Référentiel Cyber France (ReCyF) 2.5

7

Sécurisation de l’architecture des systèmes d’information

Les entités [importantes ou essentielles] identifient les besoins d’exposition des services et interfaces de leurs systèmes d’information ainsi que les besoins d’interconnexion de leurs activités et services à des systèmes d’information tiers. Ces entités filtrent les communications entrantes et sortantes de leurs systèmes d’information, en particulier les flux dont l’origine, le transit ou la destination est un système d’information tiers. Les entités [essentielles] cloisonnent leurs systèmes d’information en zones de sécurité cohérentes et contrôlent les communications entre ces zones de sécurité pour les utilisateurs, les prestataires et les fournisseurs.

Citation 7
Clé de plateforme arcate:compliance:requirements/recyf/2.5/7
Emplacement dans la source p. 16
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.e implements p. 45-47
Art. 21.2.h implements p. 45-47

Exigences filles

7.A.1-EI/EEEI/EE

L’entité cloisonne physiquement et/ou logiquement l’ensemble de ses systèmes d’information vis -à-vis des autres systèmes d’information, y compris des systèmes d’information pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité et les systèmes d’information tiers (par exemple : cloisonnement logique par VLAN – réseau local virtuel - (réseau), par VM – machine virtuelle - (calcul) ou par volume (stockage)).

arcate:compliance:requirements/recyf/2.5/7.A.1-EI/EE · p. 16

7.A.2-EE EE

L’entité cloisonne physiquement et/ou logiquement chaque système d’information vis-à-vis des autres systèmes d’information, y compris des systèmes d’information pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité et des systèmes d’information tiers (par exemple : un système d’information est cloisonné logiquement des autres systèmes d’information de l’entité. Il est aussi cloisonné physiquement des systèmes d’information de l’entité pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité).

arcate:compliance:requirements/recyf/2.5/7.A.2-EE · p. 16

7.A.3-EE EE

L’entité mène des réflexions, pour chaque système d’information, sur la pertinence de définir des sous-systèmes. Lorsqu’elle n’identifie aucun sous- système, l’entité en apporte la justification. Un sous -système regroupe des ressources assurant des fonctionnalités similaires et ayant des niveaux de sensibilité, d’exposition et de sécurité homogènes.

arcate:compliance:requirements/recyf/2.5/7.A.3-EE · p. 16

7.A.4-EE EE

Les sous-systèmes identifiés à la mesure 7.A.3-EE sont cloisonnés entre eux physiquement et/ou logiquement. Non Oui

arcate:compliance:requirements/recyf/2.5/7.A.4-EE · p. 16

7.A.5-EE EE

L’entité met en œuvre au moins un sous -système “passerelle sortante” permettant : • aux ressources de ses systèmes d’information d’accéder aux systèmes d’informations tiers ; • d’authentifier, de filtrer et de tracer les accès aux systèmes d’information tiers (par exemple : un serveur mandataire).

arcate:compliance:requirements/recyf/2.5/7.A.5-EE · p. 16

7.A.6-EE EE

L’entité met en œuvre au moins un sous -système “passerelle entrante” permettant : • d’exposer des ressources de ses systèmes d’information aux systèmes d’information tiers ; • de filtrer et de tracer les accès depuis des systèmes d’information tiers (par exemple : un serveur mandataire inverse ou un relai).

arcate:compliance:requirements/recyf/2.5/7.A.6-EE · p. 16

7.A.7-EI/EEEI/EE

Seules les interconnexions nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité sont mises en œuvre entre l’ensemble des systèmes d’information et, d’une part les systèmes d’information tiers et, d’autre part les autres systèmes d’information sous la responsabilité de l’entité pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité.

arcate:compliance:requirements/recyf/2.5/7.A.7-EI/EE · p. 17

7.A.8-EE EE

Seules les interconnexions nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité sont mises en œuvre entre chaque système d’information et , d’une part les systèmes d’information tiers et, d’autre part les autres systèmes d’information sous la responsabilité de l’entité pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité, ou entre les sous - systèmes du système d’information. FILTRAGE DES COMMUNICATIONS

arcate:compliance:requirements/recyf/2.5/7.A.8-EE · p. 17

7.B.1-EI/EEEI/EE

L’entité définit et documente les communications nécessaires : • à la réalisation de ses activités et services ; • au maintien en condition opérationnelle de sécurité circulant entre les systèmes d’information et , d’une part les systèmes d’information tiers et, d’autre part les autres systèmes d’information pour lesquels elle a décidé de ne pas appliquer les objectifs de sécurité.

arcate:compliance:requirements/recyf/2.5/7.B.1-EI/EE · p. 17

7.B.2-EE EE

L’entité définit et documente les communications nécessaires au maintien en condition opérationnelle de sécurité circulant entre les sous -systèmes du système d’information.

arcate:compliance:requirements/recyf/2.5/7.B.2-EE · p. 17

7.B.3-EI/EEEI/EE

L’entité met en œuvre, au niveau des interconnexions, les règles de filtrage pour n’autoriser que les communications identifiées à la mesure 7.B.1-EI/EE ou 7.B.2-EE. Les autres communications sont bloquées par défaut.

arcate:compliance:requirements/recyf/2.5/7.B.3-EI/EE · p. 17

7.B.4-EI/EEEI/EE

L’entité filtre par un ou plusieurs pares -feux dédiés à cet usage, au minimum : • les communications entre les systèmes d’information de l’entité pour lesquels elle a décidé d'appliquer les objectifs ou non, d’une part ; et • les SI tiers d’autre part. Par exemple : une entité mettant en œuvre un pare -feu pour filtrer les communications entre ses systèmes d’information (pour lesquels elle applique les objectifs de sécurité ou non) d’une part et les systèmes d’information tiers d’autre part est une solution acceptable.

arcate:compliance:requirements/recyf/2.5/7.B.4-EI/EE · p. 17

7.B.5-EI/EEEI/EE

L’entité effectue annuellement une revue de la mise en œuvre technique des règles de filtrage mentionnées à la mesure 7.B.4-EI/EE. Oui Oui

arcate:compliance:requirements/recyf/2.5/7.B.5-EI/EE · p. 17