L'interconnexion et la complexité croissantes des systèmes informatiques augmentent leur vulnérabilité face aux cyberattaques. Avec la version 2.1 de la norme minimale (MST) relative à la journalisation et à la détection des cyberattaques, le Office fédéral allemand pour la sécurité informatique (BSI) propose une directive générale relative aux exigences de sécurité au sein de l'administration fédérale. Compte tenu de l'importance croissante de la cyberdéfense et des exigences légales, les entreprises du secteur MST peuvent toutefois également en tirer des enseignements essentiels.
Importance de la norme minimale
Cette norme s'appuie sur les dispositions de la loi sur la sécurité informatique 2.0 et de l'article 8 de la BSIG et s'adresse aux professionnels de l'informatique-Responsable, les responsables de la sécurité et le personnel chargé de l'exploitation informatique. L'objectif est de garantir un niveau de sécurité homogène pour se prémunir contre les cyberattaques.
La norme MST définit les exigences minimales relatives à la journalisation des événements liés à la sécurité (SRE) et à leur détection, afin d'identifier rapidement les incidents de sécurité et de mettre en place les mesures correctives appropriées.
L'objectif est de Confidentialité, Intégrité et Disponibilité des systèmes informatiques. Ce faisant, les exigences légales telles que le règlement général sur la protection des données (RGPD) sont prises en compte.
Consignation : planifier, collecter, documenter
La journalisation constitue la base de la détection des cyberattaques. Ce processus comprend l'identification des sources de données, la collecte des données d'événements pertinentes et leur structuration Documentation. Les principales exigences sont
- Sources de données : tous les systèmes informatiques susceptibles de fournir des informations relatives à la sécurité, tels que les pare-feu, les systèmes d'exploitation ou les applications, doivent être pris en compte.
- Événements à consigner : il s'agit notamment des connexions, des modifications des identifiants, des installations ainsi que des processus critiques pour le système.
- Documentation: Les données collectées doivent être stockées dans une infrastructure de journalisation centralisée, protégée tant sur le plan physique que logique.
Conseil de lecture : Rapport de situation du BSI 2024 – Voici à quoi ressemble la situation actuelle en matière de menaces
Détection : calibrer, détecter, évaluer
La détection s'appuie sur la journalisation et comprend l'analyse automatisée et manuelle des événements liés à la sécurité. L'objectif est d'identifier rapidement les activités suspectes.
- Étalonnage : les systèmes sont réglés sur des conditions normales afin de réduire au minimum les fausses alarmes.
- Détection automatisée : des systèmes tels que les systèmes de détection d'intrusion (IDS) ou la gestion des informations et des événements de sécurité (SIEM) aident à analyser les événements en temps réel.
- Évaluation manuelle : les incidents de sécurité qualifiés sont examinés par des experts afin de mettre en place les mesures de réponse appropriées.
En outre, les mécanismes de sécurité et les systèmes de détection devraient être adaptés aux nouvelles menaces.
Domaines d'activité et cadre organisationnel
Le MST PD répartit les responsabilités entre plusieurs domaines :
- Opérationnel Sécurité informatique: Planification et exploitation de l'infrastructure de journalisation et de détection.
- Exploitation informatique : assurer le bon fonctionnement de l'infrastructure informatique.
- Audit : contrôle régulier du respect des consignes et des mesures de protection.
Chaque établissement doit en outre veiller à ce que son personnel soit formé et à ce que les ressources nécessaires à la mise en œuvre soient mises à disposition.
Défis juridiques et techniques
Le respect de la norme minimale implique la prise en compte du cadre juridique. Cela inclut la définition de durées de conservation admissibles pour les données de journalisation, qui peuvent varier en fonction des besoins de protection. De plus, en cas de recours à des prestataires tiers ou à des prestataires de services informatiques, les exigences de la norme MST doivent être stipulées dans un contrat.
La norme minimale relative à la journalisation et à la détection des cyberattaques constitue une ligne directrice essentielle pour la sécurité de l'information au sein de l'administration fédérale. Ses exigences strictes offrent non seulement un cadre juridique, mais contribuent également à renforcer la résilience face aux cybermenaces. Une mise en œuvre réussie nécessite toutefois une collaboration étroite entre tous les acteurs concernés et une adaptation continue aux nouveaux scénarios de menaces.
Source : Standard minimal du BSI pour la journalisation et la détection des cyberattaques, version 2.1 du 11.11.2024





