0% ont trouvé ce document utile (0 vote)
16 vues6 pages

Questionnaire d'audit en sécurité informatique

Le document présente un questionnaire d'audit détaillant les contrôles de sécurité applicative et de continuité d'activité, incluant des questions sur l'intégrité des données, le chiffrement, la disponibilité des services et les plans de continuité. Chaque section aborde des aspects spécifiques tels que la protection des données sensibles, les contrôles de saisie, et la gestion des accès, avec des exigences pour des audits réguliers et des procédures de réponse aux incidents. L'objectif est d'assurer la sécurité, la confidentialité et la disponibilité des systèmes et des données au sein de l'organisation.

Transféré par

zianikamelciscosys
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
16 vues6 pages

Questionnaire d'audit en sécurité informatique

Le document présente un questionnaire d'audit détaillant les contrôles de sécurité applicative et de continuité d'activité, incluant des questions sur l'intégrité des données, le chiffrement, la disponibilité des services et les plans de continuité. Chaque section aborde des aspects spécifiques tels que la protection des données sensibles, les contrôles de saisie, et la gestion des accès, avec des exigences pour des audits réguliers et des procédures de réponse aux incidents. L'objectif est d'assurer la sécurité, la confidentialité et la disponibilité des systèmes et des données au sein de l'organisation.

Transféré par

zianikamelciscosys
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Questionnaire d'audit : Sécurité applicative et continuité de l'activité

Référence Question
5A Contrôle de l'intégrité des données et fonctions
5A01 Protection de l'intégrité des données applicatives échangées
5A01-01 A-t-on défini les échanges de données ou transactions sensibles devant être protégés par des solutions de scellement et
mis en place de telles solutions au niveau applicatif, voire au niveau de l'infrastructure ?
5A01-02 La conformité des sceaux est-elle contrôlée automatiquement ?
5A01-03 La solution de scellement offre-t-elle des garanties de solidité dignes de confiance et a-t-elle été approuvée par le RSSI ?
Une longueur de clés suffisante est un des paramètres à prendre en compte, mais bien d'autres paramètres également.
La recommandation d'un organisme officiel peut être un facteur de confiance.

5A01-04 La mise hors service ou le contournement de la solution de scellement sont-ils immédiatement détectés et signalés à une
équipe permanente ou disponible sur appel (astreinte) capable d'engendrer une réaction immédiate ?
5A01-05 Existe-t-il une procédure précisant la conduite à tenir en cas d'erreur ou d'alerte ?
5A01-06 Les mécanismes de scellement, leur paramétrage et les procédures associées font-ils l'objet d'audits réguliers ?
5A02 Protection de l'intégrité des fichiers de données applicatives sensibles
5A02-01 Les fichiers sensibles sont-ils protégés contre des processus pouvant affecter globalement leur intégrité, par un
mécanisme d'interdiction d'écriture et/ou de contrôle ?
Nota : un tel mécanisme peut autoriser la création de copies de travail modifiables tout en garantissant l'intégrité de
l'original et inclure une étape de validation formelle avant toute modification de la version de référence.

5A02-02 Les fichiers applicatifs sensibles sont-ils en outre protégés par des solutions de scellement, mis en place au niveau
applicatif, voire au niveau de l'infrastructure ?
5A02-03 La conformité des sceaux est-elle contrôlée automatiquement par l'application ou par les couches réseau ?
5A02-04 La solution de scellement offre-t-elle des garanties de solidité dignes de confiance et a-t-elle été approuvée par le RSSI ?
Une longueur de clés suffisante est un des paramètres à prendre en compte, mais bien d'autres paramètres également.
La recommandation d'un organisme officiel peut être un facteur de confiance.

