Le référentiel CAF

Le CAF (Cyber Assessment Framework) est produit par le Centre National de Cybersécurité anglais, une agence du gouvernement britannique, l’équivalent de l’ANSSI en France. Le CAF décrit une méthode pour évaluer la prise en compte des risques de cybersécurité pour les fonctions essentielles d’une entité. Cette évaluation peut prendre la forme d’une auto-évaluation ou d’un audit par une entité externe indépendante. L’évaluation comprend 4 objectifs et 14 principes spécifiant ce qui doit être réalisé. Le CAF inclut une collection d'indicateurs de bonnes pratiques (IGP) classés en en trois catégories (réalisé / non réalisé / partiellement réalisé). Pour qu’une exigence soit réalisée, il faut que toutes les règles soient en place. Inversement, il suffit qu’une règle ne soit pas en place pour que l’exigence soit indiquée comme « non-réalisée ».

Méthodologie, audit, CAF

Lire la suite

Nouveau programme de la certification CIPP/E

L’IAPP est un organisme international qui propose des certifications individuelles dans le domaine de la protection des données personnelles. La certification CIPP/E valide que les connaissances élémentaires sur la protection des données à caractère personnel sont acquises et que le corpus légal et réglementaire européen est maitrisé. Le programme de la certification est complet et l’examen demande un travail individuel soutenu. Les thèmes abordés à l’examen sont régulièrement mis à jour. La version de l’examen en vigueur à partir du 2 septembre 2024 développe et précise de nouveaux thèmes.

RGPD, GDPR, CIPP/E, IAPP, Data Privacy

Lire la suite

Le référentiel CMMC

Les risques de cybersécurité liés à la sous-traitance font l’objet à juste titre d’une attention accrue. En Europe, DORApour les institutions financières et NIS 2 pour les entités importantes et essentielles fixent un cadre légal qui prend ce risque très au sérieux. La norme ISO 27036 propose des bonnes pratiques de SCRM. Le département de la défense américain fait appel à de nombreux sous-traitants. CMMC (Cybersecurity Maturity Model Certification) est un programme fédéral pour renforcer le niveau de cybersécurité de la chaîne de sous-traitance pour protéger les informations de défense non classifiées. La chaîne de sous-traitance comprend plus de 220 000 entreprises qui contribuent à la recherche, à l'ingénierie, au développement, à l'acquisition, à la production, à la livraison, au soutien et aux opérations des systèmes, réseaux, installations, capacités et services de la défense américaine.

SCRM, Sous-traitance, Sous-traitants, CMMC

Lire la suite

La directive NIS 2

La directive europénne NIS 2 adoptée en 2022 vise à assurer un niveau élevé et harmonisé en cybersécurité dans l’ensemble de l’Union. Elle abroge la directive NIS 1 de 2016 dont l’application a montré de fortes divergences entre les États, notamment en termes de champ d’application, de niveau de sécurité et de notification des incidents. NIS 2 distingue les entités essentielles et importantes, avec un champ d’application étendu dont le périmètre est précisé dans les annexes 1 et 2 de la directive. Le liste de ces entités est maintenue à jour et revue régulièrement, au moins tous les deux ans. La transposition nationale française prend en compte les dispositions existant comme la réglementation liés aux activités d’importance vitale

DirectiveNIS, CSIRT, NIS2

Lire la suite

Nomenclature SBOM

Software Bill of MaterialsSBOM est un inventaire normé pour les logiciels, ses composants et ses indépendances. Il est développé par la National Telecommunications and Information Administration (NTIA) du ministère du commerce américain. Ces inventaires visent à être exhaustifs - ou à indiquer explicitement les points sur lesquels ils ne peuvent l'être. Les SBOM peuvent inclure des logiciels libres ou propriétaires. Les inventaires peuvent être disponibles publiquement ou à accès restreint. Les SBOM doivent inclure des attributs pour identifier de manière unique les composants dans un format de données standard. La génération la plus efficace de SBOM est intégré au processus de développement. Pour les logiciels plus anciens, il faut recourir à des méthodes manuelles. SBOM concourt à établir une cartographie des SI la plus précise possible et à répondre aux vulnérabilités touchant des composants massivement réutilisés.

