Référentiel Cyber France (ReCyF) 2.5

20

Supervision de la sécurité des systèmes d’information

Les entités [essentielles] : 1° s’assurent que les équipes en charge de l’activité de supervision de sécurité dimensionnent et opèrent le système d’information supportant l’activité de supervision de sécurité en adéquation avec leur capacité opérationnelle, afin de prendre en compte les journaux et les évènements de sécurité, sans retard injustifié et au maximum sous 24 heures ; 2° élaborent et mettent en œuvre une démarche d’amélioration continue de leur activité de supervision de sécurité, afin d’améliorer la couverture des scénarios de menaces identifiés à l’occasion de l’analyse de risque prévue à l’[objectif de sécurité 16] du présent décret, et l’efficacité de la supervision de sécurité ; 3° s’assurent que les événements de sécurité et les journaux sont conservés pour une durée d'au moins trois mois sans préjudice d’autres obligations légales et réglementaires, notamment en matière de protection des données à caractère personnel.

Citation 20
Clé de plateforme arcate:compliance:requirements/recyf/2.5/20
Emplacement dans la source p. 37
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.b implements p. 45-47

Exigences filles

20.1-EE EE

L’entité s’assure que les équipes en charge de l’activité de supervision de sécurité dimensionnent et opèrent le système d’information supportant l’activité de supervision de sécurité en adéquation avec leur capacité opérationnelle, afin de prendre en compte les journaux et les évènements de sécurité, sans retard injustifié et au maximum sous 24h ouvrés (Par exemple : l’ensemble des évènements de sécurité issus de l’EDR).

arcate:compliance:requirements/recyf/2.5/20.1-EE · p. 37

20.2-EE EE

L’entité élabore et met en œuvre une démarche d’amélioration continue de son activité de supervision de sécurité, afin d’améliorer la couverture des scénarios de menaces identifiés à l’occasion de l’analyse de risque prévue à l’objectif de sécurité 16, et l’efficacité de la supervision de sécurité, en accord avec les dispositions prévues 20.1-EE (par exemple : augmentation des sources de collecte, amélioration des processus de traitements, augmentation des capacités de traitement, centralisation des journaux et des évènements de sécurité, mise en place de corrélation, prise en compte de scénarios de menace supplémentaires).

arcate:compliance:requirements/recyf/2.5/20.2-EE · p. 37

20.3-EE EE

L’entité ou le prestataire qu’elle a mandaté à cet effet maîtrise l’architecture et la configuration du système d’information supportant l’activité de supervision de sécurité (par exemple : Le système peut être 8 décret n° 2015-350 du 27 mars 2015 modifié relatif à la qualification des produits de sécurité et des prestataires de service de confiance pour les besoins de la sécurité des systèmes d'information. (legifrance.gouv.fr) composé d’une ou plusieurs des chaînes suivantes : collecte, analyse, investigation, signalement).

arcate:compliance:requirements/recyf/2.5/20.3-EE · p. 37

20.4-EE EE

En lien avec la démarche d’amélioration continue, l’entité collecte les données de supervision et les évènements de sécurité utiles à la détection des scénarios principaux de menaces, conformément à la disposition prévue en 20.1-EE. Les journaux et évènements reflètent, la variété des activités du système d’information associées (par exemple : réseau, système, applicatif, utilisateur).

arcate:compliance:requirements/recyf/2.5/20.4-EE · p. 38

20.5-EE EE

L’entité s’assure que les données de supervision et les événements de sécurité sont conservés pour une durée d'au moins trois mois, sans préjudice d’autres obligations légales et réglementaires (par exemple : le règlement général sur la protection des données à caractère personnel).

arcate:compliance:requirements/recyf/2.5/20.5-EE · p. 38

20.6-EE EE

Les données de supervision et les événements de sécurité sont protégés d’un incident les rendant inexploitables ( par exemple : le stockage hors - ligne pour répondre à un incident de type rançongiciel).

arcate:compliance:requirements/recyf/2.5/20.6-EE · p. 38