5A02-05 La mise hors service ou le contournement des moyens de protection de l'intégrité des fichiers sont-ils immédiatement
détectés et signalés à une équipe permanente ou disponible sur appel (astreinte) capable d'engendrer une réaction
immédiate ?
5A02-06 Existe-t-il une procédure précisant la conduite à tenir en cas d'erreur ou d'alerte ?
5A02-07 Les mécanismes de protection de l'intégrité des fichiers, leur paramétrage et les procédures associées font-ils l'objet
d'audits réguliers ?
5A03 Contrôles permanents (vraisemblance, ...) sur les données et traitements
5A03-01 A-t-on analysé, avec les utilisateurs, les contrôles qu'il serait souhaitable de faire pour vérifier la pertinence des données
entrées, modifiées ou en sortie d'applications (cadrage par rapport à des fourchettes, ratios entre données entrées
indépendamment, contrôles de cohérence, évolution et comparaison avec des statistiques, etc.) et a-t-on mis en place les
contrôles correspondants dans les applications ?

5A03-02 A-t-on analysé, avec les utilisateurs, les contrôles qu'il serait souhaitable de faire pour vérifier la cohérence des données
après traitement par les processus applicatifs (introduction de variables de contrôle, ratios, évolution et comparaison avant
et après traitements, etc.) et a-t-on mis en place les contrôles correspondants dans les applications ?

5A03-03 Les paramètres de ces contrôles sont-ils dans des tables séparées du code de l'application et facilement vérifiables ?
5A03-04 Les processus qui assurent les contrôles permanents sont-ils sous contrôle strict ?
Un contrôle strict requiert que le logiciel correspondant ait été validé et subisse régulièrement un test d'intégrité (sceau) et
qu'il existe un audit au moins annuel des procédures et processus de contrôle (y compris des processus visant à détecter
les tentatives de modification et les processus de réaction à ces tentatives de modification).

5A03-05 Les paramètres des contrôles permanents sont-ils sous contrôle strict ?
Un contrôle strict requiert que la liste des personnes habilitées à changer les paramètres de contrôle soit très limitée, qu'il
existe un contrôle d'accès renforcé pour pouvoir les modifier, et que les modifications soient journalisées et auditées.

5A03-06 Tous ces contrôles, s'ils existent, sont-ils intégrés dans un processus opérationnel d'alerte et de traitement des erreurs ?
5A04 Contrôle de la saisie des données
5A04-01 Les données sensibles font-elles l'objet d'un autocontrôle formel (par la personne assurant la saisie) ?
5A04-02 Les données sensibles font-elles l'objet d'un contrôle de saisie indépendant (par une autre personne) ?
5A04-03 Existe-t-il, pour les données sensibles, un moyen d'imputer les données saisies ou modifiées à leur auteur ?
5A04-04 Existe-t-il une incitation à la saisie sans erreur (prime individuelle ou de service, pénalité pour le travail comportant trop
d'erreurs, etc.) ?
5A04-05 Existe-t-il un contrôle global sur des séries de saisie (somme, fourchette, min, max., etc.) ?
5A04-06 La saisie fait-elle l'objet de contrôles de cohérence incorporés au processus de saisie ?
5A04-07 Ces contrôles additionnels (par fourchettes, cohérence, etc.) sont-ils fortement protégés contre toute altération illicite ?
5A04-08 A-t-on défini les procédures à appliquer en cas d'erreur de validation ?
5A04-09 Le processus de contrôle fait-il l'objet d'un audit régulier ?
5A05 Contrôle des informations publiées sur un site web ou interne
5A05-01 A-t-on analysé les informations publiées devant faire l'objet d'une surveillance permanente active ?
5A05-02 A-t-on mis en place, en conséquence, une surveillance active par un automate comparant la version publiée à une version
de référence ?
5A05-03 Si oui, l'accès en modification à la version de référence est-il soumis à un contrôle d'accès "fort" ?
5A05-04 La modification de la version de référence est-elle soumise au visa du propriétaire de l'information ?
5A05-05 Ce contrôle permanent est-il fortement protégé contre toute altération illicite ?
5A05-06 Le processus de contrôle fait-il l'objet d'un audit régulier ?
5A06 Contrôle de l'intégrité des fonctionnalités logicielles
5A06-01 A-t-on analysé les fonctionnalités logicielles devant faire l'objet d'une surveillance permanente active ?
5A06-02 A-t-on mis en place, en conséquence, une surveillance active par des automatismes, ou fonctions de test, comparant les
fonctionnalités logicielles sensibles à des versions de référence ?
5A06-03 Si oui, l'accès en modification aux versions de référence est-il soumis à un contrôle d'accès "fort" ?
5A06-04 La modification de toute version de référence est-elle soumise au visa du propriétaire de l'application ?
5A06-05 Ces contrôles permanents par automatismes sont-ils fortement protégés contre toute altération illicite ?
5A06-06 Les processus de contrôle font-ils l'objet d'un audit régulier ?
5B Contrôle de la confidentialité des données
5B01 Chiffrement des échanges de données applicatives
On traite ici du chiffrement effectué soit directement par l'application (couche 6-7, par ex. chiffrement avant ou
lors de l'envoi), soit au niveau de l'infrastructure (chiffrement de tous les échanges de données).

