Référentiel Cyber France (ReCyF) 2.5

5

Maîtrise des systèmes d’information

Les entités [importantes ou essentielles] disposent d’au moins une cartographie de leurs systèmes d’information suffisamment détaillée pour faciliter : 1° Le maintien en condition opérationnelle et de sécurité de leurs systèmes d’information ; et 2° L’amélioration de la réactivité de ces entités en cas d’incident de sécurité affectant leurs systèmes d’information. Ces entités définissent et mettent en œuvre un processus de maintien en condition opérationnelle et de sécurité de leurs systèmes d’information visant à appliquer les correctifs de sécurité liés à des vulnérabilités affectant ces systèmes et ainsi à limite r l’exposition des entités aux risques numériques résultant de ces vulnérabilités.

Citation 5
Clé de plateforme arcate:compliance:requirements/recyf/2.5/5
Emplacement dans la source p. 13
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.e implements p. 45-47
Art. 21.2.i implements p. 45-47

Exigences filles

5.A.1-EI/EEEI/EE

L’entité élabore et maintient à jour au moins une cartographie de ses systèmes d’information dont le niveau de détail est suffisant pour lui permettre : o d’assurer le maintien en condition opérationnelles et de sécurité de ces systèmes ( par exemple : être capable d’identifier les ressources matérielles ou logicielles vulnérables suite à la publication d’un bulletin d’alerte) ; o de pouvoir réagir sans retard injustifié à un incident de sécurité affectant ces systèmes d’information (par exemple : être capable d’identifier les ressources matérielles ou logicielles affectées par un incident de sécurité et ainsi limiter les conséquences de l’incident). Cette cartographie peut s’appuyer sur les recommandations de l’autorité nationale de sécurité des systèmes d’information en matière de cartographie. MAINTIEN EN CONDITION OPERATIONNELLE ET DE SECURITE

arcate:compliance:requirements/recyf/2.5/5.A.1-EI/EE · p. 13

5.B.1-EE EE

L’entité élabore, met en œuvre et maintient à jour une procédure de maintien en conditions opérationnelle et de sécurité des ressources matérielles et logicielles de ses systèmes d’information.

arcate:compliance:requirements/recyf/2.5/5.B.1-EE · p. 13

5.B.2-EI/EEEI/EE

L’entité maintient à jour les bases de connaissances des outils de protection contre les codes malveillants qu’elle utilise (par exemple : la mise à jour de la base antivirale de l’antivirus, la mise à jour des signatures utilisées par la solution d’EDR1).

arcate:compliance:requirements/recyf/2.5/5.B.2-EI/EE · p. 13

5.B.3-EI/EEEI/EE

L’entité met en œuvre une veille sur les vulnérabilités, les correctifs de sécurité et les mesures d’atténuation préconisées susceptibles de concerner les ressources de ses systèmes d’information, qui sont diffusées notamment par les fournisseurs ou les fabricants de ces ressources, par un prestataire mandaté ou par des centres de prévention et d’alerte en matière de cyber sécurité tels que le CERT -FR (centre gouvernemental de 1 Endpoint Detection and Response veille, d’alerte et de réponse aux attaques informatiques) ou les CSIRT (centres de réponse aux incidents de sécurité informatique).

arcate:compliance:requirements/recyf/2.5/5.B.3-EI/EE · p. 13

5.B.4-EI/EEEI/EE

L’entité met en œuvre, au regard de la nature de la vulnérabilité : • sans délai : les actions visant à l’installation des correctifs de sécurité (par exemple : le déploiement en environnement de test, pré-production et production, mécanismes de rollback) ; • sans retard injustifié : l’application effective des correctifs de sécurité après la réalisation des actions précédentes sur les ressources exposées à des systèmes d’information tiers ( par exemple : un serveur Web, un pare -feu exposé sur Internet, un serveur de messagerie) et les postes de travail des utilisateurs.

arcate:compliance:requirements/recyf/2.5/5.B.4-EI/EE · p. 14

5.B.5-EE EE

L’entité planifie et installe sur l’ensemble de ses ressources, y compris celles non exposées à des systèmes d’information tiers, les correctifs de sécurité. Non Oui

arcate:compliance:requirements/recyf/2.5/5.B.5-EE · p. 14

5.B.6-EI/EEEI/EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas l’installation des correctifs de sécurité sur les ressources concernées, l’entité met en œuvre des mesures d’atténuation pour réduire les risques liés à l’utilisation d’une version comportant des vulnérabilités connues (par exemple : isoler la ressource du reste du SI, mettre en place un contrôle d'accès renforcé).

arcate:compliance:requirements/recyf/2.5/5.B.6-EI/EE · p. 14

5.B.7-EI/EEEI/EE

L’entité met en œuvre sans délai les actions visant à l’installation et le maintien à jour des ressources logicielles de ses systèmes d’information, y compris les logiciels embarqués, dans des versions bénéficiant d’un support par leurs fournisseurs ou leurs fabricants et comportant les mises à jour de sécurité.

arcate:compliance:requirements/recyf/2.5/5.B.7-EI/EE · p. 14

5.B.8-EI/EEEI/EE

L’entité vérifie que toute nouvelle version d’un logiciel est téléchargée depuis les ressources officielles mises à disposition par les éditeurs ou les fournisseurs.

arcate:compliance:requirements/recyf/2.5/5.B.8-EI/EE · p. 14

5.B.9-EI/EEEI/EE

Lorsque des raisons techniques ou opérationnelles ne permettent pas l’installation d’une version supportée par le fournisseur ou l’éditeur, l’entité met en œuvre des mesures pour réduire les risques liés à l’utilisation d’une version obsolète.

arcate:compliance:requirements/recyf/2.5/5.B.9-EI/EE · p. 14