Référentiel Cyber France (ReCyF) 2.5

protection

Protection

Protection

Citation protection
Clé de plateforme arcate:compliance:requirements/recyf/2.5/protection
Emplacement dans la source p. 44
Publié par ANSSI

Exigences filles

6 — Maîtrise des accès physiques aux locaux

Les entités [importantes ou essentielles] mettent en place des mécanismes de contrôle d’accès et de gestion des droits d’accès ainsi que des processus de gestion des visiteurs afin de s’assurer que seules les personnes autorisées ont accès à leurs locaux et en particulier aux locaux techniques ou contenant des serveurs de données.

arcate:compliance:requirements/recyf/2.5/6 · p. 15

7 — Sécurisation de l’architecture des systèmes d’information

Les entités [importantes ou essentielles] identifient les besoins d’exposition des services et interfaces de leurs systèmes d’information ainsi que les besoins d’interconnexion de leurs activités et services à des systèmes d’information tiers. Ces entités filtrent les communications entrantes et sortantes de leurs systèmes d’information, en particulier les flux dont l’origine, le transit ou la destination est un système d’information tiers. Les entités [essentielles] cloisonnent leurs systèmes d’information en zones de sécurité cohérentes et contrôlent les communications entre ces zones de sécurité pour les utilisateurs, les prestataires et les fournisseurs.

arcate:compliance:requirements/recyf/2.5/7 · p. 16

8 — Sécurisation des accès distants aux systèmes d’information

Les entités [importantes ou essentielles] mettent en place : 1. Des mécanismes d’identification et d’authentification des personnes et processus automatiques accédant à leurs systèmes d’information depuis des systèmes d’information tiers. Ces mécanismes sont conformes [à l’Objectif de sécurité 10] 2. Des mécanismes de sécurisation du canal de communication, des points d’entrée et de sortie et des accès à leurs systèmes d’information depuis des systèmes d’information tiers.

arcate:compliance:requirements/recyf/2.5/8 · p. 18

9 — Protection des systèmes d’information contre les codes malveillants

Les entités [importantes ou essentielles] mettent en œuvre des mécanismes de protection contre les codes malveillants sur les ressources de leurs systèmes d’information. Les entités [essentielles] s’assurent que seules les ressources matérielles qu’elles gèrent ou dont elles ont confié la gestion et qui participent à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle et de sécurité se connectent aux systèmes d’information.

arcate:compliance:requirements/recyf/2.5/9 · p. 19

10 — Gestion des identités et des accès des utilisateurs aux systèmes d’information

Les entités [importantes ou essentielles] mettent en œuvre : 1. Des mécanismes d’identification et d’authentification des utilisateurs et des processus automatiques de leurs systèmes d’information ; 2. Des processus de gestion des droits permettant notamment l’attribution des droits d’accès aux ressources en fonction du besoin opérationnel des utilisateurs et des processus automatiques, la révocation des droits en cas de changement d’affectation des utilisateurs et la désactivation du compte utilisateur en cas de départ de l’entité.

arcate:compliance:requirements/recyf/2.5/10 · p. 20

11 — Maîtrise de l’administration des systèmes d’information

Les entités [importantes ou essentielles], ou toute personne qu’elles ont mandatée pour réaliser les activités d’administration, disposent de comptes d’administration exclusivement dédiés à cet usage et utilisés par les seules personnes autorisées. Les entités [essentielles] s’assurent de la sécurisation de l’administration de leurs annuaires en s’appuyant sur les recommandations de l’autorité nationale de sécurité des systèmes d’information.

arcate:compliance:requirements/recyf/2.5/11 · p. 22

18 — Sécurisation de la configuration des ressources des systèmes d’information

Les entités [essentielles] limitent la surface d'attaque des composants de leurs systèmes d’information. Pour ce faire , elles s’assurent que seules les ressources logicielles nécessaires à la réalisation de leurs activités et services ou au maintien en condition opérationnelle ou de sécurité sont installées ou conservées sur leurs systèmes d’information, et elles configurent les ressources de leurs systèmes d’information de manière sécurisée en s’appuyant sur les recommandations de l’autorité nationale de s écurité des systèmes d’information, de l’éditeur de la fonctionnalité ou du fabricant de la ressource..

arcate:compliance:requirements/recyf/2.5/18 · p. 34

19 — Administration des systèmes d’information depuis des ressources dédiées

Les entités [essentielles] mettent en place pour l’administration de leurs systèmes d’information : 1° des postes d'administrations maîtrisés par l’entité ou toute personne qu’elle a mandatée pour réaliser cette activité et qui sont conformes aux recommandations de l’autorité nationale de sécurité des systèmes d’information ; 2° une sécurisation et un cloisonnement des flux dédiés à cette activité, qui s'appuient sur les recommandations de l’autorité nationale de sécurité des systèmes d’information .

arcate:compliance:requirements/recyf/2.5/19 · p. 35