Guide d’hygiène informatique
Qu’est-ce que la sécurité des réseaux et
quels en sont les principaux objectifs ?
Cyberattaque = perte de données importantes et coût pour l’entreprise.
Création de couches de protection ou approche de « défense en
profondeur » pour fournir une stratégie efficace face aux attaques.
En France l’ANSSI fournit plusieurs guides.
Qu’est ce que la sécurité des réseaux ?
Ensemble de règles et de configurations conçues pour protéger l’intégrité,
la confidentialité et l’accessibilité des réseaux et des données
informatiques via des technologies logicielles et matérielles.
Les menaces évoluent constamment, les cibles peuvent être matérielle
(dispositifs, données, applications) ou humaine (utilisateur). Il existe de
nombreux outils et applications de gestion de la sécurité des réseaux.
Principaux objectifs de la sécurité des réseaux
L’environnement réseau est de plus en plus connecté, en local et en
mondial, augmentant les facteurs de risques de sécurité.
La multitude de dispositifs connectés et d’appli diverses dans les réseaux
d’entreprise est assez complexe et le volume ne cesse d’augmenter. La
sécurité réseau à donc plusieurs objectifs :
- Confidentialité : restreindre l’accès physique et logique aux
dispositifs et aux composants des réseaux.
o Pare-feu
o système de détection et de prévention des intrusions (IDS et
IPS)
o liste de contrôle d’accès (ACL)
o chiffrement du trafic réseau
o information d’identification spécifiques (nom utilisateur, mdp
sécurisés
- intégrité : maintenir et garantir l’exactitude et la cohérence des
données. Exemple Violation de la sécurité réseau qui affecte
l’objectif d’intégrité
Le site Web d’une entité fiscale gouvernementale a été compromis.
L’attaquant a très soigneusement modifié uniquement la section
relative aux taux d’imposition. Ceux-ci ont été considérablement
réduits. En conséquence, le gouvernement a perdu des revenus
substantiels, car la plupart des transferts de fonds étaient effectués
selon les taux affichés sur le site Web.
- Disponibilité : les données, ressources et services du réseau doivent
être continuellement dispo pour les utilisateurs légitimes quand
nécessaire.
o Différents types d’attaques contre la disponibilité
les attaques par inondation (flooding)
le mail bombing
les attaques DoS
les attaques par déni de service distribué (DDoS).
L’ANSSI
organisme français qui travaille étroitement avec la SGDSN (Secrétariat
Général de la Défense et de la Sécurité Nationale) afin de participer à la
cybersécurité française, en conseillant, formant et sensibilisant les
entreprises, les administrateurs et les particuliers aux cybermenaces.
Site web très riche d’infos.
Rôle :
- répondre aux questions liées à la cybersécurité
- proposer un accompagnement adapté
- participer à la cybersécurité
- sensibiliser et former les particuliers
- mettre à jour son site web pour répondre aux questions et partager
les infos ciblées et accessibles
Recommandations de l’ANSSI
Utiliser un réseau physique dédié pour connecter les ressources
d’administration.
Mettre en place un réseau VPN dédié afin de connecter les
ressources d’administration.
Mettre en œuvre un filtrage interne en prenant en compte le
périmètre du SI d’administration.
Mettre en place un système de filtrage local concernant les
ressources administrées.
Consacrer une interface réseau physique pour l’administration.
Consacrer une interface réseau virtuelle pour l’administration.
Mettre en place un mécanisme de filtrage entre les ressources
d’administration et les ressources administrées.
Cloisonner les ressources administrées et d’administration au sein
du réseau afin d’empêcher des attaques informatiques de se
répandre, comme l’attaque par rebond.
Mettre en place des protections nécessaires afin de protéger les flux
d’administration transitant sur un réseau tiers.
[Link]
Comment utiliser le guide d’hygiène de
l’ANSSI ?
