725
726
727
728
729
730
731
732
733
734
735
736
737
738
739
740
741
742
743
744
745
746
747
748
749
750
751
752
753
754
755
756
757
758
759
760
761
762
763
764
765
766
767
768
769
770
771
772
773
774
775
776
777
778
779
780
781
782
783
784
785
786
787
788
789
790
791
792
793
794
795
796
797
798
799
800
801
802
803
804
805
806
807
808
809
810
811
812
813
814
815
816
817
818
819
820
821
822
823
824
825
826
827
828
829
830
831
832
833
834
835
836
837
838
839
840
841
842
843
844
845
846
847
848
849
850
851
852
853
854
855
856
857
858
859
860
861
862
863
864
865
866
867
868
869
870
871
872
873
874
875
876
877
878
879
880
881
882
883
884
885
886
887
888
889
890
891
892
893
894
895
896
897
898
899
900
901
902
903
904
905
906
907
908
909
910
911
912
913
914
915
916
917
918
919
920
921
922
923
924
925
926
927
928
929
930
931
932
933
934
935
936
937
938
939
940
941
942
943
944
945
946
947
948
949
950
951
952
953
954
955
956
957
958
959
960
961
962
963
964
965
966
967
968
969
970
971
972
973
974
975
976
977
978
979
980
981
982
983
984
985
986
987
988
989
990
991
992
993
994
995
996
997
998
999
1000
urn: urn:intuitem:risk:library:anssi-guide-hygiene-detail
locale: fr
ref_id: ANSSI-GUIDE-HYGIENE-DETAIL
name: "ANSSI - Guide d'hygi\xE8ne informatique - version d\xE9taill\xE9e"
description: "Renforcer la s\xE9curit\xE9 de son syst\xE8me d\u2019information en\
\ 42 mesures\nVersion d\xE9taill\xE9e\n https://cyber.gouv.fr/sites/default/files/2017/01/guide_hygiene_informatique_anssi.pdf"
copyright: Licence Ouverte/Open Licence (Etalab - V1)
version: 2
provider: ANSSI
packager: intuitem
dependencies:
- urn:intuitem:risk:library:doc-pol
objects:
framework:
urn: urn:intuitem:risk:framework:anssi-guide-hygiene-detail
ref_id: ANSSI-GUIDE-HYGIENE-DETAIL
name: "ANSSI - Guide d'hygi\xE8ne informatique - version d\xE9taill\xE9e"
description: "Renforcer la s\xE9curit\xE9 de son syst\xE8me d\u2019information\
\ en 42 mesures\nVersion d\xE9taill\xE9e\n https://cyber.gouv.fr/sites/default/files/2017/01/guide_hygiene_informatique_anssi.pdf"
implementation_groups_definition:
- ref_id: S
name: standard
description: null
- ref_id: R
name: "renforc\xE9"
description: null
requirement_nodes:
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:i
assessable: false
depth: 1
ref_id: I
name: Sensibiliser et former
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1
assessable: false
depth: 2
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:i
ref_id: '1'
name: "Former les \xE9quipes op\xE9rationnelles \xE0 la s\xE9curit\xE9 des syst\xE8\
mes d\u2019information"
implementation_groups:
- S
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1
description: "Les \xE9quipes op\xE9rationnelles (administrateurs r\xE9seau,\
\ s\xE9curit\xE9 et syst\xE8me, chefs de projet, d\xE9veloppeurs, RSSI) ont\
\ des acc\xE8s privil\xE9gi\xE9s au syst\xE8me d\u2019information. Elles peuvent,\
\ par inadvertance ou par m\xE9connaissance des cons\xE9quences de certaines\
\ pratiques, r\xE9aliser des op\xE9rations g\xE9n\xE9ratrices de vuln\xE9\
rabilit\xE9s.\nCitons par exemple l\u2019affectation de comptes disposant\
\ de trop nombreux privil\xE8ges par rapport \xE0 la t\xE2che \xE0 r\xE9aliser,\
\ l\u2019utilisation de comptes personnels pour ex\xE9cuter des services ou\
\ t\xE2ches p\xE9riodiques, ou encore le choix de mots de passe peu robustes\
\ donnant acc\xE8s \xE0 des comptes privil\xE9gi\xE9s.\nLes \xE9quipes op\xE9\
rationnelles, pour \xEAtre \xE0 l\u2019\xE9tat de l\u2019art de la s\xE9curit\xE9\
\ des syst\xE8mes d\u2019information, doivent donc suivre - \xE0 leur prise\
\ de poste puis \xE0 intervalles r\xE9guliers - des formations sur :"
annotation: "V\xE9rifier que les formations sont bien dispens\xE9es aux populations\
\ suivantes :\n- administrateurs r\xE9seau\n- \xE9quipes s\xE9curit\xE9\n\
- chefs de projets\n- d\xE9veloppeurs\n- RSSI"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.educ
- urn:intuitem:risk:function:doc-pol:doc.educ_plan
- urn:intuitem:risk:function:doc-pol:doc.educ_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1:1
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1
description: "\u2022 la l\xE9gislation en vigueur ;"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:train.legal
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1:2
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1
description: "\u2022 les principaux risques et menaces ;"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:train.threat
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1:3
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1
description: "\u2022 le maintien en condition de s\xE9curit\xE9 ;"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:train.mcs
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1:4
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1
description: "\u2022 l\u2019authentification et le contr\xF4le d\u2019acc\xE8\
s ;"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:train.iam
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1:5
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1
description: "\u2022 le param\xE9trage fin et le durcissement des syst\xE8mes\
\ ; "
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:train.hardening
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1:6
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1
description: "\u2022 le cloisonnement r\xE9seau ;"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:train.network_security
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1:7
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:1
description: "\u2022 et la journalisation. "
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:train.logging
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:2
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1
description: "Cette liste doit \xEAtre pr\xE9cis\xE9e selon le m\xE9tier des\
\ collaborateurs en consid\xE9rant des aspects tels que l\u2019int\xE9gration\
\ de la s\xE9curit\xE9 pour les chefs de projet, le d\xE9veloppement s\xE9\