5B01-01 A-t-on défini les messages ou échanges devant être protégés par des solutions de chiffrement et mis en place de telles
solutions au niveau applicatif, voire au niveau de l'infrastructure ?
5B01-02 La solution de chiffrement offre-t-elle des garanties de solidité dignes de confiance et a-t-elle été approuvée par le RSSI ?
Une longueur de clés suffisante est un des paramètres à prendre en compte, mais bien d'autres paramètres également.
La recommandation d'un organisme officiel peut être un facteur de confiance.

5B01-03 La mise hors service ou le contournement de la solution de chiffrement sont-ils immédiatement détectés et signalés à une
équipe permanente ou disponible sur appel (astreinte) capable d'engendrer une réaction immédiate ?
5B01-04 Les mécanismes de chiffrement des échanges, leur paramétrage et les procédures associées font-ils l'objet d'audits
réguliers ?
5B02 Chiffrement des données applicatives stockées
5B02-01 A-t-on défini les fichiers devant être protégés par des solutions de chiffrement et mis en place de telles solutions au niveau
de l'architecture applicative ?
5B02-02 Ce chiffrement se fait-il de façon systématique (en fonction de la classification) et/ou automatique (en fonction du support)
lors de l'écriture sur un support ou lors de la clôture d'une session de l'application ?
5B02-03 Ce chiffrement se fait-il de façon systématique lors de tout transfert ou téléchargement de fichiers déclenché par les
applications concernées ?
5B02-04 La solution de chiffrement offre-t-elle des garanties de solidité dignes de confiance et a-t-elle été approuvée par le RSSI ?
Une longueur de clés suffisante est un des paramètres à prendre en compte, mais bien d'autres paramètres également.
La recommandation d'un organisme officiel peut être un facteur de confiance.

