0% ont trouvé ce document utile (0 vote)
46 vues7 pages

Guide d'hygiène informatique ANSSI 2023

Le guide d'hygiène informatique présente les principes de la sécurité des réseaux, soulignant l'importance de la confidentialité, de l'intégrité et de la disponibilité des données. Il propose des recommandations de l'ANSSI pour protéger les systèmes informatiques, notamment en matière de télétravail, et insiste sur l'importance de la cyber-hygiène pour prévenir les cybermenaces. Les conseils s'adressent aux entreprises et aux employés pour renforcer la sécurité des réseaux et des données sensibles.

Transféré par

Euryale Doe
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
46 vues7 pages

Guide d'hygiène informatique ANSSI 2023

Le guide d'hygiène informatique présente les principes de la sécurité des réseaux, soulignant l'importance de la confidentialité, de l'intégrité et de la disponibilité des données. Il propose des recommandations de l'ANSSI pour protéger les systèmes informatiques, notamment en matière de télétravail, et insiste sur l'importance de la cyber-hygiène pour prévenir les cybermenaces. Les conseils s'adressent aux entreprises et aux employés pour renforcer la sécurité des réseaux et des données sensibles.

Transféré par

Euryale Doe
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Guide d’hygiène informatique

Qu’est-ce que la sécurité des réseaux et


quels en sont les principaux objectifs ?
Cyberattaque = perte de données importantes et coût pour l’entreprise.
Création de couches de protection ou approche de « défense en
profondeur » pour fournir une stratégie efficace face aux attaques.

En France l’ANSSI fournit plusieurs guides.

Qu’est ce que la sécurité des réseaux ?


Ensemble de règles et de configurations conçues pour protéger l’intégrité,
la confidentialité et l’accessibilité des réseaux et des données
informatiques via des technologies logicielles et matérielles.

Les menaces évoluent constamment, les cibles peuvent être matérielle


(dispositifs, données, applications) ou humaine (utilisateur). Il existe de
nombreux outils et applications de gestion de la sécurité des réseaux.

Principaux objectifs de la sécurité des réseaux


L’environnement réseau est de plus en plus connecté, en local et en
mondial, augmentant les facteurs de risques de sécurité.

La multitude de dispositifs connectés et d’appli diverses dans les réseaux


d’entreprise est assez complexe et le volume ne cesse d’augmenter. La
sécurité réseau à donc plusieurs objectifs :

- Confidentialité : restreindre l’accès physique et logique aux


dispositifs et aux composants des réseaux.
o Pare-feu
o système de détection et de prévention des intrusions (IDS et
IPS)
o liste de contrôle d’accès (ACL)
o chiffrement du trafic réseau
o information d’identification spécifiques (nom utilisateur, mdp
sécurisés
- intégrité : maintenir et garantir l’exactitude et la cohérence des
données. Exemple Violation de la sécurité réseau qui affecte
l’objectif d’intégrité 
Le site Web d’une entité fiscale gouvernementale a été compromis.
L’attaquant a très soigneusement modifié uniquement la section
relative aux taux d’imposition. Ceux-ci ont été considérablement
réduits. En conséquence, le gouvernement a perdu des revenus
substantiels, car la plupart des transferts de fonds étaient effectués
selon les taux affichés sur le site Web.
- Disponibilité : les données, ressources et services du réseau doivent
être continuellement dispo pour les utilisateurs légitimes quand
nécessaire.
o Différents types d’attaques contre la disponibilité
 les attaques par inondation (flooding)
 le mail bombing
 les attaques DoS
 les attaques par déni de service distribué (DDoS).

L’ANSSI
organisme français qui travaille étroitement avec la SGDSN (Secrétariat
Général de la Défense et de la Sécurité Nationale) afin de participer à la
cybersécurité française, en conseillant, formant et sensibilisant les
entreprises, les administrateurs et les particuliers aux cybermenaces.

Site web très riche d’infos.

Rôle :
- répondre aux questions liées à la cybersécurité
- proposer un accompagnement adapté
- participer à la cybersécurité
- sensibiliser et former les particuliers
- mettre à jour son site web pour répondre aux questions et partager
les infos ciblées et accessibles

Recommandations de l’ANSSI
 Utiliser un réseau physique dédié pour connecter les ressources
d’administration.

 Mettre en place un réseau VPN dédié afin de connecter les


ressources d’administration.

 Mettre en œuvre un filtrage interne en prenant en compte le


périmètre du SI d’administration.

 Mettre en place un système de filtrage local concernant les


ressources administrées.

 Consacrer une interface réseau physique pour l’administration.

