IREX - Référentiels open source pour évaluer la conformité sécurité de la plateforme ACRA

La sécurité ne se résume pas au feeling, sa compromission donnerait un accès et une connaissant détaille a un intrus, elle doit se reposer sur des normes, des critères de références. Tout d’abord c’es

 · 1 min read


  1. Introduction

  2. ACRA est une plateforme de surveillance réseau qui détient une vue complète sur une infrastructure : métriques, topologie, alertes, accès aux équipements via Zabbix. La sécurité ne se résume pas au feeling, sa compromission donnerait un accès et une connaissant détaille a un intrus, elle doit se reposer sur des normes, des critères de références. Tout d’abord c’est quoi la conformité de sécurité ? La conformité à la cybersécurité fait référence à la pratique consistant à respecter les cadres, normes et réglementations établis, conçus pour protéger les données sensibles et les systèmes d’information au sein des organisations. Les référentiels de conformité donnent une liste d’exigences objectives reconnues, issues de l’expérience d’une communauté, rendent l’évaluation mesurable et permettant la priorisation des décisions. ACRA a plusieurs couches tels que la couche application web, serveurs, chaine de déploiement donnée de supervision et ML qu’un référentiel seul ne peut couvre, pour cela il faut combiner plusieurs, choisir selon les critères. Cet article présente les référentiels certifiés adaptées a ACRA avec justification. Il décrit la plateforme et sa superficie d’attaque et puis les référentiels retenus.

  3. Distinguer standard, cadre, guide et benchmark

  4. On utilise norme de sécurité dans le langage courant pour parler des documents de références alors que ces documents sont différents des uns des autres par leur portées, leur statut et utilise. Ci-dessous chaque document et son statut

    Type Définition Exemples retenus Licence / accès Rôle dans l'évaluation
    Cadre ou guide officiel Document publié par une agence pour structurer une démarche ou une méthode NIST CSF 2.0, NIST SP 800-92, NIST SP 800-115, NIST AI RMF Publications NIST en accès libre Cadrer la démarche et la méthode de test
    Standard communautaire Document produit et mis à jour de façon ouverte par une communauté d'experts OWASP ASVS 5.0, OWASP Top 10, OWASP Top 10 CI/CD, OWASP ML Security Top 10 Projets OWASP (ASVS sous CC BY-SA 4.0) Définir ce qu'il faut vérifier
    Profil de durcissement Réglages précis pour une technologie, avec méthode de contrôle Profils SCAP Security Guide (ComplianceAsCode), exécutés avec OpenSCAP Open source Vérifier les configurations
    Base de connaissances Catalogue de techniques d'attaque, sans exigences à satisfaire MITRE ATT&CK, MITRE ATLAS Accès libre Imaginer les attaques à tester

No comments yet

No comments yet. Start a new discussion.

Add Comment