curis\xE9 pour les d\xE9veloppeurs, les r\xE9f\xE9rentiels de s\xE9curit\xE9\
\ pour les RSSI, etc. "
annotation: "En plus des formations g\xE9n\xE9rales ci-dessus, v\xE9rifier les\
\ formations sp\xE9cifiques suivantes :\n- int\xE9gration de la s\xE9curit\xE9\
\ pour les chefs de projet\n- d\xE9veloppement s\xE9curis\xE9 pour les d\xE9\
veloppeurs\n- r\xE9f\xE9rentiels de s\xE9curit\xE9 pour les RSSI"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.educ_plan
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1:3
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:1
description: "Il est par ailleurs n\xE9cessaire de faire mention de clauses\
\ sp\xE9cifiques dans les contrats de prestation pour garantir une formation\
\ r\xE9guli\xE8re \xE0 la s\xE9curit\xE9 des syst\xE8mes d\u2019information\
\ du personnel externe et notamment les infog\xE9rants."
annotation: "V\xE9rifier que les contrats avec les infog\xE9rants et autres\
\ sous-traitants intervenant sur le SI ont bien une clause exigeant le m\xEA\
me type de formations pour leurs \xE9quipes op\xE9rationnelles."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.supplier
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2
assessable: false
depth: 2
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:i
ref_id: '2'
name: "Sensibiliser les utilisateurs aux bonnes pratiques \xE9l\xE9mentaires\
\ de s\xE9curit\xE9 informatique"
implementation_groups:
- S
- R
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:1
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2
description: "Chaque utilisateur est un maillon \xE0 part enti\xE8re de la cha\xEE\
ne des syst\xE8mes d\u2019information. \xC0 ce titre et d\xE8s son arriv\xE9\
e dans l\u2019entit\xE9, il doit \xEAtre inform\xE9 des enjeux de s\xE9curit\xE9\
, des r\xE8gles \xE0 respecter et des bons comportements \xE0 adopter en mati\xE8\
re de s\xE9curit\xE9 des syst\xE8mes d\u2019information \xE0 travers des actions\
\ de sensibilisation et de formation."
annotation: "V\xE9rifier que les documents remis aux nouveaux arrivants contiennent\
\ bien une sensibilisation \xE0 la cybers\xE9curit\xE9 et les r\xE8gles \xE0\
\ respecter."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.accept
- urn:intuitem:risk:function:doc-pol:pol.educ
- urn:intuitem:risk:function:doc-pol:doc.educ_plan
- urn:intuitem:risk:function:doc-pol:doc.educ_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2
description: "Ces derni\xE8res doivent \xEAtre r\xE9guli\xE8res, adapt\xE9es\
\ aux utilisateurs cibl\xE9s, peuvent prendre diff\xE9rentes formes (mails,\
\ affichage, r\xE9unions, espace intranet d\xE9di\xE9, etc.) et aborder au\
\ minimum les sujets suivants :"
annotation: "V\xE9rifier la r\xE9gularit\xE9 des actions de sensibilisation\
\ en contr\xF4lant les registres de pr\xE9sence et/ou comptes-rendus."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.educ_plan
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2:1
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2
description: "\u2022 les objectifs et enjeux que rencontre l\u2019entit\xE9\
\ en mati\xE8re de s\xE9curit\xE9 des syst\xE8mes d\u2019information ;"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.educ_plan
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2:2
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2
description: "\u2022 les informations consid\xE9r\xE9es comme sensibles ;\n"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.educ_plan
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2:3
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2
description: "\u2022 les r\xE9glementations et obligations l\xE9gales ;"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.educ_plan
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2:4
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2
description: "\u2022 les r\xE8gles et consignes de s\xE9curit\xE9 r\xE9gissant\
\ l\u2019activit\xE9 quotidienne : respect de la politique de s\xE9curit\xE9\
, non-connexion d\u2019\xE9quipements personnels au r\xE9seau de l\u2019entit\xE9\
, non-divulgation de mots de passe \xE0 un tiers, non-r\xE9utilisation de\
\ mots de passe professionnels dans la sph\xE8re priv\xE9e et inversement,\
\ signalement d\u2019\xE9v\xE9nements suspects, etc. ;"
annotation: "V\xE9rifier qu'il y a bien les consignes suivantes : \n- obligation\
\ de respect de la politique de s\xE9curit\xE9 ;\n- interdiction de connexion\
\ d\u2019\xE9quipements personnels au r\xE9seau de l\u2019entit\xE9 ;\n- interdiction\
\ de partage du mot de passe personnel \xE0 quiconque ; \n- interdiction de\
\ partage des mots de passe g\xE9n\xE9riques \xE0 un tiers non habilit\xE9\
\ ;\n- ne pas utiliser le m\xEAme mot de passe dans diff\xE9rents contextes,\
\ notamment pro/perso ;\n- signaler les \xE9v\xE9nements suspects par un moyen\
\ qui doit \xEAtre pr\xE9cis\xE9ment d\xE9fini."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.educ_plan
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2:5
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:2
description: "\u2022 les moyens disponibles et participant \xE0 la s\xE9curit\xE9\
\ du syst\xE8me : verrouillage syst\xE9matique de la session lorsque l\u2019\
utilisateur quitte son poste, outil de protection des mots de passe, etc. "
annotation: "V\xE9rifier qu'il y a bien les consignes suivantes :\n- verrouiller\
\ son poste syst\xE9matiquement quand on le quitte ;\n- utiliser le gestionnaire\
\ de mot de passe fourni par l'entit\xE9 pour g\xE9rer les mots de passe des\
\ diff\xE9rents comptes g\xE9r\xE9s."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.educ_plan
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2:3
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:2
description: "Pour renforcer ces mesures, l\u2019\xE9laboration et la signature\
\ d\u2019une charte des moyens informatiques pr\xE9cisant les r\xE8gles et\
\ consignes que doivent respecter les utilisateurs peut \xEAtre envisag\xE9\
e."
