CyberHUBBlue Team Level 1
Management Principles

Policies and Procedures

Extracted from Security Fundamentals(3).pdf - source PDF page(s) 63-69.

Policies and Procedures - source page 63
Source illustration - PDF page 63

Cette leçon explique ce que sont les politiques et les procédures, pourquoi elles sont utilisées et fournit quelques exemples afin que vous puissiez vous familiariser avec ces contrôles de sécurité administratifs et ces concepts de gestion. Les politiques et procédures constituent un élément extrêmement important de la cybersécurité et sont utilisées au quotidien. Elles contribuent à réduire les menaces en indiquant ce que les employés peuvent et ne peuvent pas faire et en fournissant de la documentation sur la manière dont les activités doivent être menées.

Politiques

Une politique est un plan d'intention ou un plan d'action dans un domaine particulier. Il peut s'agir de l'attitude d'un pays face à un problème ou du plan de responsabilité d'une entreprise. Les politiques orientent les actions de nombreuses manières. Certaines politiques sont des lois ou des règlements, tandis que d'autres sont des principes, des directives ou des directives. Leur complexité varie, du domicile au bureau en passant par le gouvernement. Les politiques sont au plus haut niveau, suivies de procédures et de normes, puis de directives.

Pourquoi sont-ils utilisés ?

Une politique définit les règles et fournit les principes qui guident les mesures à prendre. Elle définira les rôles et les responsabilités auxquels il est possible de rendre compte.

Vous avez suivi les politiques toute votre vie et vous n'y avez peut-être jamais pensé. Par exemple, « pas de télévision avant la fin des devoirs » ou « coucher à 20 heures » sont des politiques couramment établies par les parents. Elles sont simples et faciles à comprendre ; les conséquences peuvent inclure la perte des privilèges de télévision ou l'absence de friandises. Les politiques définies par les entreprises et les gouvernements seront plus complexes et auront des conséquences plus graves. Par exemple, une police d'assurance est un accord très détaillé entre vous et l'assureur.

Les politiques peuvent également être un ensemble de politiques, et la politique de sécurité informatique sera associée à d'autres politiques. Tout nouvel employé devra lire et signer une politique d'utilisation acceptable pour utiliser les actifs de l'entreprise. Il peut également inclure une politique sur l'utilisation des appareils personnels. Connaître et comprendre la politique d'une organisation est vital pour les opérations. La plupart des entreprises auront de nombreuses politiques. Une bonne pratique consiste à avoir une connaissance détaillée des politiques relatives à vos rôles et à vos responsabilités, tout en étant au courant des autres politiques et en sachant où obtenir des conseils à leur sujet, car elles sont souvent liées entre elles.

Exemples de politiques courantes

Politique d'utilisation acceptable (AUP)

Il s'agit d'un document qui précise ce qu'un utilisateur peut et ne peut pas faire sur le réseau d'une entreprise, d'une université ou d'un fournisseur de services Internet (ISP) et/ou sur un accès Internet. L'utilisateur accepte les conditions énoncées dans la politique pour accéder au réseau. Un code de conduite régit le comportement de l'utilisateur lorsqu'il utilise le réseau/Internet qui lui est fourni ; par exemple, pas de réseaux sociaux ou de contenus pour adultes. Ces politiques doivent décrire les conséquences en cas de violation du présent contrat par un utilisateur, par exemple en cas de perte de privilèges Internet ou de suspension du compte.

Contrat de niveau de service (SLA)

Un contrat de niveau de service définit un niveau d'engagement défini entre un fournisseur de services et un client. Par exemple, un fournisseur de services Internet ou un fournisseur de cloud aura inclus un contrat de niveau de service lorsque vous souscrivez à ses services. Cela déterminera les services fournis, les niveaux de performance, les délais de résolution et les répercussions si le service n'est pas fourni.

Apportez votre propre appareil (BYOD)

Il s'agit d'une politique qui décrit l'utilisation d'un appareil personnel sur un réseau d'entreprise, tel qu'un ordinateur portable ou un téléphone portable.

Protocole d'accord (MOU)

Un protocole d'accord est un document qui décrit officiellement un accord entre deux ou plusieurs parties mais qui n'est pas juridiquement contraignant. Un mémorandum d'accord est généralement le signe qu'un contrat contraignant est imminent.