[Link]
échelle d’implémentation pour évaluer le niveau des règles
- non conforme : pas de preuve de mise en œuvre de la règle
- partielle : réalisation existantes mais pas suffisante. Identifier les
exigences restantes à réaliser
- conforme : exigences mises en œuvre
avec 2 niveaux
standard
avancé
Il arrive que certaines mesures ne soient pas applicables. Comme la
règle 30 qui n’est pas exécutable dans un parc d’ordinateurs fixes. Dans
ce genre de cas, il faudra justifier la non-application et retirer la mesure du
calcul de conformité. Il ne faut pas non plus confondre « non réalisable »
avec « non réalisée ». Une règle réalisable doit être appliquée.
A qui s’adresse-t-il ?
A toute personne responsable de la sécurité du système informatique
d’une entreprise.
42 mesures d’hygiène informatiques de base et leurs modalités
Sécurité
Liste non exhaustive, c’est la base minimale. Une fois en place il faut
interagir avec les partenaires et fournir des services aux clients en
respectant l’intégrité et la confidentialité des infos.
Importance du guide d’hygiène de l’ANSSI
Les points clés à retenir :
Alors que les gouvernements lèvent progressivement les mesures de
verrouillage du COVID-19, le travail à domicile peut encore devenir
la nouvelle norme.
Il est donc plus important que jamais de s'assurer que les
entreprises et leurs employés appliquent des mesures de sécurité
suffisantes lors de l'utilisation de nouvelles plateformes de
communication et de nouveaux appareils à des fins professionnelles.
L'autorité française de protection des données, la CNIL et la
plateforme du gouvernement français dédiée à la cyber sécurité ont
émis des recommandations sur la manière de créer un cyber
environnement sécurisé pour les salariés travaillant à domicile.
Cette mise à jour propose une synthèse de ces recommandations,
avec quelques conseils pratiques pour les entreprises et les salariés.
La réponse du gouvernement
En réponse à cette menace croissante, l'autorité française de protection
des données (Commission Nationale de l'Informatique et des Libertés , la
« CNIL ») et la plateforme du gouvernement français dédiée à la cyber
sécurité (Assistance et prévention du risque numérique au service des
publics) ont émis des recommandations sur la façon de créer un cyber
environnement sécurisé pour les employés travaillant à domicile (Les
conseils de la CNIL pour mettre en place du télétravail et Coronavirus -
COVID-19 : Appel au renforcement des mesures de vigilance
cybersécurité.)
Conseils de cybersécurité pour les entreprises
Politiques de l’entreprise
Rappeler aux employés les règles d’utilisations des appareils fournis
par l’entreprise et des politiques informatiques (mdp, mises à jour,
sauvegarde des données) lors du télétravail.
Utilisation de courriels et d’appareils perso
Ne pas utiliser l’email perso à des fins pro. Ne pas transférer de doc
pro sur l’email perso pour imprimer un document à domicile. Le réseaux
wifi domestiques doit avoir un mdp fort différent du mdp par défaut du
fabricant. Tout appareil perso utilisé à des fins pro doit être protégés et
cryptés par les services informatiques des entreprises.
Attention au phishing
L’utilisation d'un code couleur ou d'un autre avertissement pour les
e-mails provenant d'une source externe est également très utile pour
réduire les risques de phishing. Il est recommandé de ne pas inclure de
liens ou de pièces jointes dans ces e-mails et d'utiliser un logiciel antivirus
professionnel.
Protection informatique
Le service informatique doit rester fonctionnel et dispo pour les
employés
Sécurisation du réseau
Pare-feu, VPN, antivirus, bloquer l’accès aux sites malveillants.
Sauvegardes régulières et séparées du réseau.
Conférence vidéo
Le 9 avril 2020, la CNIL a publié un guide d'utilisation des
applications de visioconférence et conseillé d'utiliser des applications
certifiées par l' Agence Nationale de la Sécurité des Systèmes
d'Information (L'ANSSI engagée pour promouvoir la souveraineté de l'UE
lors de la PFUE), l'« ANSSI ».
Fournisseurs de services en ligne
Pour les entreprises fournissant des services en ligne, la CNIL
recommande d'utiliser des protocoles sécurisés, notamment les protocoles
HTTPS et SFTP ; mise à jour des correctifs de sécurité ; utiliser
l'authentification à deux facteurs pour les serveurs distants ; maintenir des
journaux d'accès pour aider à identifier toute activité suspecte ; enfin, la
sécurisation de l'accès aux interfaces.