annotation: "Utiliser le r\xE8glement int\xE9rieur en y annexant la charte d'utilisation\
\ \xE9vite de devoir recueillir des signatures."
implementation_groups:
- R
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.internal_rules
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3
assessable: false
depth: 2
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:i
ref_id: '3'
name: "Ma\xEEtriser les risques de l\u2019infog\xE9rance"
implementation_groups:
- S
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3:1
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3
description: "Lorsqu\u2019une entit\xE9 souhaite externaliser son syst\xE8me\
\ d\u2019information ou ses donn\xE9es, elle doit en amont \xE9valuer les\
\ risques sp\xE9cifiques \xE0 l\u2019infog\xE9rance (ma\xEEtrise du syst\xE8\
me d\u2019information, actions \xE0 distance, h\xE9bergement mutualis\xE9\
, etc.) afin de prendre en compte, d\xE8s la r\xE9daction des exigences applicables\
\ au futur prestataire, les besoins et mesures de s\xE9curit\xE9 adapt\xE9\
s. "
annotation: "V\xE9rifier l'existence, la coh\xE9rence d'une analyse de risque\
\ sur les risques sp\xE9cifiques li\xE9s \xE0 l'infog\xE9rance, avec notamment\
\ des mesures de s\xE9curit\xE9 applicables.\nV\xE9rifier la prise en compte\
\ des mesures de s\xE9curit\xE9 applicables dans les cahiers des charges transmis\
\ aux prestataires d'infog\xE9rance.\nV\xE9rifier la prise en compte des mesures\
\ de s\xE9curit\xE9 applicables dans la politique de s\xE9curit\xE9 des fournisseurs\
\ tiers."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.supplier
- urn:intuitem:risk:function:doc-pol:doc.risk_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3:2
assessable: false
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3
description: "Les risques SSI inh\xE9rents \xE0 ce type de d\xE9marche peuvent\
\ \xEAtre li\xE9s au contexte de l\u2019op\xE9ration d\u2019externalisation\
\ mais aussi \xE0 des sp\xE9cifications contractuelles d\xE9ficientes ou incompl\xE8\
tes.\nEn faveur du bon d\xE9roulement des op\xE9rations, il s\u2019agit donc\
\ :"
implementation_groups:
- S
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3:2:1
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3:2
description: "\u2022 d\u2019\xE9tudier attentivement les conditions des offres,\
\ la possibilit\xE9 de les adapter \xE0 des besoins sp\xE9cifiques et les\
\ limites de responsabilit\xE9 du prestataire ;"
annotation: "V\xE9rifier que les \xE9quipes s\xE9curit\xE9 sont bien impliqu\xE9\
es dans la r\xE9daction des cahiers des charges de prestation d'infog\xE9\
rance."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.supplier
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3:2:2
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3:2
description: "\u2022 d\u2019imposer une liste d\u2019exigences pr\xE9cises au\
\ prestataire : r\xE9versibilit\xE9 du contrat, r\xE9alisation d\u2019audits,\
\ sauvegarde et restitution des donn\xE9es dans un format ouvert normalis\xE9\
, maintien \xE0 niveau de la s\xE9curit\xE9 dans le temps, etc."
annotation: "V\xE9rifier la pr\xE9sence des exigences suivantes dans les cahiers\
\ des charges d'infog\xE9rance :\n- r\xE9versibilit\xE9 du contrat ;\n- possibilit\xE9\
\ de r\xE9alisation d\u2019audits ;\n- sauvegarde et restitution des donn\xE9\
es dans un format ouvert normalis\xE9 ;\n- maintien \xE0 niveau de la s\xE9\
curit\xE9 dans le temps."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.supplier
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3:3
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3
description: "Pour formaliser ces engagements, le prestataire fournira au commanditaire\
\ un plan d\u2019assurance s\xE9curit\xE9 (PAS) pr\xE9vu par l\u2019appel\
\ d\u2019offre. Il s\u2019agit d\u2019un document contractuel d\xE9crivant\
\ l\u2019ensemble des dispositions sp\xE9cifiques que les candidats s\u2019\
engagent \xE0 mettre en \u0153uvre pour garantir le respect des exigences\
\ de s\xE9curit\xE9 sp\xE9cifi\xE9es par l\u2019entit\xE9."
