Politique de chiffrement : cette mesure conseille de chiffrer les informations en
fonction de leur sensibilité. Elle conseille aussi de chiffrer les échanges lorsque les
liaisons ne sont pas considérées comme sûres. Naturellement, il convient de
formaliser la politique de chiffrement, en précisant quelles techniques sont utilisées et
quelles fonctionnalités sont assurées (authentification, chiffrement, non-répudiation,
etc.).
Gestion des clés : les conséquences liées à la divulgation des clés ou à la perte de
celles-ci sont telles qu’il convient de les protéger de façon adéquate. Le cycle de vie
complet des clés doit être réfléchi (création, stockage, renouvellement, destruction).
Naturellement, les procédures correspondantes doivent être correctement formalisées.
Sécurité physique et environnementale
Les premières mesures de sécurité de ce chapitre couvrent essentiellement la sécurité des
salles machines et des autres locaux de l’organisme. La seconde partie s’attarde sur la
sécurité des équipements.
La première mesure de sécurité insiste sur le fait que les salles machines doivent être
conçues dans les règles de l’art. De plus, un contrôle d’accès physique (par exemple par
badge) doit interdire l’accès à toute personne non habilitée. Il convient que le personnel
de maintenance n’ait qu’un droit d’accès limité à ces locaux.
Pour ce qui est des autres locaux de l’organisme, et notamment des bureaux, la norme
préconise de ne pas les rendre publics. De plus, tous les locaux, qu’il s’agisse des salles
machines ou des bureaux, doivent être protégés contre les désastres naturels, contre les
attaques malveillantes ainsi que contre les accidents.
La seconde partie couvrant la sécurité des équipements demande à ce que les services
généraux tels que la gestion de l’électricité, de l’eau et autres services, soient exploités
conformément aux spécifications du fabricant. Le câblage réseau doit être posé de telle
sorte qu’il soit difficile d’intercepter les flux.
La norme recommande de maintenir régulièrement le matériel afin de prévenir les pannes
et de prévoir des procédures appropriées en vue de la mise au rebut, en fin de vie.
Les dernières mesures de ce chapitre se focalisent plutôt sur le poste de travail des
utilisateurs en recommandant de protéger les équipements laissés sans surveillance. De
plus, la norme recommande de faire verrouiller automatiquement les postes de travail.
Sécurité liée à l’exploitation
Le chapitre lié à l’exploitation est un des plus riches. Il aborde de très nombreux
domaines. Voici les plus significatifs.
Documentation des procédures d’exploitation : la norme recommande de
documenter les procédures d’exploitation telles que l’installation des systèmes, les
traitements périodiques, les sauvegardes et les éventuelles procédures de redémarrage.
Elle conseille aussi de documenter les conduites à tenir en cas d’erreur.
Gestion des changements : cette mesure consiste à planifier les changements, à en
apprécier les risques et à prévoir les procédures de mise en œuvre. Elle demande aussi
fonction de leur sensibilité. Elle conseille aussi de chiffrer les échanges lorsque les
liaisons ne sont pas considérées comme sûres. Naturellement, il convient de
formaliser la politique de chiffrement, en précisant quelles techniques sont utilisées et
quelles fonctionnalités sont assurées (authentification, chiffrement, non-répudiation,
etc.).
Gestion des clés : les conséquences liées à la divulgation des clés ou à la perte de
celles-ci sont telles qu’il convient de les protéger de façon adéquate. Le cycle de vie
complet des clés doit être réfléchi (création, stockage, renouvellement, destruction).
Naturellement, les procédures correspondantes doivent être correctement formalisées.
Sécurité physique et environnementale
Les premières mesures de sécurité de ce chapitre couvrent essentiellement la sécurité des
salles machines et des autres locaux de l’organisme. La seconde partie s’attarde sur la
sécurité des équipements.
La première mesure de sécurité insiste sur le fait que les salles machines doivent être
conçues dans les règles de l’art. De plus, un contrôle d’accès physique (par exemple par
badge) doit interdire l’accès à toute personne non habilitée. Il convient que le personnel
de maintenance n’ait qu’un droit d’accès limité à ces locaux.
Pour ce qui est des autres locaux de l’organisme, et notamment des bureaux, la norme
préconise de ne pas les rendre publics. De plus, tous les locaux, qu’il s’agisse des salles
machines ou des bureaux, doivent être protégés contre les désastres naturels, contre les
attaques malveillantes ainsi que contre les accidents.
La seconde partie couvrant la sécurité des équipements demande à ce que les services
généraux tels que la gestion de l’électricité, de l’eau et autres services, soient exploités
conformément aux spécifications du fabricant. Le câblage réseau doit être posé de telle
sorte qu’il soit difficile d’intercepter les flux.
La norme recommande de maintenir régulièrement le matériel afin de prévenir les pannes
et de prévoir des procédures appropriées en vue de la mise au rebut, en fin de vie.
Les dernières mesures de ce chapitre se focalisent plutôt sur le poste de travail des
utilisateurs en recommandant de protéger les équipements laissés sans surveillance. De
plus, la norme recommande de faire verrouiller automatiquement les postes de travail.
Sécurité liée à l’exploitation
Le chapitre lié à l’exploitation est un des plus riches. Il aborde de très nombreux
domaines. Voici les plus significatifs.
Documentation des procédures d’exploitation : la norme recommande de
documenter les procédures d’exploitation telles que l’installation des systèmes, les
traitements périodiques, les sauvegardes et les éventuelles procédures de redémarrage.
Elle conseille aussi de documenter les conduites à tenir en cas d’erreur.
Gestion des changements : cette mesure consiste à planifier les changements, à en
apprécier les risques et à prévoir les procédures de mise en œuvre. Elle demande aussi
