|

Politiques, Standards, Procédures et Directives de Sécurité

Les ordinateurs et les informations qu’ils traitent ont une relation directe avec les missions et objectifs critiques d’une entreprise. Pour protéger ces actifs de manière cohérente à travers toute l’organisation, il faut un cadre documentaire structuré. Ce cadre se compose de politiques, standards, référentiels de base (baselines), directives (guidelines) et procédures. Cet article explique chacun de ces éléments, leur hiérarchie et comment ils se complètent pour former un programme de sécurité complet.

1. Pourquoi une documentation structurée ?

La direction doit traiter la protection des systèmes, réseaux et informations comme une priorité élevée et fournir le soutien, les fonds, le temps et les ressources nécessaires. Chaque individu dans une organisation apporte un ensemble différent de valeurs personnelles et d’expériences en matière de sécurité. Une approche de management complète doit être développée pour garantir la cohérence.

Pour que le plan de sécurité d’une entreprise réussisse, il doit :

  • Partir du sommet et être fonctionnel à chaque niveau de l’organisation
  • Être soutenu par la direction qui définit le périmètre de la sécurité et identifie ce qui doit être protégé
  • Répondre aux exigences légales et de conformité (réglementations, lois, responsabilités)
  • Déterminer ce qui est attendu des employés et quelles seront les conséquences de la non-conformité

Le langage, le niveau de détail, la formalité des documents et les mécanismes de soutien doivent être examinés par les développeurs de politiques. Les organisations très structurées documentent de manière plus uniforme. Les organisations moins structurées ont besoin de plus d’explications. Plus les règles sont détaillées, plus il est facile de savoir quand quelqu’un les enfreint. Cependant, une documentation trop détaillée peut devenir plus pesante qu’utile.

Attention juridique : Il existe de nombreux enjeux de responsabilité légale autour de la documentation de sécurité. Si votre organisation a une politique décrivant comment protéger les informations sensibles et qu’il s’avère qu’elle ne la pratique pas, des poursuites criminelles et civiles pourraient être engagées. La sécurité d’une organisation ne doit pas seulement bien paraître sur le papier, mais aussi dans l’action.

2. La politique de sécurité (Security Policy)

Une politique de sécurité est une déclaration générale produite par la direction générale (ou un comité de politique désigné) qui dicte le rôle que joue la sécurité au sein de l’organisation. Elle peut être organisationnelle, spécifique à un sujet, ou spécifique à un système.

Dans une politique de sécurité organisationnelle, la direction établit comment un programme de sécurité sera mis en place, définit les objectifs du programme, assigne les responsabilités, montre la valeur stratégique et tactique de la sécurité, et décrit comment l’application doit être menée. Cette politique doit traiter les lois, réglementations applicables et les questions de responsabilité. Elle décrit aussi le niveau de risque que la direction est prête à accepter.

Caractéristiques essentielles d’une politique de sécurité

La politique de sécurité organisationnelle doit posséder les caractéristiques suivantes :

  1. Les objectifs métier doivent guider la création, la mise en œuvre et l’application de la politique — la politique ne doit pas dicter les objectifs métier
  2. Elle doit être un document facilement compréhensible, servant de référence pour tous les employés et le management
  3. Elle doit être développée pour intégrer la sécurité dans toutes les fonctions et processus métier
  4. Elle doit être dérivée de et soutenir toute la législation et les réglementations applicables à l’entreprise
  5. Elle doit être révisée et modifiée lors de changements d’entreprise (nouveau modèle d’affaires, fusion, changement de propriété)
  6. Chaque itération doit être datée et sous contrôle de version
  7. Les unités et individus gouvernés par la politique doivent y avoir facilement accès (souvent publiée sur l’intranet)
  8. Elle doit être créée avec l’intention d’être en place pendant plusieurs années, assez prospective pour gérer les changements potentiels
  9. Le professionnalisme dans la présentation renforce l’importance des politiques et la nécessité de s’y conformer
  10. Elle ne doit pas contenir un langage difficilement compréhensible — utiliser des déclarations claires et déclaratives
  11. Elle doit être régulièrement revue et adaptée pour corriger les incidents survenus depuis la dernière révision

Un processus de traitement de la non-conformité doit être développé et appliqué : il s’agit d’une méthode structurée de réponse qui permet aux personnes de comprendre non seulement ce qui est attendu d’elles, mais aussi ce qu’elles peuvent attendre en retour comme conséquence en cas de non-respect.