annotation: "V\xE9rifier l'existence du PAS pour chaque prestataire d'infog\xE9\
rance, et sa compl\xE9tude par rapport aux exigences ci-dessus."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.sap
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3:4
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:3
description: "Le recours \xE0 des solutions ou outils non ma\xEEtris\xE9s (par\
\ exemple h\xE9berg\xE9s dans le nuage) n\u2019est pas ici consid\xE9r\xE9\
\ comme \xE9tant du ressort de l\u2019infog\xE9rance et par ailleurs d\xE9\
conseill\xE9 en cas de traitement d\u2019informations sensibles."
annotation: "V\xE9rifier que les biens sensibles ne sont pas stock\xE9s dans\
\ des environnements non ma\xEEtris\xE9s, en contr\xF4lant le registre des\
\ biens sensibles."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.asset_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:ii
assessable: false
depth: 1
ref_id: II
name: "Conna\xEEtre le syst\xE8me d'information"
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:4
assessable: false
depth: 2
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:ii
ref_id: '4'
name: " Identifier les informations et serveurs les plus sensibles et maintenir\
\ un sch\xE9ma du r\xE9seau"
implementation_groups:
- S
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:4:1
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:4
description: "Chaque entit\xE9 poss\xE8de des donn\xE9es sensibles. Ces derni\xE8\
res peuvent porter sur son activit\xE9 propre (propri\xE9t\xE9 intellectuelle,\
\ savoir-faire, etc.) ou sur ses clients, administr\xE9s ou usagers (donn\xE9\
es personnelles, contrats, etc.). Afin de pouvoir les prot\xE9ger efficacement,\
\ il est indispensable de les identifier."
annotation: "V\xE9rifier l'existence d'un registre des biens sensibles. Ce registre\
\ peut \xE9galement inclure des biens non sensibles, \xE0 condition qu'une\
\ distinction claire soit effectu\xE9e entre les deux.\nV\xE9rifier qu'une\
\ politique de s\xE9curit\xE9 couvre la classification des biens sensibles.\n\
V\xE9rifier qu'une politique de s\xE9curit\xE9 couvre la gestion des biens\
\ sensibles."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.asset
- urn:intuitem:risk:function:doc-pol:pol.classif
- urn:intuitem:risk:function:doc-pol:doc.asset_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:4:2
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:4
description: "\xC0 partir de cette liste de donn\xE9es sensibles, il sera possible\
\ de d\xE9terminer sur quels composants du syst\xE8me d\u2019information elles\
\ se localisent (bases de donn\xE9es, partages de fichiers, postes de travail,\
\ etc.). Ces composants correspondent aux serveurs et postes critiques pour\
\ l\u2019entit\xE9. \xC0 ce titre, ils devront faire l\u2019objet de mesures\
\ de s\xE9curit\xE9 sp\xE9cifiques pouvant porter sur la sauvegarde, la journalisation,\
\ les acc\xE8s, etc."
annotation: "V\xE9rifier qu'il est possible de lister les biens supports li\xE9\
s aux biens sensibles.\nV\xE9rifier que ces biens supports font l'objets de\
\ mesures de s\xE9curit\xE9 adapt\xE9es \xE0 la sensibilit\xE9 des biens sensibles\
\ qui y sont attach\xE9s, notamment sur les points suivants :\n- sauvegarde\
\ et restauration ;\n- journalisation ;\n- contr\xF4le d'acc\xE8s.\n"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.proc_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:4:3
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:4
description: "Il s\u2019agit donc de cr\xE9er et de maintenir \xE0 jour un sch\xE9\
ma simplifi\xE9 du r\xE9seau (ou cartographie) repr\xE9sentant les diff\xE9\
rentes zones IP et le plan d\u2019adressage associ\xE9, les \xE9quipements\
\ de routage et de s\xE9curit\xE9 (pare-feu, relais applicatifs, etc.) et\
\ les interconnexions avec l\u2019ext\xE9rieur (Internet, r\xE9seaux priv\xE9\
s, etc.) et les partenaires."
annotation: "V\xE9rifier l'existence d'une cartographie du SI contenant les\
\ points suivants :\n- les diff\xE9rentes zones IP et le plan d\u2019adressage\
\ associ\xE9 ;\n- les \xE9quipements de routage et de s\xE9curit\xE9 (pare-feu,\
\ relais applicatifs, etc.) ;\n- les interconnexions avec l\u2019ext\xE9rieur\
\ (Internet, r\xE9seaux priv\xE9s, etc.) et les partenaires."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.is_map
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:4:4
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:4
description: " Ce sch\xE9ma doit \xE9galement permettre de localiser les serveurs\
\ d\xE9tenteurs d\u2019informations sensibles de l\u2019entit\xE9."