5B02-05 La mise hors service ou le contournement de la solution de chiffrement sont-ils immédiatement détectés et signalés à une
équipe permanente ou disponible sur appel (astreinte) capable d'engendrer une réaction immédiate ?
5B02-06 Les mécanismes de chiffrement des données stockées, leur paramétrage et les procédures associées (en particulier la
gestion et la protection des clés) font-ils l'objet d'audits réguliers ?
5C Contrôle de la disponibilité des données et services
5C01 Gestion des moyens d'accès aux fichiers de données ou de programme
5C01-01 La liste des types de fichiers de données et de programmes dont la lecture doit être assurée est-elle tenue à jour ?
5C01-02 S'assure-t-on que les moyens matériels et logiciels nécessaires à la lecture de tous les types de fichiers sont disponibles
ou facilement rendus disponibles ?
Ceci incluant le maintien de périphériques de lecture de tous types de médias amovibles utilisés.
5C01-03 Les procédures d'attribution et de personnalisation des moyens de chiffrement et de protection des fichiers garantissent-ils
des possibilités d'accès aux fichiers, même en cas d'absence ou de départ de leurs propriétaires ?
5C01-04 Les moyens de recouvrement de clés d'accès ou de clés de chiffrement sont-ils protégés contre toute disparition
accidentelle ou malveillante ?
5C01-05 La liste des fichiers de programme nécessitant une licence spécifique pour être ouverts est-elle tenue à jour ?
5C01-06 S'assure-t-on que les licences éventuellement nécessaires à l'exploitation de fichiers de programme sont disponibles ou
facilement rendues disponibles ?
5C01-07 Procède-t-on régulièrement à des audits des moyens et procédures garantissant la permanence des accès aux fichiers de
données et de programmes ?
5C02 Enregistrement de Très Haute Sécurité
5C02-01 Applique-t-on des procédures spécifiques de sécurité vérifiant que chaque donnée enregistrée peut être relue ?
5C02-02 Existe-t-il des procédures ou une architecture de Très Haute Sécurité enregistrant chaque donnée avec redondance
(disques RAID, mirroring, etc.) ?
5C02-03 Ces procédures de Très Haute Sécurité emploient-elles des moyens permettant de reconstituer les données en cas
d'erreur ou d'impossibilité de lecture de quelques secteurs ?
5C02-04 A-t-on défini les scénarios contre lesquels les enregistrements de très haute sécurité devaient intervenir et a-t-on vérifié
que la protection physique des supports d'enregistrements était adaptée à ces scénarios ?
5C03 Surveillance en temps réel de l'accessibilité et de la disponibilité de services sensibles
5C03-01 A-t-on répertorié les services dont l'accessibilité et la disponibilité sont critiques ?
5C03-02 A-t-on mis en place, pour les services critiques, des outils de surveillance permanente des temps de réponse et des
performances de ces services ?
5C03-03 Des seuils d'alerte relatifs aux performances ont-ils été définis avec les utilisateurs et mis en place ?
5C03-04 En cas de dépassement de ces seuils, y a-t-il une alerte immédiate auprès d'une équipe de surveillance ?
5C03-05 Les paramètres définissant les alarmes sont-ils strictement protégés (droits limités et authentification forte) contre tout
changement illicite ?
5C03-06 Tout arrêt du système d'alerte déclenche-t-il une alarme auprès de l'équipe de surveillance ?
5D Continuité de fonctionnement
5D01 Plans de Continuité des processus applicatifs
5D01-01 A-t-on déduit d'une analyse de criticité des Plans de Continuité pour chaque processus applicatif critique ?
5D01-02 Ces plans de continuité sont-ils en phase avec les Plans de Reprise d'Activités (back-up) des matériels et systèmes
utilisés par le processus ou l'application ?
5D01-03 Ces plans de continuité prévoient-ils bien toutes les actions à entreprendre pour assurer la continuité des processus
applicatifs entre l'alerte et la mise en œuvre effective des solutions de remplacement prévues par les PRA (Plans de
Reprise d'Activité des services informatiques) ?
5D01-04 Ces plans prennent-ils en compte tous les aspects organisationnels liés aux moyens à mettre en œuvre pour assurer la
continuité entre la détection d'incident et la reprise effective des processus applicatifs (personnel, logistique, encadrement,
etc.) ?
5D01-05 A-t-on prévu les instructions et la formation à donner aux personnels ?
5D01-06 Les Plans de Continuité des processus applicatifs prévoient-ils les procédures de retour à la normale ?
5D01-07 Existe-t-il un plan regroupant l'ensemble des solutions de secours pour pallier tous les arrêts des processus critiques et
applications sensibles ?
5D01-08 Le Plan de déclenchement de crise est-il en phase avec ce plan de continuité des activités global ?
5D01-09 Ces plans sont-ils régulièrement testés en vraie grandeur (avec toute la volumétrie réelle) et actualisés (au moins une fois
par an) ?
5D01-10 Les mises à jour de ces plans sont-elles régulièrement auditées (au moins une fois par an) ?
5D02 Plan de continuité des services externalisés
5D02-01 A-t-on analysé la criticité des services externalisés tels qu'un réseau étendu d'entreprise, un fournisseur d'accès internet,
des services de mise à disposition de plateformes (PaaS), d'infrastructure (IaaS), d'applications (SaaS), d'espaces de
stockage, ou de prestations diverses, pour mettre en évidence les besoins de continuité de service ?
Une analyse approfondie suppose que l'on établisse une liste de scénarios d'indisponibilité et qu'on en analyse toutes les
conséquences prévisibles.
5D02-02 Cette analyse a-t-elle permis de formaliser les services minimaux à assurer et les performances minimales acceptables
par les utilisateurs (propriétaires d'information) ?
5D02-03 En a-t-on déduit, pour chaque cas critique, des possibilités de replis ou des services de substitution ?
5D02-04 A-t-on pris en compte et vérifié la possibilité de récupérer les données nécessaires à l'utilisation de la solution de
secours ?
5D02-05 Ces solutions de secours et leur mise en œuvre, en cas d'indisponibilité ou d'interruption du service de base, garantissent-
elles la satisfaction des performances minimales ?
5D02-06 Procède-t-on régulièrement à des tests visant à démontrer la capacité des éléments de secours à assurer les
performances minimales en cas d'indisponibilité de chaque service externalisé ?
5D03 Continuité de la sécurité de l'information dans les plans de continuité des processus applicatifs
5D03-01 La mise en œuvre de ces Plans de Continuité des processus applicatifs permet-elle le maintien de la sécurité de
l'information au niveau approprié ?
5D03-02 Les diverses préconisations de la norme ISO 27002:2022 relatives au maintien de la sécurité de l'information en cas de
perturbation ont-elles été prises en compte ?
5D04 Maintien des moyens nécessaires à la mise en opération des applications critiques
5D04-01 A-t-on analysé et inventorié les moyens nécessaires à la mise en opération des applications critiques (clés de chiffrement,
jetons, éléments nécessaires à l'identification et à l'authentification, licences, etc.) ?
5D04-02 A-t-on analysé, pour chacun de ces moyens, les cas et circonstances d'indisponibilité possibles ?
5D04-03 A-t-on défini, implémenté et documenté, pour chaque cas d'indisponibilité identifié une solution de secours ?
5D04-04 Ces solutions de secours et leur mise en œuvre garantissent-elles la satisfaction de performances minimales validées
avec les utilisateurs?
5D04-05 Ces solutions de secours ont-elles été validées, par des essais en vraie grandeur, avec les utilisateurs?
5D04-06 Le maintien de l'ensemble des moyens nécessaires à la mise en opérations des applications critiques fait-il l'objet d'un
audit régulier ?
5E Contrôle de l'émission et de la réception de données
5E01 Garantie d'origine, signature électronique
5E01-01 A-t-on défini les transactions sensibles devant être protégés par des solutions de signature électronique et mis en place de
telles solutions au niveau applicatif ?
5E01-02 La conformité des signatures est-elle contrôlée automatiquement par l'application ?
5E01-03 La solution de signature offre-t-elle des garanties de solidité dignes de confiance et a-t-elle été approuvée par le RSSI ?
Une longueur de clés suffisante est un des paramètres à prendre en compte, mais bien d'autres paramètres également.
La recommandation d'un organisme officiel peut être un facteur de confiance.