 Consacrer une interface réseau virtuelle pour l’administration.

 Mettre en place un mécanisme de filtrage entre les ressources


d’administration et les ressources administrées.
 Cloisonner les ressources administrées et d’administration au sein
du réseau afin d’empêcher des attaques informatiques de se
répandre, comme l’attaque par rebond.

 Mettre en place des protections nécessaires afin de protéger les flux


d’administration transitant sur un réseau tiers.

[Link]

Comment utiliser le guide d’hygiène de


l’ANSSI ?
[Link]

échelle d’implémentation pour évaluer le niveau des règles

- non conforme : pas de preuve de mise en œuvre de la règle


- partielle : réalisation existantes mais pas suffisante. Identifier les
exigences restantes à réaliser
- conforme : exigences mises en œuvre

avec 2 niveaux

standard

avancé

Il arrive que certaines mesures ne soient pas applicables. Comme la


règle 30 qui n’est pas exécutable dans un parc d’ordinateurs fixes. Dans
ce genre de cas, il faudra justifier la non-application et retirer la mesure du
calcul de conformité. Il ne faut pas non plus confondre « non réalisable »
avec « non réalisée ». Une règle réalisable doit être appliquée.

A qui s’adresse-t-il ?
A toute personne responsable de la sécurité du système informatique
d’une entreprise.

42 mesures d’hygiène informatiques de base et leurs modalités

Sécurité
Liste non exhaustive, c’est la base minimale. Une fois en place il faut
interagir avec les partenaires et fournir des services aux clients en
respectant l’intégrité et la confidentialité des infos.
Importance du guide d’hygiène de l’ANSSI
Les points clés à retenir :

 Alors que les gouvernements lèvent progressivement les mesures de


verrouillage du COVID-19, le travail à domicile peut encore devenir
la nouvelle norme.

 Il est donc plus important que jamais de s'assurer que les


entreprises et leurs employés appliquent des mesures de sécurité
suffisantes lors de l'utilisation de nouvelles plateformes de
communication et de nouveaux appareils à des fins professionnelles.

 L'autorité française de protection des données, la CNIL et la


plateforme du gouvernement français dédiée à la cyber sécurité ont
émis des recommandations sur la manière de créer un cyber
environnement sécurisé pour les salariés travaillant à domicile.

 Cette mise à jour propose une synthèse de ces recommandations,


avec quelques conseils pratiques pour les entreprises et les salariés.

La réponse du gouvernement
En réponse à cette menace croissante, l'autorité française de protection
des données (Commission Nationale de l'Informatique et des Libertés , la
« CNIL ») et la plateforme du gouvernement français dédiée à la cyber
sécurité (Assistance et prévention du risque numérique au service des
publics) ont émis des recommandations sur la façon de créer un cyber
environnement sécurisé pour les employés travaillant à domicile (Les
conseils de la CNIL pour mettre en place du télétravail et Coronavirus -
COVID-19 : Appel au renforcement des mesures de vigilance
cybersécurité.)

Conseils de cybersécurité pour les entreprises


Politiques de l’entreprise

Rappeler aux employés les règles d’utilisations des appareils fournis


par l’entreprise et des politiques informatiques (mdp, mises à jour,
sauvegarde des données) lors du télétravail.

Utilisation de courriels et d’appareils perso

Ne pas utiliser l’email perso à des fins pro. Ne pas transférer de doc
pro sur l’email perso pour imprimer un document à domicile. Le réseaux
wifi domestiques doit avoir un mdp fort différent du mdp par défaut du
fabricant. Tout appareil perso utilisé à des fins pro doit être protégés et
cryptés par les services informatiques des entreprises.

Attention au phishing

L’utilisation d'un code couleur ou d'un autre avertissement pour les


e-mails provenant d'une source externe est également très utile pour
réduire les risques de phishing. Il est recommandé de ne pas inclure de
liens ou de pièces jointes dans ces e-mails et d'utiliser un logiciel antivirus
professionnel.

Protection informatique

Le service informatique doit rester fonctionnel et dispo pour les


employés

Sécurisation du réseau

Pare-feu, VPN, antivirus, bloquer l’accès aux sites malveillants.


Sauvegardes régulières et séparées du réseau.

Conférence vidéo

Le 9 avril 2020, la CNIL a publié un guide d'utilisation des


applications de visioconférence et conseillé d'utiliser des applications
certifiées par l' Agence Nationale de la Sécurité des Systèmes
d'Information (L'ANSSI engagée pour promouvoir la souveraineté de l'UE
lors de la PFUE), l'« ANSSI ».