EXAM TIP : Une politique doit être indépendante de la technologie et de la solution. Elle doit définir les objectifs et les missions, mais ne pas les lier à des moyens spécifiques de les accomplir.

Hiérarchie des politiques

Les politiques de sécurité organisationnelles sont aussi appelées politiques maîtresses (master security policies). Une organisation aura de nombreuses politiques, organisées de manière hiérarchique : la politique organisationnelle (maîtresse) au sommet, avec en dessous des politiques spécifiques à des sujets (issue-specific policies).

Exemples de politiques spécifiques qui soutiennent la politique organisationnelle :

  • Politique d’utilisation acceptable
  • Politique de gestion des risques
  • Politique de gestion des vulnérabilités
  • Politique de protection des données
  • Politique de contrôle d’accès
  • Politique de continuité d’activité
  • Politique d’agrégation des journaux et d’audit
  • Politique de sécurité du personnel
  • Politique de sécurité physique
  • Politique de développement d’applications sécurisées
  • Politique de contrôle des changements
  • Politique de messagerie électronique
  • Politique de réponse aux incidents

Une politique spécifique à un système (system-specific policy) présente les décisions de la direction spécifiques aux ordinateurs, réseaux et applications concrets. Par exemple : comment une base de données contenant des informations sensibles doit être protégée, qui peut y accéder, comment l’audit doit être effectué, ou comment les ordinateurs portables doivent être verrouillés et gérés.

Types de politiques

Les politiques se classent généralement en trois catégories :

Type Description Exemples d’utilisation
Réglementaire (Regulatory) Garantit que l’organisation respecte les standards définis par des réglementations sectorielles spécifiques. Très détaillée et spécifique à un secteur. Institutions financières (GLBA), santé (HIPAA), paiements (PCI DSS), entreprises cotées (SOX), services publics
Consultative (Advisory) Recommande fortement aux employés les types de comportements et activités qui devraient ou ne devraient pas avoir lieu. Décrit les ramifications possibles en cas de non-respect. Gestion des informations médicales ou financières, usage acceptable des ressources
Informative (Informative) Informe les employés sur certains sujets. Ce n’est pas une politique applicable (enforceable), mais plutôt un document éducatif. Explication du fonctionnement de l’entreprise avec ses partenaires, objectifs et missions, structure de reporting

3. Les standards

Les standards se réfèrent aux activités, actions ou règles obligatoires. Ils décrivent les exigences spécifiques qui nous permettent d’atteindre les objectifs de nos politiques. Ils sont sans ambiguïté, détaillés et mesurables. Il ne doit y avoir aucune question sur le fait qu’un actif ou une action spécifique est conforme ou non à un standard donné.

Les standards de sécurité organisationnels peuvent spécifier :

  • Quels matériels et logiciels sont utilisés et comment
  • Le comportement attendu des utilisateurs
  • Les technologies spécifiques à utiliser (ex : tous les employés doivent utiliser une carte à puce comme jeton de contrôle d’accès)
  • Les certificats expirent après 12 mois
  • Le verrouillage après 3 tentatives infructueuses de PIN

Ces règles sont obligatoires au sein de l’entreprise, et si elles ne sont pas respectées, elles doivent être appliquées.

EXAM TIP : Le terme « standard » a plus d’un sens dans notre industrie. La documentation interne qui définit les règles obligatoires est un standard. Mais parfois, les « bonnes pratiques » (comme la série ISO/IEC 27000) sont aussi appelées « standards » parce qu’elles ont été développées par un organisme de normalisation. Et des standards technologiques spécifiques existent aussi (IEEE 802.11). Il faut comprendre le contexte dans lequel le terme est utilisé.

Une organisation peut avoir une politique de classification des données spécifique qui dit « Toutes les données confidentielles doivent être correctement protégées. » Un standard de protection des données de soutien pourrait préciser : « Les informations confidentielles doivent être protégées avec AES256 au repos et en transit. » Les objectifs stratégiques et tactiques sont différents : un objectif stratégique est le but ultime, tandis que les objectifs tactiques sont les étapes nécessaires pour l’atteindre.

4. La hiérarchie documentaire



Publications similaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *