Politiques, Standards, Procédures et Directives de Sécurité
Les ordinateurs et les informations qu’ils traitent ont une relation directe avec les missions et objectifs critiques d’une entreprise. Pour protéger ces actifs de manière cohérente à travers toute l’organisation, il faut un cadre documentaire structuré. Ce cadre se compose de politiques, standards, référentiels de base (baselines), directives (guidelines) et procédures. Cet article explique chacun de ces éléments, leur hiérarchie et comment ils se complètent pour former un programme de sécurité complet.
1. Pourquoi une documentation structurée ?
La direction doit traiter la protection des systèmes, réseaux et informations comme une priorité élevée et fournir le soutien, les fonds, le temps et les ressources nécessaires. Chaque individu dans une organisation apporte un ensemble différent de valeurs personnelles et d’expériences en matière de sécurité. Une approche de management complète doit être développée pour garantir la cohérence.
Pour que le plan de sécurité d’une entreprise réussisse, il doit :
- Partir du sommet et être fonctionnel à chaque niveau de l’organisation
- Être soutenu par la direction qui définit le périmètre de la sécurité et identifie ce qui doit être protégé
- Répondre aux exigences légales et de conformité (réglementations, lois, responsabilités)
- Déterminer ce qui est attendu des employés et quelles seront les conséquences de la non-conformité
Le langage, le niveau de détail, la formalité des documents et les mécanismes de soutien doivent être examinés par les développeurs de politiques. Les organisations très structurées documentent de manière plus uniforme. Les organisations moins structurées ont besoin de plus d’explications. Plus les règles sont détaillées, plus il est facile de savoir quand quelqu’un les enfreint. Cependant, une documentation trop détaillée peut devenir plus pesante qu’utile.
2. La politique de sécurité (Security Policy)
Une politique de sécurité est une déclaration générale produite par la direction générale (ou un comité de politique désigné) qui dicte le rôle que joue la sécurité au sein de l’organisation. Elle peut être organisationnelle, spécifique à un sujet, ou spécifique à un système.
Dans une politique de sécurité organisationnelle, la direction établit comment un programme de sécurité sera mis en place, définit les objectifs du programme, assigne les responsabilités, montre la valeur stratégique et tactique de la sécurité, et décrit comment l’application doit être menée. Cette politique doit traiter les lois, réglementations applicables et les questions de responsabilité. Elle décrit aussi le niveau de risque que la direction est prête à accepter.
Caractéristiques essentielles d’une politique de sécurité
La politique de sécurité organisationnelle doit posséder les caractéristiques suivantes :
- Les objectifs métier doivent guider la création, la mise en œuvre et l’application de la politique — la politique ne doit pas dicter les objectifs métier
- Elle doit être un document facilement compréhensible, servant de référence pour tous les employés et le management
- Elle doit être développée pour intégrer la sécurité dans toutes les fonctions et processus métier
- Elle doit être dérivée de et soutenir toute la législation et les réglementations applicables à l’entreprise
- Elle doit être révisée et modifiée lors de changements d’entreprise (nouveau modèle d’affaires, fusion, changement de propriété)
- Chaque itération doit être datée et sous contrôle de version
- Les unités et individus gouvernés par la politique doivent y avoir facilement accès (souvent publiée sur l’intranet)
- Elle doit être créée avec l’intention d’être en place pendant plusieurs années, assez prospective pour gérer les changements potentiels
- Le professionnalisme dans la présentation renforce l’importance des politiques et la nécessité de s’y conformer
- Elle ne doit pas contenir un langage difficilement compréhensible — utiliser des déclarations claires et déclaratives
- Elle doit être régulièrement revue et adaptée pour corriger les incidents survenus depuis la dernière révision
Un processus de traitement de la non-conformité doit être développé et appliqué : il s’agit d’une méthode structurée de réponse qui permet aux personnes de comprendre non seulement ce qui est attendu d’elles, mais aussi ce qu’elles peuvent attendre en retour comme conséquence en cas de non-respect.
Hiérarchie des politiques
Les politiques de sécurité organisationnelles sont aussi appelées politiques maîtresses (master security policies). Une organisation aura de nombreuses politiques, organisées de manière hiérarchique : la politique organisationnelle (maîtresse) au sommet, avec en dessous des politiques spécifiques à des sujets (issue-specific policies).
Exemples de politiques spécifiques qui soutiennent la politique organisationnelle :
- Politique d’utilisation acceptable
- Politique de gestion des risques
- Politique de gestion des vulnérabilités
- Politique de protection des données
- Politique de contrôle d’accès
- Politique de continuité d’activité
- Politique d’agrégation des journaux et d’audit
- Politique de sécurité du personnel
- Politique de sécurité physique
- Politique de développement d’applications sécurisées
- Politique de contrôle des changements
- Politique de messagerie électronique
- Politique de réponse aux incidents
Une politique spécifique à un système (system-specific policy) présente les décisions de la direction spécifiques aux ordinateurs, réseaux et applications concrets. Par exemple : comment une base de données contenant des informations sensibles doit être protégée, qui peut y accéder, comment l’audit doit être effectué, ou comment les ordinateurs portables doivent être verrouillés et gérés.
Types de politiques
Les politiques se classent généralement en trois catégories :
| Type | Description | Exemples d’utilisation |
|---|---|---|
| Réglementaire (Regulatory) | Garantit que l’organisation respecte les standards définis par des réglementations sectorielles spécifiques. Très détaillée et spécifique à un secteur. | Institutions financières (GLBA), santé (HIPAA), paiements (PCI DSS), entreprises cotées (SOX), services publics |
| Consultative (Advisory) | Recommande fortement aux employés les types de comportements et activités qui devraient ou ne devraient pas avoir lieu. Décrit les ramifications possibles en cas de non-respect. | Gestion des informations médicales ou financières, usage acceptable des ressources |
| Informative (Informative) | Informe les employés sur certains sujets. Ce n’est pas une politique applicable (enforceable), mais plutôt un document éducatif. | Explication du fonctionnement de l’entreprise avec ses partenaires, objectifs et missions, structure de reporting |
3. Les standards
Les standards se réfèrent aux activités, actions ou règles obligatoires. Ils décrivent les exigences spécifiques qui nous permettent d’atteindre les objectifs de nos politiques. Ils sont sans ambiguïté, détaillés et mesurables. Il ne doit y avoir aucune question sur le fait qu’un actif ou une action spécifique est conforme ou non à un standard donné.
Les standards de sécurité organisationnels peuvent spécifier :
- Quels matériels et logiciels sont utilisés et comment
- Le comportement attendu des utilisateurs
- Les technologies spécifiques à utiliser (ex : tous les employés doivent utiliser une carte à puce comme jeton de contrôle d’accès)
- Les certificats expirent après 12 mois
- Le verrouillage après 3 tentatives infructueuses de PIN
Ces règles sont obligatoires au sein de l’entreprise, et si elles ne sont pas respectées, elles doivent être appliquées.
Une organisation peut avoir une politique de classification des données spécifique qui dit « Toutes les données confidentielles doivent être correctement protégées. » Un standard de protection des données de soutien pourrait préciser : « Les informations confidentielles doivent être protégées avec AES256 au repos et en transit. » Les objectifs stratégiques et tactiques sont différents : un objectif stratégique est le but ultime, tandis que les objectifs tactiques sont les étapes nécessaires pour l’atteindre.