IREX - Référentiels open source pour évaluer la conformité sécurité de la plateforme ACRA
La sécurité ne se résume pas au feeling, sa compromission donnerait un accès et une connaissant détaille a un intrus, elle doit se reposer sur des normes, des critères de références. Tout d’abord c’es
- Introduction
- Distinguer standard, cadre, guide et benchmark
ACRA est une plateforme de surveillance réseau qui détient une vue complète sur une infrastructure : métriques, topologie, alertes, accès aux équipements via Zabbix. La sécurité ne se résume pas au feeling, sa compromission donnerait un accès et une connaissant détaille a un intrus, elle doit se reposer sur des normes, des critères de références. Tout d’abord c’est quoi la conformité de sécurité ?
On utilise norme de sécurité dans le langage courant pour parler des documents de références alors que ces documents sont différents des uns des autres par leur portées, leur statut et utilise. Ci-dessous chaque document et son statut
| Type | Définition | Exemples retenus | Licence / accès | Rôle dans l'évaluation |
|---|---|---|---|---|
| Cadre ou guide officiel | Document publié par une agence pour structurer une démarche ou une méthode | NIST CSF 2.0, NIST SP 800-92, NIST SP 800-115, NIST AI RMF | Publications NIST en accès libre | Cadrer la démarche et la méthode de test |
| Standard communautaire | Document produit et mis à jour de façon ouverte par une communauté d'experts | OWASP ASVS 5.0, OWASP Top 10, OWASP Top 10 CI/CD, OWASP ML Security Top 10 | Projets OWASP (ASVS sous CC BY-SA 4.0) | Définir ce qu'il faut vérifier |
| Profil de durcissement | Réglages précis pour une technologie, avec méthode de contrôle | Profils SCAP Security Guide (ComplianceAsCode), exécutés avec OpenSCAP | Open source | Vérifier les configurations |
| Base de connaissances | Catalogue de techniques d'attaque, sans exigences à satisfaire | MITRE ATT&CK, MITRE ATLAS | Accès libre | Imaginer les attaques à tester |
No comments yet. Start a new discussion.