| |
|
 |
| Socles sécurisés |
 |
| |
La conception de socles sécurisés répond
à de multiples besoins en terme de sécurité.
A partir du référentiel de sécurité
(normes et standards) de l'entreprise et des bonnes pratiques en
la matière, la définition de socle sécurisé
pour chaque type de composant du système d'information (poste de
travail, serveur, équipement réseau, base de données,
navigateur Internet, progiciel de messagerie, etc.) a pour objectif de
réduire, en renforçant la robustesse de chacun de ces éléments,
l'exposition aux risques de l'architecture globale.
La sécurisation d'un composant ou d'une architecture oscillant
constamment entre facilité d'utilisation - exploitation, administration,
etc. - (usability) et contraintes sécuritaires, la conception
de socles sécurisés est intrinsèquement dépendante
des contextes propres au système d'information. |
|
 |
| |
Démarche |
|
 |
| |
|
Que le modèle de sécurité concerne
un nouveau composant dans l'infrastructure ou un composant déjà
en place, la définition de socles sécurisés devrait
respecter les principes élémentaires suivants : |
|
| |
|
 |
| |
 |
l'installation du système de base doit
être sécurisée : elle doit répondre
aux impératifs d'installation minimale (seuls les
composants nécessaires sont installés), de sécurisation
par couche (chaque brique composant le système doit être
sécurisée) et de paranoïa modérée
(tout composant dont l'utilisation ou le fonctionnement n'est pas
compris devrait être absent). |
| |
 |
la sécurité du système de
base doit être durcie : noyau, droits des utilisateurs
ou applications au niveau système et au niveau réseau,
permissions sur le système de fichiers, etc. |
| |
 |
l'administration des composants doit être
sécurisée - procédés de connexion
aux systèmes, contrôle d'intégrité et
sauvegarde, gestion centralisée des journaux d'évènements
- et une supervision appropriée (système, réseau,
applicative et sécurité) doit être mise en uvre. |
 |
|
|
| |
|
Offre proposée par Lynx Technologies |
|
 |
| |
|
 |
| |
 |
Elaboration des guides de sécurisation
techniques :
Pour chaque type de composant (poste de travail, serveur, application,
architecture de messagerie, élément réseau,
etc.) et par technologie, les guides présentent les règles
de sécurité à respecter et à mettre
en uvre. Ils se fondent sur des modèles génériques
conformes aux bonnes pratiques et sont ensuite mis à jour
et adaptés conformément aux contextes inhérents
aux systèmes d'information ciblés.
|
| |
 |
Assistance à la mise en uvre des règles
définis dans les guides. |
 |
 |
Audit
de conformité |
 |
|
 |