annotation: "V\xE9rifier que la cartographie du SI permet de localiser les biens\
\ supports aux biens sensibles."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.is_map
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5
assessable: false
depth: 2
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:ii
ref_id: '5'
name: "Disposer d\u2019un inventaire exhaustif des comptes privil\xE9gi\xE9\
s et le maintenir \xE0 jour"
implementation_groups:
- S
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5:1
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5
description: "Les comptes b\xE9n\xE9ficiant de droits sp\xE9cifiques sont des\
\ cibles privil\xE9gi\xE9es par les attaquants qui souhaitent obtenir un acc\xE8\
s le plus large possible au syst\xE8me d\u2019information. Ils doivent donc\
\ faire l\u2019objet d\u2019une attention toute particuli\xE8re. Il s\u2019\
agit pour cela d\u2019effectuer un inventaire de ces comptes, de le mettre\
\ \xE0 jour r\xE9guli\xE8rement et d\u2019y renseigner les informations suivantes\
\ :"
annotation: "V\xE9rifier l'existence d'une proc\xE9dure de gestion des comptes\
\ \xE0 privil\xE8ges, et la pr\xE9sence d'un processus de mise \xE0 jour r\xE9\
guli\xE8re.\nV\xE9rifier l'existence d'un registre des comptes \xE0 privil\xE8\
ges, et la fr\xE9quence des mises \xE0 jour."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:proc.pam
- urn:intuitem:risk:function:doc-pol:doc.pam_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5:1:1
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5:1
description: "\u2022 les utilisateurs ayant un compte administrateur ou des\
\ droits sup\xE9rieurs \xE0 ceux d\u2019un utilisateur standard sur le syst\xE8\
me d\u2019information ;"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:proc.pam
- urn:intuitem:risk:function:doc-pol:doc.pam_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5:1:2
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5:1
description: "\u2022 les utilisateurs disposant de suffisamment de droits pour\
\ acc\xE9der aux r\xE9pertoires de travail des responsables ou de l\u2019\
ensemble des utilisateurs ;"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:proc.pam
- urn:intuitem:risk:function:doc-pol:doc.pam_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5:1:3
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5:1
description: "\u2022 les utilisateurs utilisant un poste non administr\xE9 par\
\ le service informatique et qui ne fait pas l\u2019objet de mesures de s\xE9\
curit\xE9 \xE9dict\xE9es par la politique de s\xE9curit\xE9 g\xE9n\xE9rale\
\ de l\u2019entit\xE9. "
annotation: "V\xE9rifier que de tels postes n'existent pas (recommand\xE9),\
\ ou qu'\xE0 d\xE9faut ils sont bien recens\xE9s."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:proc.pam
- urn:intuitem:risk:function:doc-pol:doc.pam_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5:2
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5
description: "Il est fortement recommand\xE9 de proc\xE9der \xE0 une revue p\xE9\
riodique de ces comptes afin de s\u2019assurer que les acc\xE8s aux \xE9l\xE9\
ments sensibles (notamment les r\xE9pertoires de travail et la messagerie\
\ \xE9lectronique des responsables) soient maitris\xE9s. Ces revues permettront\
\ \xE9galement de supprimer les acc\xE8s devenus obsol\xE8tes suite au d\xE9\
part d\u2019un utilisateur par exemple. "
annotation: "V\xE9rifier l'existence d'une proc\xE9dure de recertification p\xE9\
riodique des comptes.\nV\xE9rifier l'efficacit\xE9 de la pr\xE9c\xE9dente\
\ campagne de recertification, notamment la proportion de comptes supprim\xE9\
s, qui doit \xEAtre coh\xE9rente avec le taux de d\xE9part sur les fonctions\
\ concern\xE9es."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:proc.recertification
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5:3
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:5
description: "Enfin, il est souhaitable de d\xE9finir et d\u2019utiliser une\
\ nomenclature simple et claire pour identifier les comptes de services et\
\ les comptes d\u2019administration. \nCela facilitera notamment leur revue\
\ et la d\xE9tection d\u2019intrusion."
annotation: "V\xE9rifier l'existence d'une r\xE8gle de nommage pour les comptes\
\ \xE0 privil\xE8ge.\nV\xE9rifier le respect de cette r\xE8gle."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6
assessable: false
depth: 2
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:ii
ref_id: '6'
name: " Organiser les proc\xE9dures d\u2019arriv\xE9e, de d\xE9part et de changement\
\ de fonction des utilisateurs"
implementation_groups:
- S
- R
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6:1
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6
description: "Les effectifs d\u2019une entit\xE9, qu\u2019elle soit publique\
\ ou priv\xE9e, \xE9voluent sans cesse : arriv\xE9es, d\xE9parts, mobilit\xE9\
\ interne. Il est par cons\xE9quent n\xE9cessaire que les droits et les acc\xE8\
s au syst\xE8me d\u2019information soient mis \xE0 jour en fonction de ces\
\ \xE9volutions. Il est notamment essentiel que l\u2019ensemble des droits\
\ affect\xE9s \xE0 une personne soient r\xE9voqu\xE9s lors de son d\xE9part\
\ ou en cas de changement de fonction. Les proc\xE9dures d\u2019arriv\xE9\
e et de d\xE9part doivent donc \xEAtre d\xE9finies, en lien avec la fonction\
\ ressources humaines. Elles doivent au minimum prendre en compte :"
annotation: "V\xE9rifier la prise en compte en lien avec les processus RH des\
\ d\xE9parts et des arriv\xE9es dans la politique de contr\xF4le d'acc\xE8\
s et les proc\xE9dures correspondantes.\nV\xE9rifier que les employ\xE9s et\
\ prestataires ont bien des exigences de confidentialit\xE9 s'appliquant apr\xE8\
s leur d\xE9part, soit au travers du contrat de travail, soit d'un autre contrat\
\ (NDA).\nV\xE9rifier que la proc\xE9dure de d\xE9part contient bien un rappel\
\ des r\xE8gles de confidentialit\xE9 s'appliquant apr\xE8s le d\xE9part."
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6:1:1
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6:1
description: "\u2022 la cr\xE9ation et la suppression des comptes informatiques\
\ et bo\xEEtes aux lettres associ\xE9es ;"
annotation: "V\xE9rifier la suppression effective des comptes et boites aux\
\ lettres lors d'un d\xE9part."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn:intuitem:risk:function:doc-pol:proc.hr_security
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6:1:2
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6:1
description: "\u2022 la gestion des acc\xE8s physiques aux locaux (attribution,\
\ restitution des badges et des cl\xE9s, etc.) ;"
annotation: "V\xE9rifier la suppression effective des moyens d'acc\xE8s phyisques\
\ (neutralisation du badge, r\xE9cup\xE9ration des cl\xE9s, \u2026).\nV\xE9\
rifier que cette mesure prend en compte le cas o\xF9 l'utilisateur ne restitue\
\ pas ses moyens d'acc\xE8s."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:proc.physical_security
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6:1:3
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6:1
description: "\u2022 l\u2019affectation des \xE9quipements mobiles (ordinateur\
\ portable, cl\xE9 USB, disque dur, ordiphone, etc.) ;"
annotation: "V\xE9rifier que les \xE9quipements confi\xE9s aux utilisateurs\
\ sont bien r\xE9pertori\xE9s.\nV\xE9rifier que la proc\xE9dure RH pr\xE9\
voit et contr\xF4le la restitution de ces biens lors du d\xE9part.\nV\xE9\
rifier que des mesures sont pr\xE9vues en cas de non-restitution.\nV\xE9rifier\
\ que les droits d'acc\xE8s au SI sont r\xE9voqu\xE9s imm\xE9diatement lors\
\ du d\xE9part, m\xEAme si les \xE9quipements en dotation ne sont pas restitu\xE9\
s."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.work
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6:1:4
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6:1
description: "\u2022 la gestion des documents et informations sensibles (transfert\
\ de mots de passe, changement des mots de passe ou des codes sur les syst\xE8\
mes existants)."
annotation: "V\xE9rifier que la proc\xE9dure d'arriv\xE9e contient bien les\
\ actions de sensibilisation mentionn\xE9es dans la mesure n\xB02."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.classif
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6:2
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:6
description: "Les proc\xE9dures doivent \xEAtre formalis\xE9es et mises \xE0\
\ jour en fonction du contexte."
annotation: "V\xE9rifier l'exigence de revue des proc\xE9dures RH et la r\xE9\
gularit\xE9 effective de leur mise \xE0 jour."
implementation_groups:
- R
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.proc_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:7
assessable: false
depth: 2
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:ii
ref_id: '7'
name: "Autoriser la connexion au r\xE9seau de l\u2019entit\xE9 aux seuls \xE9\
quipements ma\xEEtris\xE9s"
implementation_groups:
- S
- R
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:7:1
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:7
description: "Pour garantir la s\xE9curit\xE9 de son syst\xE8me d\u2019information,\
\ l\u2019entit\xE9 doit ma\xEEtriser les \xE9quipements qui s\u2019y connectent,\
\ chacun constituant un point d\u2019entr\xE9e potentiellement vuln\xE9rable.\
\ Les \xE9quipements personnels (ordinateurs portables, tablettes, ordiphones,\
\ etc.) sont, par d\xE9finition, difficilement ma\xEEtrisables dans la mesure\
\ o\xF9 ce sont les utilisateurs qui d\xE9cident de leur niveau de s\xE9curit\xE9\
. De la m\xEAme mani\xE8re, la s\xE9curit\xE9 des \xE9quipements dont sont\
\ dot\xE9s les visiteurs \xE9chappe \xE0 tout contr\xF4le de l\u2019entit\xE9\
."
annotation: "V\xE9rifier l'existence d'une politique prenant en compte la s\xE9\
curit\xE9 du r\xE9seau."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.network
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:7:2
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:7
description: "Seule la connexion de terminaux ma\xEEtris\xE9s par l\u2019entit\xE9\
\ doit \xEAtre autoris\xE9e sur ses diff\xE9rents r\xE9seaux d\u2019acc\xE8\
s, qu\u2019ils soient filaire ou sans fil. Cette recommandation, avant tout\
\ d\u2019ordre organisationnel, est souvent per\xE7ue comme inacceptable ou\
\ r\xE9trograde. Cependant, y d\xE9roger fragilise le r\xE9seau de l\u2019\
entit\xE9 et sert ainsi les int\xE9r\xEAts d\u2019un potentiel attaquant."
annotation: "V\xE9rifier que cette politique n'autorise que la connexion d'\xE9\
quipements ma\xEEtris\xE9s."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.accept
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:7:3
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:7
description: "La sensibilisation des utilisateurs doit donc s\u2019accompagner\
\ de solutions pragmatiques r\xE9pondant \xE0 leurs besoins. Citons par exemple\
\ la mise \xE0 disposition d\u2019un r\xE9seau Wi-Fi avec SSID d\xE9di\xE9\
\ pour les terminaux personnels ou visiteurs."