Procédures opérationnelles standard

Un mode opératoire standard est un ensemble d'instructions élaboré étape par étape pour une tâche de routine. Ils fournissent des processus et des techniques techniques spécifiques utilisés pour accomplir une tâche définie. Cela garantit que les tâches sont exécutées de manière efficace et efficiente tout en réduisant les erreurs, les problèmes de communication et le non-respect des réglementations. Si tous les membres d'une équipe ou d'une organisation utilisent les mêmes SOP, cela crée une uniformité au sein de l'organisation. Une SOP peut être rédigée pour presque toutes les tâches et est revue et développée périodiquement. Toute procédure opérationnelle normalisée doit être testée avant d'être mise en pratique. Une fois en pratique, ils devraient être facilement accessibles dans l'ensemble de l'organisation.

Les procédures opérationnelles standard peuvent présenter des variations locales ou sectorielles. Il peut s'agir de respecter les réglementations dans différents domaines, tels que les lois des États américains, ou lorsque vous incluez des établissements spécifiques situés à proximité de votre succursale ou de votre bureau, éventuellement un distributeur local. Ces variations ne détournent pas l'attention du jeu d'instructions utilisé ; elles constituent la norme dans votre environnement. Vous constaterez souvent que c'est le siège social qui définit la politique, mais c'est votre direction locale qui élaborera les procédures opérationnelles normalisées. Les bonnes SOP sont conçues en tenant compte des commentaires de ceux qui les utilisent afin de donner une image complète des tâches qu'elles décrivent.

Compliance and Frameworks

1. Security Fundamentals

2. Management Principles

3. Compliance and Frameworks

Policies and Procedures - source page 66
Source illustration - PDF page 66

Les entreprises doivent suivre des cadres de sécurité pour atteindre un niveau de sécurité minimal, et les entreprises opérant dans des secteurs spécifiques devront également se conformer à d'autres lois et réglementations. Cette leçon abordera ce qu'est la conformité, les cadres et normes couramment utilisés et les raisons pour lesquelles il est important non seulement de protéger l'entreprise, mais également de maintenir un haut niveau de confiance avec les clients.

Vous pouvez lire plus d'informations sur les différents cadres de conformité que nous couvrons cidessous en cliquant sur l'onglet « Matériel » au bas de cette leçon !

Qu'est-ce que la conformité ?

La conformité est définie comme le respect des règles et le respect des exigences de cadres spécifiques. Les organisations opérant dans différents secteurs auront des cadres de conformité spécifiques auxquels elles devront se conformer. Par exemple, les entreprises qui traitent ou stockent des données concernant des citoyens de l'Union européenne (UE) devront se conformer au règlement général sur la protection des données (RGPD), tandis que les entreprises qui traitent des paiements par carte devront satisfaire aux exigences de la norme de sécurité des données relatives aux cartes de paiement (PCI DSS). Nous aborderons ces deux points et plus encore ci-dessous.

Pourquoi est-ce important ?

Le respect des cadres de conformité permet non seulement de renforcer la confiance entre les clients et les partenaires, mais il s'agit également souvent d'une obligation légale, et le non-respect de ces cadres peut entraîner des amendes légales et réglementaires. Le respect de ces cadres garantit que l'organisation dispose d'un bon niveau de sécurité, ce qui la rend mieux équipée pour répondre aux événements et aux incidents de sécurité, réduisant ainsi les risques et l'impact.

Règlement général sur la protection des données

Le règlement général sur la protection des données (RGPD) est un règlement du droit européen sur la protection des données et la confidentialité dans l'Union européenne (UE) et dans l'Espace économique européen (EEE). Il traite également du transfert de données personnelles en dehors des zones de l'UE et de l'EEE, dans le but principal de donner aux individus le contrôle de leurs données personnelles.

