Référentiel Cyber France (ReCyF) 2.5

18

Sécurisation de la configuration des ressources des systèmes d’information

Les entités [essentielles] limitent la surface d'attaque des composants de leurs systèmes d’information. Pour ce faire , elles s’assurent que seules les ressources logicielles nécessaires à la réalisation de leurs activités et services ou au maintien en condition opérationnelle ou de sécurité sont installées ou conservées sur leurs systèmes d’information, et elles configurent les ressources de leurs systèmes d’information de manière sécurisée en s’appuyant sur les recommandations de l’autorité nationale de s écurité des systèmes d’information, de l’éditeur de la fonctionnalité ou du fabricant de la ressource..

Citation 18
Clé de plateforme arcate:compliance:requirements/recyf/2.5/18
Emplacement dans la source p. 34
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.e implements p. 45-47

Exigences filles

18.1-EE EE

L’entité n’installe et ne conserve sur ses systèmes d’information que les ressources logicielles nécessaires à la réalisation de ses activités et services ou au maintien en condition opérationnelle ou de sécurité de ses systèmes d’information (par exemple : utilisation d’un modèle de configuration centralisé (master) contenant exclusivement les logiciels/services strictement nécessaires aux besoins métiers et d’administration).

arcate:compliance:requirements/recyf/2.5/18.1-EE · p. 34

18.2-EE EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas de désactiver ou désinstaller une ressource logicielle, l’entité met en œuvre des mesures permettant de réduire le risque associé.

arcate:compliance:requirements/recyf/2.5/18.2-EE · p. 34

18.3-EE EE

L’entité configure les ressources de ses systèmes d’information de manière sécurisée en s’appuyant sur les recommandations de l’éditeur de la fonctionnalité, du fabricant de la ressource ou de l’autorité nationale de sécurité des systèmes d’information.

arcate:compliance:requirements/recyf/2.5/18.3-EE · p. 34

18.4-EE EE

L’entité effectue annuellement une revue de configuration des ressources de ses systèmes d’information pour vérifier l’application des mesures précédentes. Il est recommandé que cette revue s’appuie sur un ou des outils automatisés (par exemple : scan de port et de vulnérabilité, revue (manuel ou automatique) des configurations des pares-feux par rapport aux matrices de flux).

arcate:compliance:requirements/recyf/2.5/18.4-EE · p. 34