annotation: "V\xE9rifier que les \xE9ventuelles d\xE9rogations sont accompagn\xE9\
es de mesures de s\xE9curit\xE9 adapt\xE9es (par exemple r\xE9seau Wi-Fi invit\xE9\
)."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.network
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:7:4
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:7
description: "Ces am\xE9nagements peuvent \xEAtre compl\xE9t\xE9s par des mesures\
\ techniques telles que l\u2019authentification des postes sur le r\xE9seau\
\ (par exemple \xE0 l\u2019aide du standard 802.1X ou d\u2019un \xE9quivalent)."
annotation: "802.1X est le standard incontournable pour le contr\xF4le d'acc\xE8\
s r\xE9seau, aussi bien en LAN qu'en Wi-Fi. V\xE9rifier qu'il est bien mis\
\ en \u0153uvre."
implementation_groups:
- R
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.network
- urn:intuitem:risk:function:doc-pol:tech.nac
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:iii
assessable: false
depth: 1
ref_id: III
name: "Authentifier et contr\xF4ler les acc\xE8s"
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:8
assessable: false
depth: 2
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:iii
ref_id: '8'
name: "Identifier nomm\xE9ment chaque personne acc\xE9dant au syst\xE8me et\
\ distinguer les r\xF4les utilisateur/administrateur"
implementation_groups:
- S
- R
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:8:1
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:8
description: "Afin de faciliter l\u2019attribution d\u2019une action sur le\
\ syst\xE8me d\u2019information en cas d\u2019incident ou d\u2019identifier\
\ d\u2019\xE9ventuels comptes compromis, les comptes d\u2019acc\xE8s doivent\
\ \xEAtre nominatifs."
annotation: "V\xE9rifier que la r\xE8gle de base est l'utilisation de comptes\
\ nominatifs."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:8:2
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:8
description: "L\u2019utilisation de comptes g\xE9n\xE9riques (ex : admin, user)\
\ doit \xEAtre marginale et ceux-ci doivent pouvoir \xEAtre rattach\xE9s \xE0\
\ un nombre limit\xE9 de personnes physiques.\nBien entendu, cette r\xE8gle\
\ n\u2019interdit pas le maintien de comptes de service, rattach\xE9s \xE0\
\ un processus informatique (ex : apache, mysqld).\nDans tous les cas, les\
\ comptes g\xE9n\xE9riques et de service doivent \xEAtre g\xE9r\xE9s selon\
\ une politique au moins aussi stricte que celle des comptes nominatifs. "
annotation: "V\xE9rifier que l'utilisation de compte g\xE9n\xE9riques est ma\xEE\
tris\xE9e. C'est notamment le cas si un bastion est mis en \u0153uvre."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn:intuitem:risk:function:doc-pol:proc.pam
- urn:intuitem:risk:function:doc-pol:doc.pam_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:8:3
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:8
description: "Par ailleurs, un compte d\u2019administration nominatif, distinct\
\ du compte utilisateur, doit \xEAtre attribu\xE9 \xE0 chaque administrateur.\
\ Les identifiants et secrets d\u2019authentification doivent \xEAtre diff\xE9\
rents (ex : pmartin comme identifiant utilisateur, adm-pmartin comme identifiant\
\ administrateur). Ce compte d\u2019administration, disposant de plus de privil\xE8\
ges, doit \xEAtre d\xE9di\xE9 exclusivement aux actions d\u2019administration.\
\ De plus, il doit \xEAtre utilis\xE9 sur des environnements d\xE9di\xE9s\
\ \xE0 l\u2019administration afin de ne pas laisser de traces de connexion\
\ ni de condensat de mot de passe sur un environnement plus expos\xE9."
annotation: "V\xE9rifier que les administrateurs ont bien un compte s\xE9par\xE9\
\ pour r\xE9aliser les actions d'administration.\nV\xE9rifier que les comptes\
\ normaux des administrateurs n'ont pas de privil\xE8ges d'administration.\n\
V\xE9rifier que les administrateurs n'utilisent pas leur compte administrateur\
\ pour effectuer leurs t\xE2ches standard de bureautique.\nV\xE9rifier que\
\ les administrateurs utilisent leur compte d'administration sur un environnement\
\ adapt\xE9 (terminal d\xE9di\xE9).\nOn pourra se r\xE9f\xE9rer au guide de\
\ l'ANSSI : https://cyber.gouv.fr/publications/recommandations-relatives-ladministration-securisee-des-si"
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn:intuitem:risk:function:doc-pol:proc.pam
- urn:intuitem:risk:function:doc-pol:doc.pam_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:8:4
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:8
description: "D\xE8s que possible la journalisation li\xE9e aux comptes (ex\
\ : relev\xE9 des connexions r\xE9ussies/\xE9chou\xE9es) doit \xEAtre activ\xE9\
e."
annotation: "Un EDR pourra g\xE9rer la journalisation des \xE9checs de connexion."