Développements, SupplyChain, Sous-traitants, SBOM

Lire la suite

Sécurité dans les développements : le modèle SAMM

Les failles de développement restent le talon d’Achille de la cybersécurité. Plusieurs référentiels visant à définir des bonnes pratiques à intégrer dans un cycle de développement sont disponibles. La norme ISO 27034 fournit un cadre organisationnel. Autres exemples de référentiels régulièrement utilisés : BSIMMSSDF et SAFECode. Le modèle SAMM de l'OWASP est un modèle prescriptif, ouvert et mesurable. Il permet aussi bien d’évaluer ou d’auditer ses pratiques en sécurité des logiciels que d’élaborer un programme ou une feuille de route de développement sécurisé.

OWASP, Développements

Lire la suite

Le système de notation CVSS

Le FIRST est une association internationale de CSIRT créée en 1990 pour répondre aux incidents de cybersécurité. Il rassemble environ 700 CSIRT de tous les continents. Le FIRST publie des standards et des bonnes pratiques visant à améliorer les activités de réponse aux incidents. Le système de notation CVSS (Common Vulnerability Scoring System) saisit les principales caractéristiques d'une vulnérabilité et définit une note reflétant sa gravité (10 étant la note la plus élevée). La note numérique peut être traduite en une représentation qualitative (faible, moyenne, élevée et critique). D’autres systèmes de notation sont utilisés. Par exemple, EPSS pour évaluer la vraisemblance d’exploitation d’une vulnérabilité.

CVSS, EPSS, FIRST

Lire la suite

Exigences d’un système de management de la continuité de l’activité ISO 22301

La norme ISO 22301 spécifie les exigences d’un système de management de la continuité d’activité certifié. La continuité d’activité traite les risques d’impact très élevé et de probabilité d’occurrence faible. Le SMCA donne la capacité à l’entreprise de poursuivre la livraison de ses produits et la fourniture de ses services dans des délais acceptables, à un niveau dégradé fixé à la suite d’un sinistre ou d’une perturbation.

ContinuitéActivités, ContinuitéInformatique, ISO 22301

Lire la suite

Nouveau programme de la certification CISSP

Le CISSP fait partie des certifications de cybersécurité les plus reconnues sur le marché de l’emploi. La préparation à l’examen exige un travail soutenu. Le corpus documentaire du programme comprend de nombreuses normes et référentiels. PROSICA propose une formation de 5 jours dont les objectifs sont d’acquérir les fondamentaux, de s’entrainer aux questions d’examen et d’évaluer la charge de travail de révision à produire avant l’examen. Le programme de certification est revu par l’ISC(2)tous les 3 ans. Cet article récapitule les principales évolutions du programme en vigueur de 2024 à 2027.

CISSP, Formations Cybersécurité

Lire la suite

Analyser les risques de l'IA

Les risques liés à l’Intelligence Artificielle (Artificial Intelligence) doivent être analysés rigoureusement, notamment pour répondre aux exigences légales, par exemple le prochain règlement européen. Il s’agit aussi pour une entreprise de démontrer son niveau de responsabilité et de durabilité sociétales. Les méthodes d’analyse de risque comme EBIOS RM ou FAIR, les référentiels comme NIST 800-37ISO 31000ISO 27005 ou ISACA fournissent un cadre général. Le NIST a développé AI RMF, un référentiel qui fournit des recommandations pour analyser les risques liés à l’Intelligence Artificiel. La définition d’un système utilisant l’IA est issue de l’ISO 22989 (concepts et terminologie relatifs à l’intelligence artificielle). Cette définition de l’IA met en avant les prédictions, recommandations ou décisions en mesure d’influencer des environnements réels ou virtuels.