Fournisseurs de services en ligne

Pour les entreprises fournissant des services en ligne, la CNIL


recommande d'utiliser des protocoles sécurisés, notamment les protocoles
HTTPS et SFTP ; mise à jour des correctifs de sécurité ; utiliser
l'authentification à deux facteurs pour les serveurs distants ; maintenir des
journaux d'accès pour aider à identifier toute activité suspecte ; enfin, la
sécurisation de l'accès aux interfaces.

Conseils de cybersécurité pour les employés


Utiliser du matériel pro

Utiliser le matériel fournit et uniquement à des fins pro

Maintenir un environnement sécurisé

Suivre les règles imposés par l’entreprise

Renforcer la sécurité

Renforcer le niveau de sécu du mdp du réseau wifi domestique et


utiliser le système de cryptage WPA2
Mesures préventives et vigilance

Les employés doivent enregistrer régulièrement leur travail sur le


système sécurisé de leur entreprise. De plus, les employés doivent se
méfier des messages inattendus (e-mails, SMS, messages de chat, etc.),
notamment des e-mails alarmistes, et notamment de ceux comportant des
pièces jointes ou des liens pouvant conduire à des sites Web compromis.
En outre, les employés doivent obtenir l'autorisation de l'équipe
informatique de leur entreprise avant d'installer des applications sur leurs
appareils fournis par l'entreprise et, comme indiqué ci-dessus, ils ne
doivent rechercher des applications que sur des sites Web officiels (Apple
App Store, Google Play Store).

Cyber-hygiène
Basic Cyber Hygiene : Does it work ?

La cyberhygiène est un paradigme relativement nouveau fondé sur l'idée


que les organisations et les parties prenantes sont en mesure d'atteindre
une robustesse supplémentaire et une force globale de cybersécurité en
mettant en œuvre et en suivant de bonnes pratiques de sécurité. Il s'agit
d'une approche préventive impliquant une culture organisationnelle élevée
et une éducation à la cybersécurité de l'information pour améliorer la
résilience et protéger les données sensibles.

Les avantages de la Cyber-hygiène


La mise en place d'une procédure de cyber-hygiène de routine pour vos
ordinateurs et logiciels est bénéfique pour deux raisons distinctes : la
maintenance et la sécurité.

La maintenance est nécessaire pour que les ordinateurs et les logiciels


fonctionnent avec une efficacité maximale. Les fichiers se fragmentent et
les programmes deviennent obsolètes, ce qui augmente le risque de
vulnérabilités. Les routines qui incluent la maintenance sont susceptibles
de détecter rapidement bon nombre de ces problèmes et d'éviter que des
problèmes graves ne se produisent. Un système bien entretenu est moins
susceptible d'être vulnérable aux risques de cybersécurité.

ESSENTIEL
Voici les éléments typiques qui devraient être inclus dans une politique de
cyber-hygiène :
 Modification du mot de passe : la modification régulière de mots
de passe complexes peut empêcher de nombreuses activités
malveillantes et protéger la sécurité du réseau.

 Mise à jour du logiciel : la mise à jour du logiciel que vous utilisez


ou l'obtention d'une meilleure version doit faire partie de vos
inspections d'hygiène régulières.

 Mises à jour matérielles : les ordinateurs et smartphones plus


anciens peuvent avoir besoin d'être mis à jour pour maintenir les
performances et éviter les problèmes.

 Gérer les nouvelles installations : chaque nouvelle installation


doit être effectuée correctement et documentée pour maintenir un
inventaire à jour de tous les matériels et logiciels.

 Utilisateurs restreints : seuls ceux qui ont besoin d'autorisations


d'accès au programme de niveau administrateur peuvent y accéder.
Les capacités des autres utilisateurs doivent être limitées.

 Données de sauvegarde : toutes les données doivent être


sauvegardées sur la deuxième source (c'est-à-dire disque dur,
stockage en nuage). Cela garantira sa sécurité en cas de violation ou
de dysfonctionnement.

 Utiliser un cadre de cybersécurité : l'entreprise peut souhaiter


revoir et mettre en œuvre des systèmes plus avancés (tels que le
cadre NIST) pour assurer la sécurité.

Une fois la stratégie créée, la routine de chaque projet doit être définie sur
la plage de temps appropriée. Par exemple, vous pouvez modifier votre
mot de passe tous les 30 jours ou rechercher des mises à jour au moins
une fois par semaine. Cela garantira l'hygiène continue du réseau de
l'ensemble du réseau matériel et logiciel.

Vous aimerez peut-être aussi