Référentiel Cyber France (ReCyF) 2.5

19

Administration des systèmes d’information depuis des ressources dédiées

Les entités [essentielles] mettent en place pour l’administration de leurs systèmes d’information : 1° des postes d'administrations maîtrisés par l’entité ou toute personne qu’elle a mandatée pour réaliser cette activité et qui sont conformes aux recommandations de l’autorité nationale de sécurité des systèmes d’information ; 2° une sécurisation et un cloisonnement des flux dédiés à cette activité, qui s'appuient sur les recommandations de l’autorité nationale de sécurité des systèmes d’information .

Citation 19
Clé de plateforme arcate:compliance:requirements/recyf/2.5/19
Emplacement dans la source p. 35
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.e implements p. 45-47

Exigences filles

19.1-EE EE

Les actions d’administration sont effectuées au moyen d’un réseau d’administration dédié. Non Oui

arcate:compliance:requirements/recyf/2.5/19.1-EE · p. 35

19.2-EE EE

Les ressources des réseaux d'administration sont gérées et configurées par l’entité ou par le prestataire qu'elle a mandaté pour réaliser les actions d'administration.

arcate:compliance:requirements/recyf/2.5/19.2-EE · p. 35

19.3-EE EE

Les ressources matérielles des réseaux d’administration sont utilisées exclusivement pour réaliser des actions d’administration. Non Oui

arcate:compliance:requirements/recyf/2.5/19.3-EE · p. 35

19.4-EE EE

Le poste physique utilisé pour effectuer des actions d'administration est utilisé exclusivement pour réaliser des actions d’administration. Non Oui

arcate:compliance:requirements/recyf/2.5/19.4-EE · p. 35

19.5-EE EE

La connexion des administrateurs à un réseau d’administration s’effectue au moyen d’un poste physique utilisé exclusivement pour des actions d’administration.

arcate:compliance:requirements/recyf/2.5/19.5-EE · p. 35

19.6-EE EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas de dédier le poste de travail physique de l'administrateur pour les actions d'administration, l’entité met en œuvre des mesures de durcissement et de cloisonnement du système d'exploitatio n du poste de travail permettant d'isoler le système d’exploitation utilisé pour les actions d'administration du système d’exploitation utilisé pour les autres actions. Ces mesures sont conformes aux recommandations de l’autorité nationale de sécurité des systèmes d’information, y compris les recommandations alternatives.

arcate:compliance:requirements/recyf/2.5/19.6-EE · p. 35

19.7-EE EE

Les réseaux d'administration sont connectés aux ressources du système d’information à administrer au travers d'une liaison réseau physique utilisée exclusivement pour les actions d'administration. Ces ressources sont administrées au travers de leur interface d'administration physique.

arcate:compliance:requirements/recyf/2.5/19.7-EE · p. 35

19.8-EE EE

Les modalités de cloisonnement et de filtrage du réseau d’administration respectent les modalités de cloisonnement et de filtrage mis en œuvre entre et au sein des systèmes d’information (par exemple : deux machines 7 décret n° 2015-350 du 27 mars 2015 modifié relatif à la qualification des produits de sécurité et des prestataires de service de confiance pour les besoins de la sécurité des systèmes d'information. (legifrance.gouv.fr) ne pouvant pas communiquer au travers des systèmes d’information ne peuvent pas communiquer au travers du réseau d’administration).

arcate:compliance:requirements/recyf/2.5/19.8-EE · p. 35

19.9-EE EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas d'administrer une ressource au travers d'une liaison réseau physique ou de son interface d'administration physique, l’entité met en œuvre des mesures de réduction du risque telles que des mesures de sécurité logique. Ces mesures sont conformes aux recommandations de l’autorité nationale de sécurité des systèmes d’information y compris les recommandations alternatives.

arcate:compliance:requirements/recyf/2.5/19.9-EE · p. 36

19.10-EE EE

Les communications associées à des actions d’administration sont protégées par des mécanismes de chiffrement et d’authentification conformes à l’état de l'art tel que recommandé par l’autorité nationale de sécurité des systèmes d’information ( par exemple : en utilisant des protocoles sécurisés garantissant l’authentification de l’administrateur, l’intégrité et la confidentialité des messages).

arcate:compliance:requirements/recyf/2.5/19.10-EE · p. 36

19.11-EE EE

Les communications associées à des actions d’administration qui transitent sur des réseaux non dédiés à ces communications sont cloisonnées au moyen de mécanismes de chiffrement et d’authentification conformes aux mesures recommandées par l’autorité nationale de sécurité des systèmes d’information (par exemple : au travers de tunnels VPN).

arcate:compliance:requirements/recyf/2.5/19.11-EE · p. 36

19.12-EE EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas de recourir à des mécanismes de chiffrement ou d’authentification de ces communications, l’entité met en œuvre des mesures permettant de protéger la confidentialité et l’intégrité de ces flux et de renforcer le contrôle et la traçabilité des actions d’administration.

arcate:compliance:requirements/recyf/2.5/19.12-EE · p. 36