5E01-04 La mise hors service ou le contournement de la solution de signature sont-ils immédiatement détectés et signalés à une
équipe permanente ou disponible sur appel (astreinte) capable d'engendrer une réaction immédiate ?
5E01-05 Existe-t-il une procédure précisant la conduite à tenir en cas d'erreur ou d'alerte ?
5E01-06 Les mécanismes de signature, leur paramétrage et les procédures associées font-ils l'objet d'audits réguliers ?
5E02 Individualisation des messages empêchant leur duplication (numérotation, séquencement, ... )
5E02-01 A-t-on défini les transactions sensibles devant être protégés par des solutions de contrôle de numérotation ou de
séquencement et mis en place de telles solutions au niveau applicatif (ou éventuellement au niveau réseau) ?
5E02-02 La conformité des numéros et séquences est-elle contrôlée automatiquement par l'application ou par le middleware
utilisé ?
5E02-03 La solution de contrôle de numérotation ou de séquencement offre-t-elle des garanties de solidité dignes de confiance et
a-t-elle été approuvée par le RSSI ?
La recommandation d'un organisme officiel peut être un facteur de confiance.
5E02-04 La mise hors service ou le contournement de la solution de contrôle de numérotation sont-ils immédiatement détectés et
signalés à une équipe permanente ou disponible sur appel (astreinte) capable d'engendrer une réaction immédiate ?
5E02-05 Existe-t-il une procédure précisant la conduite à tenir en cas d'erreur ou d'alerte ?
5E02-06 Les mécanismes de numérotation et du contrôle associé, leur paramétrage et les procédures associées font-ils l'objet
d'audits réguliers ?
5E03 Contrôle de la réception des messages sensibles
5E03-01 Y a-t-il une procédure imposant l'envoi d'un accusé de réception pour tous les messages sensibles ?
Nota : dans certains cas, les contrôles peuvent être basés sur une signature.
5E03-02 Y a-t-il alerte en cas d'absence d'accusé de réception pour les messages sensibles ?
5E03-03 L'accusé de réception n'est-il bien émis qu'après prise en compte effective du message par l'application cible ?
Un accusé de réception ne devrait pas être émis tant que le message est en attente de traitement sur le système cible.

