Leçon 4/4
30 min Gouvernance, Normes & Certification

Thème technologique : accès, journalisation, chiffrement

Passer en revue les 34 mesures technologiques applicables aux systèmes d'un exploitant de datacenter.

À retenir

  • Le thème technologique regroupe 34 mesures, second thème le plus fourni de l'Annexe A.
  • La gestion des accès techniques doit être cohérente avec la gestion des accès physiques.
  • Les journaux doivent être centralisés, conservés et protégés contre la modification.
  • La politique de cryptographie doit couvrir concrètement la gestion des clés, pas seulement le chiffrement.

Le second thème le plus fourni

Avec 34 mesures, le thème technologique est le second en volume après l'organisationnel. Il couvre les accès, la protection contre les logiciels malveillants, la journalisation, la cryptographie, la sécurité des réseaux et le développement sécurisé. Pour un exploitant de datacenter, ce thème s'applique à ses propres systèmes de supervision, de gestion des accès et, selon le modèle de service, aux infrastructures partagées avec les clients.

Gestion des accès

Les mesures technologiques imposent une gestion rigoureuse des accès aux systèmes : attribution selon le besoin d'en connaître, authentification renforcée pour les accès privilégiés, revue périodique des droits. Les comptes à privilèges (administration de la supervision, des baies réseau) doivent faire l'objet d'un contrôle renforcé.

Point clé

la gestion des accès techniques doit être cohérente avec la gestion des accès physiques vue dans le thème précédent : un compte administrateur actif alors que la personne a quitté l'organisme est une faille au même titre qu'un badge non désactivé.

ExigencePreuve attendue en audit
Authentification renforcéePolitique MFA sur les accès sensibles ou distants
Revue des droits d'accèsCampagne de revue périodique documentée
Gestion des comptes à privilègesRegistre des comptes admin avec justification

Attention

une erreur fréquente est de limiter la revue des droits aux comptes utilisateurs classiques, en oubliant les comptes de service et les comptes techniques utilisés par les outils de supervision.

Journalisation et surveillance

La collecte et la protection des journaux d'événements permettent de détecter des anomalies et de reconstituer un incident. Pour un data center, cela couvre les journaux des systèmes de supervision, des équipements réseau et des systèmes de contrôle d'accès physique, qui doivent être centralisés et protégés contre la modification.

Sur le terrain

un auditeur vérifie généralement que les journaux sont conservés pendant une durée définie et que l'accès à ces journaux est lui-même restreint et tracé, pour éviter qu'un journal ne soit modifié après un incident.

Cryptographie et sécurité réseau

L'usage de la cryptographie doit être encadré par une politique définissant quand et comment chiffrer les données (en transit, au repos) et comment gérer les clés. La segmentation réseau limite la propagation d'un incident entre les environnements de différents clients hébergés.

Astuce

documentez la politique de gestion des clés cryptographiques même de façon simple (qui génère, qui détient, comment sont-elles renouvelées) : c'est un point souvent sous-documenté malgré son importance.

Développement et configuration sécurisés

Même pour un exploitant qui développe peu de logiciels, les principes de configuration sécurisée s'appliquent aux outils de supervision et d'automatisation utilisés en interne : durcissement des systèmes, gestion des changements de configuration, tests avant mise en production.

Erreurs fréquentes

  • Revue des droits d'accès limitée aux comptes utilisateurs, sans les comptes techniques et de service.
  • Journaux collectés mais non protégés contre la modification ni exploités pour la détection d'anomalies.
  • Politique de cryptographie absente ou limitée à une déclaration d'intention sans procédure concrète.
Leçon précédente