NIST, IA, AI

Lire la suite

Evaluer la gestion des incidents avec SIM3

La maturité d'un CSIRT peut être mesurée à l'aide du référentiel SIM3 (Security Information Management) Maturity Model). Ce référentiel est proposé par la fondation OpenCSIRT à l’origine de la collaboration des CSIRT en Europe, au travers par exemple l’association TF-CSIRT. Le modèle SIM3 est requis pour l’autoévaluation des nouveaux membres du FIRST, association internationale de CSIRT. Ce référentiel peut aussi être utilisé pour évaluer l’efficacité de son processus global de gestion des incidents sous les angles prévention, détection, résolution et qualité.

RéponseIncidents, CSIRT, SIM3

Lire la suite

Le standard de cryptographie FIPS 140

Les standards américains FIPS (Federal Information Processing Standards) sont des normes et des lignes directrices pour les systèmes d’information des agences publiques, élaborées par le National Institute of Standards and Technology (NIST). De nombreuses entreprises privées utilisent aussi ces standards, par exemple les fournisseurs de Cloud public pour les modules HSM (Hardware Security Module) stockant les clés. Certains documents FIPS sont obligatoires pour les agences publiques américaines en application de la loi FISMA. La norme FIPS 140 spécifie les exigences de sécurité auxquelles doit satisfaire un module cryptographique. 

FISMA, FIPS, Cryptographie

Lire la suite

Lignes directrices de l'EBA sur la gestion des risques de cybersécurité et IT

L 'Autorité bancaire européenne (European Bankin Authority) fait partie du système européen de surveillance financière avec les Autorités européennes des marchés financiers (AEMF) et l'Autorité européenne des assurances et des pensions professionnelles (AEAPP). Les lignes directrices sur la gestion des risques de cybersécurité et IT sont applicables depuis le 30 juin 2020 pour les institutions financières.

Cloud, Sous-traitance, EBA, Externalisation

Lire la suite

Lignes directrices de l'EBA sur l’externalisation

 L 'Autorité bancaire européenne (European Bankin Authority) fait partie du système européen de surveillance financière avec les Autorités européennes des marchés financiers (AEMF) et l'Autorité européenne des assurances et des pensions professionnelles (AEAPP). Cette autorité est à l’origine de plusieurs textes destinés au secteur bancaire. Ces dernières années, les institutions financières ont de plus en plus externalisé leurs activités pour réduire les coûts et d'améliorer leur flexibilité et leur efficacité. L’utilisation des services de Cloud par le secteur bancaire s’est ainsi intensifiée. Les lignes directrices de l’EBA précisent les critères d’externalisation et d’identification des fonctions critiques ou importantes ayant un impact élevé sur le profil de risque de l'institution financière ou sur son cadre de contrôle interne. Les lignes directrices donnent un cadre pour maitrise le risque lié à la sous-traitance de fonctions critiques ou importantes. En dehors du secteur bancaire, d’autres bonnes pratiques sont disponibles pour traiter les risques de sous-traitance, notamment sur les aspects de cybersécurité SCRM comme l’ISO 27036 ou le NISTIR 8276.

Cloud, Sous-traitance, EBA, Externalisation

Lire la suite

Sécurisation du segment sol des systèmes de satellites

Le segment sol est une composante fondamentale de tout système de satellites. Il comprend divers éléments comme les centres de contrôle, les systèmes de dynamique de vol, les infrastructures (antennes, équipements de contrôle RF et télémétrie) et leurs interconnexions. Le NIST publie le référentiel IR 8401 pour appliquer le CSF à la sécurisation des systèmes sol satellitaires, notamment les satellites commerciaux de communications (COMSAT). Il se focalise sur la sécurisation des systèmes de contrôle des satellites : plateforme (bus) et charge utile (équipements nécessaires à la réalisation de la mission : transpondeurs pour les télécommunications, caméras pour la détection, télescope pour l’astronomie…). Ce référentiel fait suite à la directive américaine sur les principes de cybersécurité des systèmes spatiaux (SPD-5). Le Lien est fait entre les sous-catégories du CSF et le catalogue 800-53.