5E03-04 L'accusé de réception comprend-il la retranscription du message émis ?


L'accusé de réception devrait, a minima, inclure un résumé du message émis afin de permettre à l'émetteur de vérifier que
le message émis n'a pas été altéré.
5E03-05 Le système d'accusé de réception est-il protégé contre des interventions malveillantes ?
5E03-06 Existe-t-il une procédure consignant la conduite à tenir en cas d'alerte ou d'anomalie constatée ?
5E03-07 Procède-t-on régulièrement à des audits du système d'accusé de réception ?
5E04 Contrôle de la transmission des données
5E04-01 Les applications ou services systèmes transmettant des données sensibles sur les réseaux, locaux ou non, procèdent-
elles à une vérification formelle de bonne transmission de ces données, dans leur intégralité et leur intégrité ?

5E04-02 En cas de transmission vers un système passif, tel que du stockage distant, le service émetteur procède-t-il, pour les
données sensibles, à des tests de relecture ?
5E04-03 Le système de contrôle du service émetteur est-il protégé contre des interventions malveillantes ?
5E04-04 Existe-t-il une procédure consignant la conduite à tenir en cas d'alerte ou d'anomalie constatée ?
5E04-05 Procède-t-on régulièrement à des audits du système de contrôle des transmissions de données ?
5F Contrôle de l'intégrité des données et services externalisés
5F01 Protection de l'intégrité des échanges lors des accès à des services externalisés
5F01-01 Pour les accès aux services externalisés, a-t-on défini les échanges de données ou transactions devant être protégés par
des solutions de scellement et mis en place de telles solutions ?
5F01-02 La conformité des sceaux est-elle contrôlée automatiquement ?
5F01-03 La solution de scellement offre-t-elle des garanties de solidité dignes de confiance et a-t-elle été approuvée par le RSSI ?
Une longueur de clés suffisante est un des paramètres à prendre en compte, mais bien d'autres paramètres également.
La recommandation d'un organisme officiel peut être un facteur de confiance.

5F01-04 La mise hors service ou le contournement de la solution de scellement sont-ils immédiatement détectés et signalés à une
équipe permanente ou disponible sur appel (astreinte) capable d'engendrer une réaction immédiate ?
5F01-05 Existe-t-il une procédure précisant la conduite à tenir en cas d'erreur ou d'alerte ?
5F01-06 Les mécanismes de scellement, leur paramétrage et les procédures associées font-ils l'objet d'audits réguliers ?
5F02 Protection de l'intégrité des fichiers de données sensibles externalisés
5F02-01 Les fichiers de données externalisés sensibles sont-ils protégés par des solutions de scellement, mis en place au niveau
applicatif, voire au niveau de l'infrastructure ?
5F02-02 La conformité des sceaux est-elle contrôlée automatiquement par l'application ou par les couches réseau ?
5F02-03 La solution de scellement offre-t-elle des garanties de solidité dignes de confiance et a-t-elle été approuvée par le RSSI ?
Une longueur de clés suffisante est un des paramètres à prendre en compte, mais bien d'autres paramètres également.
La recommandation d'un organisme officiel peut être un facteur de confiance.