Conseils de cybersécurité pour les employés
Utiliser du matériel pro
Utiliser le matériel fournit et uniquement à des fins pro
Maintenir un environnement sécurisé
Suivre les règles imposés par l’entreprise
Renforcer la sécurité
Renforcer le niveau de sécu du mdp du réseau wifi domestique et
utiliser le système de cryptage WPA2
Mesures préventives et vigilance
Les employés doivent enregistrer régulièrement leur travail sur le
système sécurisé de leur entreprise. De plus, les employés doivent se
méfier des messages inattendus (e-mails, SMS, messages de chat, etc.),
notamment des e-mails alarmistes, et notamment de ceux comportant des
pièces jointes ou des liens pouvant conduire à des sites Web compromis.
En outre, les employés doivent obtenir l'autorisation de l'équipe
informatique de leur entreprise avant d'installer des applications sur leurs
appareils fournis par l'entreprise et, comme indiqué ci-dessus, ils ne
doivent rechercher des applications que sur des sites Web officiels (Apple
App Store, Google Play Store).
Cyber-hygiène
Basic Cyber Hygiene : Does it work ?
La cyberhygiène est un paradigme relativement nouveau fondé sur l'idée
que les organisations et les parties prenantes sont en mesure d'atteindre
une robustesse supplémentaire et une force globale de cybersécurité en
mettant en œuvre et en suivant de bonnes pratiques de sécurité. Il s'agit
d'une approche préventive impliquant une culture organisationnelle élevée
et une éducation à la cybersécurité de l'information pour améliorer la
résilience et protéger les données sensibles.
Les avantages de la Cyber-hygiène
La mise en place d'une procédure de cyber-hygiène de routine pour vos
ordinateurs et logiciels est bénéfique pour deux raisons distinctes : la
maintenance et la sécurité.
La maintenance est nécessaire pour que les ordinateurs et les logiciels
fonctionnent avec une efficacité maximale. Les fichiers se fragmentent et
les programmes deviennent obsolètes, ce qui augmente le risque de
vulnérabilités. Les routines qui incluent la maintenance sont susceptibles
de détecter rapidement bon nombre de ces problèmes et d'éviter que des
problèmes graves ne se produisent. Un système bien entretenu est moins
susceptible d'être vulnérable aux risques de cybersécurité.
ESSENTIEL
Voici les éléments typiques qui devraient être inclus dans une politique de
cyber-hygiène :
Modification du mot de passe : la modification régulière de mots
de passe complexes peut empêcher de nombreuses activités
malveillantes et protéger la sécurité du réseau.
Mise à jour du logiciel : la mise à jour du logiciel que vous utilisez
ou l'obtention d'une meilleure version doit faire partie de vos
inspections d'hygiène régulières.
Mises à jour matérielles : les ordinateurs et smartphones plus
anciens peuvent avoir besoin d'être mis à jour pour maintenir les
performances et éviter les problèmes.
Gérer les nouvelles installations : chaque nouvelle installation
doit être effectuée correctement et documentée pour maintenir un
inventaire à jour de tous les matériels et logiciels.
Utilisateurs restreints : seuls ceux qui ont besoin d'autorisations
d'accès au programme de niveau administrateur peuvent y accéder.
Les capacités des autres utilisateurs doivent être limitées.
Données de sauvegarde : toutes les données doivent être
sauvegardées sur la deuxième source (c'est-à-dire disque dur,
stockage en nuage). Cela garantira sa sécurité en cas de violation ou
de dysfonctionnement.
Utiliser un cadre de cybersécurité : l'entreprise peut souhaiter
revoir et mettre en œuvre des systèmes plus avancés (tels que le
cadre NIST) pour assurer la sécurité.
Une fois la stratégie créée, la routine de chaque projet doit être définie sur
la plage de temps appropriée. Par exemple, vous pouvez modifier votre
mot de passe tous les 30 jours ou rechercher des mises à jour au moins
une fois par semaine. Cela garantira l'hygiène continue du réseau de
l'ensemble du réseau matériel et logiciel.