RéférentielNIST, CSF, Satellites

Lire la suite

Le référentiel TIBER-UE

Le référentiel TIBER-UE a été mis en place par la Banque Centrale Européenne. Son objectif est d’organiser des exercices de cybercrises au travers des scénarios de type Red Team ou TLPT (Threat-Led Penetration Testing). TIBER-UE s’adresse aux institutions financières. Le règlement européen DORA préconise la généralisation de ces exercices pour simuler des attaques ciblées et améliorer les mesures de prévention, de détection et de réaction. TIBER-UE prévoit 3 étapes : préparation, test et plan de remédiation. Le prestataire externe qui conduit les tests doit inclure des recherches approfondies sur la cible débouchant sur un rapport CTI. Chaque régulateur peut adopter son référentiel national, TIBER-EU étant le référentiel « chapeau ».

CyberCrise, RéponseIncidents, TIBER

Lire la suite

Le règlement européen DORA

Le règlement sur la résilience opérationnelle numérique du secteur financier (Digital Operational Resilience Act) a été adopté fin 2022 pour une mise en application en 2025. Son objectif est d’harmoniser les règles de cybersécurité au niveau européen pour les institutions financières au sens large (dont les établissements de crédit et de paiement, les entreprises d’investissement, les entreprises d’assurance, les agences de notation, les sociétés de gestion, les institutions de retraite professionnelles…) et les prestataires tiers de services TIC. Des clauses de réexamen sont prévues par le règlement pour ajouter éventuellement les opérateurs de systèmes de paiement, les cabinets d’audit et les commissaires aux comptes aux entreprises concernées.

DORA

Lire la suite

OCSF pour normaliser les événements de sécurité

Les bonnes pratiques de réponse à incidents, par exemple le NIST 800-61 ou le standard ISO 27035 distinguent l’évènement de l’incident de sécurité. Pour avoir une chance de détecter les attaques ciblées et discrètes, il faut collecter le maximum d’informations, définir et tester des règles de corrélation que les analystes du SOC vont traiter. Le cadre OCSF (Open Cybersecurity Schema Framework) est un projet Open Source sous licence Apache 2.0. Il propose une normalisation des événements de sécurité pour faciliter l’interopérabilité entre les outils. Ce cadre est utilisé par exemple pour sécuriser les environnements du Cloud AWS au travers le service Security Lake. Ce service centralise les événements de sécurité. OCSF peut être utilisé en complément de la base de techniques d’attaques MITRE ATT&CK.

Cloud, SOC, RéponseIncidents

Lire la suite

Le référentiel de gestion des risques RMF

Le NIST 800-37 décrit le cadre de gestion des risques et fournit des lignes directrices pour l’appliquer. Il est par exemple utilisé aux Etats-Unis pour les homologations Cloud FedRamp et les conformités FISMA. RMF est complété par le guide d’évaluation des cyber risques NIST 800-30. Le NIST a développé AI RMF, un référentiel particulier pour les risques liés à l'Intelligence Artificielle. 

Risques, NIST, RMF

Lire la suite

Le référentiel du NIST de réponse aux incidents

Le référentiel NIST 800-61 propose des bonnes pratiques pour mettre en œuvre un processus de réponse aux incidents de cybersécurité. Les recommandations de ce document sont particulièrement utiles pour mettre en place un SOC et un CSIRT. Il complète les recommandations issues des normes ISO 27035. Aux Etats-Unis, la mise en place d’un processus de réponse aux incidents est par exemple imposée aux agences publiques au travers de la conformité FISMA. Autre exemple en France, l’obligation des organismes soumis aux réglementations des activités d’importance vitale de déclarer les incidents à l’ANSSI.

NIST, RéponseIncidents

Lire la suite