5F02-04 La mise hors service ou le contournement des moyens de protection de l'intégrité des fichiers sont-ils immédiatement
détectés et signalés à une équipe permanente ou disponible sur appel (astreinte) capable d'engendrer une réaction
immédiate ?
5F02-05 Existe-t-il une procédure précisant la conduite à tenir en cas d'erreur ou d'alerte ?
5F02-06 Les mécanismes de protection de l'intégrité des fichiers, leur paramétrage et les procédures associées font-ils l'objet
d'audits réguliers ?
5F03 Contrôle de l'intégrité des services externalisés
5F03-01 A-t-on analysé les contrôles qu'il serait nécessaire de faire pour s'assurer de la conformité des services externalisés
(introduction de variables de contrôle, tests incorporés aux processus, etc.) et a-t-on mis en place les contrôles
correspondants ?
5F03-02 Les paramètres de ces contrôles sont-ils dans des tables séparées du code de l'application et facilement vérifiables ?
5F03-03 Les processus qui assurent les contrôles permanents sont-ils sous contrôle strict ?
Un contrôle strict requiert que le logiciel correspondant ait été validé et subisse régulièrement un test d'intégrité (sceau) et
qu'il existe un audit au moins annuel des procédures et processus de contrôle (y compris des processus visant à détecter
les tentatives de modification et les processus de réaction à ces tentatives de modification).

5F03-04 Les paramètres des contrôles permanents sont-ils sous contrôle strict ?
Un contrôle strict requiert que la liste des personnes habilitées à changer les paramètres de contrôle soit très limitée, qu'il
existe un contrôle d'accès renforcé pour pouvoir les modifier, et que les modifications soient journalisées et auditées.
5F03-05 Tous ces contrôles, s'ils existent, sont-ils intégrés dans un processus opérationnel d'alerte et de traitement des erreurs ?

5G Contrôle de la confidentialité des données externalisées


5G01 Chiffrement des échanges de données lors des accès aux services externalisés
5G01-01 Lors des accès aux services externalisés, a-t-on défini les messages ou échanges devant être protégés par des solutions
de chiffrement et mis en place de telles solutions au niveau applicatif, voire au niveau de l'infrastructure ?
5G01-02 La solution de chiffrement offre-t-elle des garanties de solidité dignes de confiance et a-t-elle été approuvée par le RSSI ?
Une longueur de clés suffisante est un des paramètres à prendre en compte, mais bien d'autres paramètres également.
La recommandation d'un organisme officiel peut être un facteur de confiance.

5G01-03 La mise hors service ou le contournement de la solution de chiffrement sont-ils immédiatement détectés et signalés à une
équipe permanente ou disponible sur appel (astreinte) capable d'engendrer une réaction immédiate ?
5G01-04 Les mécanismes de chiffrement des échanges, leur paramétrage et les procédures associées font-ils l'objet d'audits
réguliers ?
5G02 Chiffrement des données applicatives externalisées
5G02-01 A-t-on défini les fichiers de données externalisés devant être protégés par des solutions de chiffrement et mis en place de
telles solutions ?
5G02-02 Ce chiffrement se fait-il de façon systématique lors de tout transfert ou téléchargement de fichiers déclenché par les
applications concernées ?
5G02-03 La solution de chiffrement offre-t-elle des garanties de solidité dignes de confiance et a-t-elle été approuvée par le RSSI ?
Une longueur de clés suffisante est un des paramètres à prendre en compte, mais bien d'autres paramètres également.
La recommandation d'un organisme officiel peut être un facteur de confiance.

5G02-04 La mise hors service ou le contournement de la solution de chiffrement sont-ils immédiatement détectés et signalés à une
équipe permanente ou disponible sur appel (astreinte) capable d'engendrer une réaction immédiate ?
5G02-05 Les mécanismes de chiffrement des données stockées, leur paramétrage et les procédures associées (en particulier la
gestion et la protection des clés) font-ils l'objet d'audits réguliers ?

Vous aimerez peut-être aussi