Hygiène informatique

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Guide de bonnes pratiques
Source ANSSI — Guide d'hygiène informatique
Portée Mesures de base d'un SI
Voir aussi ANSSI · ISO/IEC 27001

L'hygiène informatique désigne l'ensemble des mesures élémentaires qu'une organisation doit appliquer pour réduire significativement le risque cyber. Cette page synthétise les recommandations du Guide d'hygiène informatique de l'ANSSI, organisées par thème.

Ressources :

Connaître le système d'information et ses utilisateurs

  • Disposer d'une cartographie précise de l'installation informatique et la maintenir à jour.
  • Disposer d'un inventaire exhaustif des comptes privilégiés et le maintenir à jour.
  • Rédiger et appliquer des procédures d'arrivée et de départ des utilisateurs (personnel, stagiaires…).

Maîtriser le réseau

  • Limiter le nombre d'accès Internet de l'entreprise au strict nécessaire.
  • Interdire la connexion d'équipements personnels au système d'information de l'organisme.

Mettre à niveau les logiciels

  • Connaître les modalités de mise à jour de l'ensemble des composants logiciels utilisés et se tenir informé des vulnérabilités et des correctifs nécessaires.
  • Définir une politique de mise à jour et l'appliquer strictement.

Authentifier l'utilisateur

  • Identifier nommément chaque personne ayant accès au système.
  • Définir des règles de choix et de dimensionnement des mots de passe.
  • Mettre en place des moyens techniques permettant de faire respecter les règles d'authentification.
  • Ne pas conserver les mots de passe en clair dans des fichiers sur les systèmes informatiques.
  • Renouveler systématiquement les éléments d'authentification par défaut (mots de passe, certificats) sur les équipements (commutateurs, routeurs, serveurs, imprimantes).
  • Privilégier lorsque c'est possible une authentification forte (carte à puce, second facteur).

Sécuriser les équipements terminaux

  • Mettre en place un niveau de sécurité homogène sur l'ensemble du parc informatique.
  • Interdire techniquement la connexion des supports amovibles sauf nécessité stricte ; désactiver l'exécution automatique (autorun) depuis ces supports.
  • Utiliser un outil de gestion de parc permettant de déployer politiques de sécurité et mises à jour.
  • Gérer les terminaux nomades selon une politique au moins aussi stricte que celle des postes fixes.
  • Interdire, dans tous les cas où c'est possible, les connexions à distance sur les postes clients.
  • Chiffrer les données sensibles, en particulier sur les postes nomades et les supports amovibles.

Sécuriser l'intérieur du réseau

  • Auditer ou faire auditer fréquemment la configuration de l'annuaire central (Active Directory, LDAP…).
  • Mettre en place des réseaux cloisonnés ; isoler dans un sous-réseau protégé les postes et serveurs contenant des informations importantes.
  • Éviter l'usage d'infrastructures sans fil (Wi-Fi) ; si nécessaire, cloisonner le réseau Wi-Fi du reste du SI.
  • Utiliser systématiquement des applications et protocoles sécurisés.

Protéger le réseau interne d'Internet

  • Sécuriser les passerelles d'interconnexion avec Internet.
  • Vérifier qu'aucun équipement du réseau ne comporte d'interface d'administration accessible depuis Internet.

Surveiller les systèmes

  • Définir concrètement les objectifs de la supervision des systèmes et des réseaux.
  • Définir les modalités d'analyse des événements journalisés.

Sécuriser l'administration du réseau

  • Interdire tout accès à Internet depuis les comptes d'administration.
  • Utiliser un réseau dédié (ou au moins logiquement séparé) pour l'administration des équipements.
  • Ne pas donner aux utilisateurs de privilèges d'administration, sans exception.
  • N'autoriser l'accès distant, y compris pour l'administration, que depuis des postes de l'entreprise mettant en œuvre une authentification forte et protégeant l'intégrité et la confidentialité des échanges.

Contrôler l'accès aux locaux et la sécurité physique

  • Utiliser des mécanismes robustes de contrôle d'accès aux locaux.
  • Protéger rigoureusement les clés d'accès aux locaux et les codes d'alarme.
  • Ne pas laisser de prises réseau accessibles dans les endroits ouverts au public.
  • Définir les règles d'utilisation des imprimantes et photocopieuses.

Organiser la réaction en cas d'incident

  • Disposer d'un plan de reprise et de continuité d'activité, même sommaire, tenu à jour.
  • Mettre en place une chaîne d'alerte et de réaction connue de tous les intervenants.
  • Ne jamais se contenter de traiter l'infection d'une machine sans chercher l'origine, la propagation éventuelle et les informations concernées.

Sensibiliser

  • Sensibiliser les utilisateurs aux règles d'hygiène informatique élémentaires.

Faire auditer la sécurité

  • Faire réaliser des audits de sécurité périodiques (au minimum annuels), chacun associé à un plan d'action suivi au plus haut niveau.

Voir aussi