Référentiel Cyber France (ReCyF) 2.5

11

Maîtrise de l’administration des systèmes d’information

Les entités [importantes ou essentielles], ou toute personne qu’elles ont mandatée pour réaliser les activités d’administration, disposent de comptes d’administration exclusivement dédiés à cet usage et utilisés par les seules personnes autorisées. Les entités [essentielles] s’assurent de la sécurisation de l’administration de leurs annuaires en s’appuyant sur les recommandations de l’autorité nationale de sécurité des systèmes d’information.

Citation 11
Clé de plateforme arcate:compliance:requirements/recyf/2.5/11
Emplacement dans la source p. 22
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.e implements p. 45-47
Art. 21.2.i implements p. 45-47

Exigences filles

11.A.1-EI/EEEI/EE

Les actions d'administration sont effectuées exclusivement à partir de comptes d'administration et les comptes d'administration sont utilisés exclusivement pour les actions d'administration. Par exemple : le compte d’administration d’un poste utilisateur est utilisé exclusivement pour l’administration de ce poste. L’utilisateur de ce poste dispose d’un compte bureautique non administrateur pour son utilisation quotidienne.

arcate:compliance:requirements/recyf/2.5/11.A.1-EI/EE · p. 22

11.A.2-EI/EEEI/EE

Les comptes d’administration ne sont utilisés que par des administrateurs ou des personnes autorisées. Oui Oui

arcate:compliance:requirements/recyf/2.5/11.A.2-EI/EE · p. 22

11.A.3-EI/EEEI/EE

Les comptes d’administration respectent les mesures relatives à la gestion des identités et des accès des utilisateurs aux systèmes d’information. Oui Oui

arcate:compliance:requirements/recyf/2.5/11.A.3-EI/EE · p. 22

11.A.4-EE EE

Un compte d'administration est utilisé exclusivement pour se connecter aux ressources que ce compte administre pour effectuer des actions d’administration, ou à une ressource d’administration (par exemple : le compte administrateur d’un routeur est utilisé depuis un poste d’administration ou sur le routeur pour l’administrer).

arcate:compliance:requirements/recyf/2.5/11.A.4-EE · p. 22

11.A.5-EI/EEEI/EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas d’effectuer des actions d’administration à partir d'un compte d'administration, l’entité met en œuvre des mesures permettant d'assurer le contrôle de ces actions d'administration et des mesures de réduction du risque lié à l'utilisation d'un compte non dédié à l'administration.

arcate:compliance:requirements/recyf/2.5/11.A.5-EI/EE · p. 22

11.A.6-EE EE

L’entité établit et tient à jour la liste des comptes d'administration de ses systèmes d’information. Non Oui

arcate:compliance:requirements/recyf/2.5/11.A.6-EE · p. 22

11.A.7-EE EE

Lors de toute modification d'un compte d’administration (ajout, suppression, suspension ou modification des droits associés), l’entité vérifie que les droits d'accès aux ressources et fonctionnalités sont attribués en cohérence avec les besoins d'utilisation du compte. En particulier, afin de limiter la portée des droits individuels, ils sont attribués à chaque compte d’administration en les restreignant autant que possible au périmètre fonctionnel et technique de ce dernier. Pour ceci, il est recommandé d’octroyer les droits d’administration au travers des groupes dont les comptes d’administration sont membres. SECURITE DES ANNUAIRES

arcate:compliance:requirements/recyf/2.5/11.A.7-EE · p. 22

11.B.1-EI/EEEI/EE

L’entité applique sans retard injustifié les correctifs de sécurité sur les annuaires gérant les utilisateurs ou les ressources de ses systèmes d’information.

arcate:compliance:requirements/recyf/2.5/11.B.1-EI/EE · p. 23

11.B.2-EE EE

La sécurité des systèmes d’information de l’entité repose en grande partie sur la sécurité du ou des annuaires gérant les utilisateurs ou les ressources des systèmes d’information. L’ensemble des ressources regroupant un annuaire, les ressources matérielles et logicielles hébergeant cet annuaire ou permettant de prendre le contrôle de cet annuaire (les comptes, les hyperviseurs, les machines d’administration, etc. ) est désigné « cœur de confiance » (par exemple : Le Tier0 un annuaire AD DS constitue le cœur de confiance du système d’information). Pour chacun de ses annuaires, l’entité identifie les ressources constituant son cœur de confiance.

arcate:compliance:requirements/recyf/2.5/11.B.2-EE · p. 23

11.B.3-EE EE

Les actions d’administration d’un cœur de confiance sont réalisées depuis des comptes d’administration dédiés à l’administration de cœurs de confiance.

arcate:compliance:requirements/recyf/2.5/11.B.3-EE · p. 23

11.B.4-EE EE

Les actions d'administration d’un cœur de confiance sont réalisées depuis des ressources dédiées exclusivement à l’administration de cœurs de confiance.

arcate:compliance:requirements/recyf/2.5/11.B.4-EE · p. 23

11.B.5-EE EE

Les connexions externes à un cœur de confiance, à destination des ressources d’administration de cœurs de confiance sont interdites par un dispositif de filtrage sur les ressources d’administration (par exemple : le filtrage peut être réalisé par le pare-feu local de la ressource d’administration du cœur de confiance).

arcate:compliance:requirements/recyf/2.5/11.B.5-EE · p. 23

11.B.6-EE EE

L’entité effectue annuellement une revue de la configuration des annuaires gérant les utilisateurs ou les ressources de ses systèmes d’information, afin d’identifier tout élément inutile ou anormal. Il est recommandé que cette revue s’appuie sur un outil automatisé.

arcate:compliance:requirements/recyf/2.5/11.B.6-EE · p. 23

11.B.7-EE EE

Lorsqu’elles existent, les recommandations de l’autorité nationale de sécurité des systèmes d’information relatives au cœur de confiance sont mises en œuvre (par exemple : guide de sécurisation, guide de réponses à incidents, mémos techniques, recommandations issues des outils de revues de configurations).

arcate:compliance:requirements/recyf/2.5/11.B.7-EE · p. 23