implementation_groups:
- R
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.monitor
- urn:intuitem:risk:function:doc-pol:tech.access_log
- urn:intuitem:risk:function:doc-pol:tech.edr
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9
assessable: false
depth: 2
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:iii
ref_id: '9'
name: "Attribuer les bons droits sur les ressources sensibles du syst\xE8me\
\ d\u2019information"
implementation_groups:
- S
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9:1
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9
description: "Certaines des ressources du syst\xE8me peuvent constituer une\
\ source d\u2019information pr\xE9cieuse aux yeux d\u2019un attaquant (r\xE9\
pertoires contenant des donn\xE9es sensibles, bases de donn\xE9es, bo\xEE\
tes aux lettres \xE9lectroniques, etc.). Il est donc primordial d\u2019\xE9\
tablir une liste pr\xE9cise de ces ressources et pour chacune d\u2019entre\
\ elles :"
annotation: "V\xE9rifier l'existence d'un registre des biens sensibles. Ce registre\
\ peut \xE9galement inclure des biens non sensibles, \xE0 condition qu'une\
\ distinction claire soit effectu\xE9e entre les deux."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:doc.asset_register
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9:1:1
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9:1
description: "\u2022 de d\xE9finir quelle population peut y avoir acc\xE8s ;"
annotation: "V\xE9rifier que ce registre indique les persones ayant acc\xE8\
s \xE0 chaque bien sensible."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9:1:2
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9:1
description: "\u2022 de contr\xF4ler strictement son acc\xE8s, en s\u2019assurant\
\ que les utilisateurs sont authentifi\xE9s et font partie de la population\
\ cibl\xE9e ;"
annotation: "V\xE9rifier la coh\xE9rence des r\xE8gles de contr\xF4le d'acc\xE8\
s avec ce registre."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn:intuitem:risk:function:doc-pol:proc.pam
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9:1:3
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9:1
description: "\u2022 d\u2019\xE9viter sa dispersion et sa duplication \xE0 des\
\ endroits non ma\xEEtris\xE9s ou soumis \xE0 un contr\xF4le d\u2019acc\xE8\
s moins strict."
annotation: "V\xE9rifier que les utilisateurs sont sensibilis\xE9s au fait de\
\ ne pas diminuer la s\xE9curit\xE9 des biens sensibles, notamment en \xE9\
vitant de les diffuser par mail ou de les copier dans des endroits non appropri\xE9\
s."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.accept
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9:2
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9
description: "Par exemple, les r\xE9pertoires des administrateurs regroupant\
\ de nombreuses informations sensibles doivent faire l\u2019objet d\u2019\
un contr\xF4le d\u2019acc\xE8s pr\xE9cis."
annotation: "V\xE9rifier que les droits d'acc\xE8s aux r\xE9pertoires des administrateurs\
\ sont configur\xE9s de fa\xE7on restrictive. "
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9:3
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9
description: "Il en va de m\xEAme pour les informations sensibles pr\xE9sentes\
\ sur des partages r\xE9seau : exports de fichiers de configuration, documentation\
\ technique du syst\xE8me d\u2019information, bases de donn\xE9es m\xE9tier,\
\ etc."
annotation: "V\xE9rifier que les partages r\xE9seau ne contiennent pas d'information\
\ sensible, ou que le contr\xF4le d'acc\xE8s correspondant est effectif pour\
\ limiter le besoin d'en conna\xEEtre."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.network
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9:4
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:9
description: "Une revue r\xE9guli\xE8re des droits d\u2019acc\xE8s doit par\
\ ailleurs \xEAtre r\xE9alis\xE9e afin d\u2019identifier les acc\xE8s non\
\ autoris\xE9s."
annotation: "V\xE9rifier qu'une revue p\xE9riodique des droits d'acc\xE8s est\
\ r\xE9alis\xE9e."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:proc.recertification
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:10
assessable: false
depth: 2
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:iii
ref_id: '10'
name: "D\xE9finir et v\xE9rifier des r\xE8gles de choix et de dimensionnement\
\ des mots de passe"
implementation_groups:
- S
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:10:1
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:10
description: "L\u2019ANSSI \xE9nonce un ensemble de r\xE8gles et de bonnes pratiques\
\ en mati\xE8re de choix et de dimensionnement des mots de passe. Parmi les\
\ plus critiques de ces r\xE8gles figure la sensibilisation des utilisateurs\
\ aux risques li\xE9s au choix d\u2019un mot de passe qui serait trop facile\
\ \xE0 deviner, ou encore la r\xE9utilisation de mots de passe d\u2019une\
\ application \xE0 l\u2019autre et plus particuli\xE8rement entre messageries\
\ personnelles et professionnelles."
annotation: "V\xE9rifier que la politique de s\xE9curit\xE9 couvre bien la gestion\
\ des mots de passe et qu'elle est mise en oeuvre.\nVoir le guide ANSSI :\
\ Recommandations relatives \xE0 l'authentification multifacteur et aux mots\
\ de passe.\nDepuis 2024, il est important de prendre en compte les recommandations\
\ NIST-SP800-63B sur le renouvellement des mots de passe. En particulier,\
\ il n'est plus recommand\xE9 d'exiger une rotation p\xE9riodique, car cette\
\ approche s'av\xE8re contre-productive."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:10:2
assessable: true
depth: 3
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:10
description: "Pour encadrer et v\xE9rifier l\u2019application de ces r\xE8gles\
\ de choix et de dimensionnement, l\u2019entit\xE9 pourra recourir \xE0 diff\xE9\
rentes mesures parmi lesquelles :"
annotation: "V\xE9rifier la mise en \u0153uvre de mesures techniques correpondant\
\ \xE0 la politique de gestion des mots de passe, quand cela est techniquement\
\ possible."
implementation_groups:
- S
reference_controls:
- urn:intuitem:risk:function:doc-pol:pol.access
- urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:10:2:1
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:anssi-guide-hygiene-detail:10:2
description: "\u2022 le blocage des comptes \xE0 l\u2019issue de plusieurs \xE9\