Les responsables du traitement et les sous-traitants des données personnelles doivent mettre en place des mesures techniques et organisationnelles appropriées pour mettre en œuvre les principes de protection des données. Les processus commerciaux qui traitent les données personnelles doivent être conçus et construits en tenant compte des principes et fournir des garanties pour protéger les données (par exemple, en utilisant la pseudonymisation ou l'anonymisation complète le cas échéant). Les responsables du traitement des données doivent concevoir les systèmes d'information en tenant compte de la confidentialité, par exemple en utilisant les paramètres de confidentialité les plus élevés possibles par défaut, afin que les ensembles de données ne soient pas accessibles au public par défaut et ne puissent pas être utilisés pour identifier un sujet. Aucune donnée personnelle ne peut être traitée à moins que ce traitement ne soit effectué selon l'une des six bases légales spécifiées par le règlement (consentement, contrat, mission publique, intérêt vital, intérêt légitime ou obligation légale). Lorsque le traitement est basé sur le consentement, la personne concernée a le droit de le révoquer à tout moment.

Les responsables du traitement des données doivent clairement divulguer toute collecte de données, déclarer la base légale et le but du traitement des données, indiquer pendant combien de temps les données sont conservées et si elles sont partagées avec des tiers ou en dehors de l'EEE. Les personnes concernées ont le droit de demander une copie portable des données collectées par un responsable du traitement dans un format commun, et le droit de faire effacer leurs données dans certaines circonstances. Les entreprises doivent signaler les violations de données aux autorités de surveillance nationales dans les 72 heures si elles ont un effet négatif sur la confidentialité des utilisateurs. Dans certains cas, les contrevenants au RGPD peuvent être condamnés à une amende allant jusqu'à 20 millions d'euros ou jusqu'à 4 % du chiffre d'affaires mondial annuel de l'exercice précédent dans le cas d'une entreprise, le montant le plus élevé étant retenu.

ISO 27001

ISO/IEC 27001 est une norme de sécurité de l'information, qui fait partie de la famille de normes ISO/IEC 27000, dont la dernière version a été publiée en 2013, avec quelques mises à jour mineures depuis lors. Il est publié par l'Organisation internationale de normalisation (ISO) et la Commission électrotechnique internationale (CEI) dans le cadre du sous-comité conjoint de l'ISO et de la CEI.

La norme ISO/IEC 27001 définit un système de gestion destiné à placer la sécurité de l'information sous contrôle de gestion et donne des exigences spécifiques. Les organisations qui répondent aux exigences peuvent être certifiées par un organisme de certification accrédité après la réussite d'un audit.

PCI DSS

La norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) est une norme de sécurité destinée aux organisations qui gèrent des cartes de crédit de marque issues des principaux systèmes de cartes. La norme PCI est prescrite par les marques de cartes mais administrée par le Payment Card Industry Security Standards Council. La norme a été créée pour renforcer les contrôles relatifs aux données des titulaires de cartes afin de réduire la fraude par carte de crédit.

La validation de la conformité est réalisée chaque année ou tous les trimestres, selon une méthode adaptée au volume de transactions de paiement traitées :

  • Questionnaire d'auto-évaluation (SAQ) — petits volumes
  • Évaluateur de sécurité externe qualifié (QSA) — volumes modérés
  • Évaluateur de la sécurité interne (ISA) propre à l'entreprise : volumes plus importants ; implique la publication d'un rapport de conformité

HIPAA

La loi HIPAA (Health Insurance Portability and Accountability Act) est un règlement destiné à aider les entités couvertes et leurs partenaires commerciaux à protéger les informations de santé électroniques protégées (ePHI). Le ministère américain de la Santé et des Services sociaux (HHS) indique à qui s'applique la loi HIPAA dans sa définition d'une entité couverte. La loi HIPAA s'applique aux entreprises qui fournissent des services qui utiliseraient e-PHI, telles que les fournisseurs ou les fournisseurs informatiques externalisés.

L'objectif principal de l'HIPAA est de protéger l'ePHI, y compris le nom, les dates telles que la naissance, l'admission, la sortie, le décès, le numéro de téléphone, le SSN, les photographies, l'adresse, etc. Les entreprises soumises à cette réglementation devront mettre en œuvre des contrôles techniques et procéduraux pour protéger ces informations et effectuer une analyse des risques et des vulnérabilités liés à la confidentialité, à l'intégrité et à la disponibilité de l'ePHI. Les contrôles techniques incluent le chiffrement, l'authentification, la complexité des mots de passe, l'audit des accès, la segmentation, etc., et les contrôles procéduraux incluent des éléments tels que les politiques relatives aux mots de passe, les plans de réponse aux incidents, les plans d'urgence et les procédures d'audit.