3 – Exigences applicables aux intégrateurs
Les intégrateurs de solutions informatiques doivent respecter les règles suivantes.
3.1 L’intégrateur doit s’assurer qu’au moment de la mise en production, tous les
dispositifs installés, qu’ils soient physiques ou logiques (serveurs, boîtiers système ou
applications), sont dépourvus de failles de sécurité connues.
3.2 Toute interconnexion entre les dispositifs intégrés et le reste du SI ou l’extérieur doit
être préalablement validée par le RSSI.
3.3 L’intégrateur doit mettre en œuvre des dispositifs pour éviter l’infection des
équipements par des codes malveillants.
3.4 L’intégrateur ne doit pas introduire de code malveillant dans le SI de la société. Il doit
notamment veiller à ce que les éventuels disques durs ou clés de stockage qu’il
connecterait soient exempts de codes malveillants.
3.5 L’intégrateur ne doit pas configurer de comptes génériques.
3.6 L’intégrateur doit changer les mots de passe par défaut des différents systèmes qu’il
installe.
3.7 L’intégrateur doit s’assurer que les produits qu’il livre sont configurés conformément
aux règles de l’art en matière de sécurité.
3.8 Les protocoles d’administration doivent être sécurisés (usage de HTTPS et de SSH,
plutôt que HTTP ou telnet).
3.9 Les mots de passe doivent respecter les règles publiées dans le système de
management qualité (SMQ).
3.10 Les systèmes installés doivent être durcis et réduits au strict nécessaire.
3.11 La journalisation doit être configurée en concertation avec le RSSI.
Précédent

- 340/448

Suivant