de prévoir des retours en arrière en cas de problème, de vérifier que tous les acteurs
impliqués sont informés, et que les différents responsables ont donné leur accord pour
le changement. Les changements urgents doivent aussi être prévus.
Dimensionnement du système : des mesures pour garantir la capacité de traitement
du SI doivent être prises. Elles consistent surtout à vérifier que les nouveaux
dispositifs ne vont pas consommer trop de ressources. La norme conseille aussi de
surveiller la charge du système et de supprimer les équipements et les données
devenues inutiles.
Séparation des environnements : cette mesure élémentaire dans tout système
d’information consiste à séparer clairement les environnements de production et ceux
de développement. La norme recommande de ne pas placer d’informations sensibles
dans les bases de tests.
Protection contre les codes malveillants : sans les citer explicitement, la norme
recommande vivement le déploiement d’antivirus, afin de prévenir les attaques par
code malveillant.
Sauvegardes : outre que la norme donne des conseils sur les sauvegardes, elle insiste
sur le fait que des tests de restauration doivent être réalisés périodiquement pour
s’assurer de l’efficacité des processus de sauvegarde.
Journalisation : la norme recommande de journaliser les événements jugés les plus
pertinents. Elle conseille aussi de protéger les journaux contre les accès illicites. Elle
fait aussi un focus sur la journalisation des administrateurs. En effet, elle conseille de
surveiller l’activité des administrateurs.
Gestion des vulnérabilités techniques : cette mesure consiste à mettre en place une
veille en vulnérabilités et à appliquer dans un délai approprié tout correctif qui serait
nécessaire.
Sécurité des communications
Toutes les mesures relatives à la sécurité des réseaux sont compilées dans ce chapitre.
Cependant, en le lisant attentivement, on s’aperçoit que certains aspects non
informatiques des communications y sont aussi évoqués.
Sécurité des services : la première mesure de ce chapitre recommande de spécifier
avec l’entité qui fournit le service réseau (qu’il s’agisse d’un fournisseur externe ou
d’une entité interne) les propriétés du service rendu. Cela concerne la capacité des
réseaux, leur dispositif de continuité de service et, éventuellement, les services
supplémentaires tels que le filtrage, le chiffrement ou autres services à valeur ajoutée.
Cloisonnement des réseaux : une mesure recommande de cloisonner les différents
domaines du réseau (postes de travail, serveurs, DMZ, etc.). La sécurité des réseaux
sans fil y est aussi évoquée.
Transferts d’information : la norme recommande de prendre des dispositions
techniques et organisationnelles pour sécuriser les échanges d’information. C’est ainsi
que sont évoqués le chiffrement ou la validation des échanges par des accords formels
entre les parties, ainsi que la sensibilisation des utilisateurs à l’importance de la
confidentialité dans les échanges d’information. Notons qu’une des mesures de
sécurité recommande au personnel de ne pas tenir de conversations confidentielles
impliqués sont informés, et que les différents responsables ont donné leur accord pour
le changement. Les changements urgents doivent aussi être prévus.
Dimensionnement du système : des mesures pour garantir la capacité de traitement
du SI doivent être prises. Elles consistent surtout à vérifier que les nouveaux
dispositifs ne vont pas consommer trop de ressources. La norme conseille aussi de
surveiller la charge du système et de supprimer les équipements et les données
devenues inutiles.
Séparation des environnements : cette mesure élémentaire dans tout système
d’information consiste à séparer clairement les environnements de production et ceux
de développement. La norme recommande de ne pas placer d’informations sensibles
dans les bases de tests.
Protection contre les codes malveillants : sans les citer explicitement, la norme
recommande vivement le déploiement d’antivirus, afin de prévenir les attaques par
code malveillant.
Sauvegardes : outre que la norme donne des conseils sur les sauvegardes, elle insiste
sur le fait que des tests de restauration doivent être réalisés périodiquement pour
s’assurer de l’efficacité des processus de sauvegarde.
Journalisation : la norme recommande de journaliser les événements jugés les plus
pertinents. Elle conseille aussi de protéger les journaux contre les accès illicites. Elle
fait aussi un focus sur la journalisation des administrateurs. En effet, elle conseille de
surveiller l’activité des administrateurs.
Gestion des vulnérabilités techniques : cette mesure consiste à mettre en place une
veille en vulnérabilités et à appliquer dans un délai approprié tout correctif qui serait
nécessaire.
Sécurité des communications
Toutes les mesures relatives à la sécurité des réseaux sont compilées dans ce chapitre.
Cependant, en le lisant attentivement, on s’aperçoit que certains aspects non
informatiques des communications y sont aussi évoqués.
Sécurité des services : la première mesure de ce chapitre recommande de spécifier
avec l’entité qui fournit le service réseau (qu’il s’agisse d’un fournisseur externe ou
d’une entité interne) les propriétés du service rendu. Cela concerne la capacité des
réseaux, leur dispositif de continuité de service et, éventuellement, les services
supplémentaires tels que le filtrage, le chiffrement ou autres services à valeur ajoutée.
Cloisonnement des réseaux : une mesure recommande de cloisonner les différents
domaines du réseau (postes de travail, serveurs, DMZ, etc.). La sécurité des réseaux
sans fil y est aussi évoquée.
Transferts d’information : la norme recommande de prendre des dispositions
techniques et organisationnelles pour sécuriser les échanges d’information. C’est ainsi
que sont évoqués le chiffrement ou la validation des échanges par des accords formels
entre les parties, ainsi que la sensibilisation des utilisateurs à l’importance de la
confidentialité dans les échanges d’information. Notons qu’une des mesures de
sécurité recommande au personnel de ne pas tenir de conversations confidentielles
