Example: biology

Méthodedeclassification et mesuresprincipales - …

M thode de classificationetmesures cybers curit des syst mes des mati Champ d Structure du corpus Vocabulaire72 Classes de cybers curit et mesures associ Classes de cybers curit des syst mes Homologation203 M thode de Crit res de s curit Biens Biens D termination de la classe39A Cas d tude simplifi Installation d adduction d Industrie manufacturi Industrie de proc d Poste de man uvre informatis 46 Liste des acronymes49 Glossaire51 Bibliographie59La cybers curit des syst mes industriels M thode de classification et mesures ContexteLe pr sent document est issu des r flexions du groupe de travail sur la cybers cu-rit des syst mes industriels pilot par l Agence nationale de la s curit des syst mesd information (ANSSI)1. L objectif des travaux de ce groupe, constitu d acteurs dudomaine des syst mes automatis s de contr le des proc d s industriels et de sp cia-listes de las curit des syst mes d information(SSI), est de proposer un ensemble demesures pour am liorer le niveau de cybers curit des syst mes propositions seront utilis es pour d finir les modalit s d application des mesures voqu es dans le cadre de la loi n 2013-1168 du 18 d cembre 2013, dite loi deprogrammation militaire (LPM).

1.4 Vocabulaire Dansl’ensembledesdocuments,letermesystèmeautomatisédecontrôledespro-cédésindustriels(ou,plusbrièvement,systèmeindustriel)désigneunensemblede

Information

Domain:

Source:

Link to this page:

Please notify us if you found a problem with this document:

Other abuse

Advertisement

Transcription of Méthodedeclassification et mesuresprincipales - …

1 M thode de classificationetmesures cybers curit des syst mes des mati Champ d Structure du corpus Vocabulaire72 Classes de cybers curit et mesures associ Classes de cybers curit des syst mes Homologation203 M thode de Crit res de s curit Biens Biens D termination de la classe39A Cas d tude simplifi Installation d adduction d Industrie manufacturi Industrie de proc d Poste de man uvre informatis 46 Liste des acronymes49 Glossaire51 Bibliographie59La cybers curit des syst mes industriels M thode de classification et mesures ContexteLe pr sent document est issu des r flexions du groupe de travail sur la cybers cu-rit des syst mes industriels pilot par l Agence nationale de la s curit des syst mesd information (ANSSI)1. L objectif des travaux de ce groupe, constitu d acteurs dudomaine des syst mes automatis s de contr le des proc d s industriels et de sp cia-listes de las curit des syst mes d information(SSI), est de proposer un ensemble demesures pour am liorer le niveau de cybers curit des syst mes propositions seront utilis es pour d finir les modalit s d application des mesures voqu es dans le cadre de la loi n 2013-1168 du 18 d cembre 2013, dite loi deprogrammation militaire (LPM).

2 L objectif est d homologuer l ensemble des nouveaux syst mes industriels critiquesafin de s assurer que leur niveau de cybers curit est acceptable compte tenu del tat de lamenaceactuelle et de ses volutions document s adresse tous les acteurs (entit s responsables, chefs de projets,acheteurs, quipementiers, int grateurs, ma tres d uvre, etc.) participant la con-ception, la r alisation, l exploitation et la maintenance des syst mes membres du groupe de travail sont les soci t s et organismes suivants : Actemium, AirbusDefence and Space, Arkoon-Netasq, Informatique, Atos Worldgrid, Hirschmann, CassidianCybersecurity, CEA, CLUSIF, DCNS, DGA Ma trise de l information, Euro systems, EXERA, GDF SUEZ,Gim lec, INERIS, Itris Automation Square, Lexsi, Schneider Electric, Siemens, Sogeti, RATP, Solucom,Thales, cybers curit des syst mes industriels M thode de classification et mesures Champ d applicationLe groupe de travail ne s est pas int ress un secteur d activit en particulier etles l ments contenus dans ce document ont donc vocation s appliquer tous entreeuxontdessp cificit squin ontpas t d taill esouprisesencomptedanslepr cons quence, une d clinaison sectoriellede ce document, avec les minist res coordinateurs, pourra tre n cessairedans certains cas afin de pr ciser les modalit s d application et prendre encompte les contraintes sp ensemble des mesures pr sent es ont t pens es pour des nouveaux syst mesindustriels.

3 Il est tout fait possible que les mesures ne puissent pas s appliquerdirectement des syst mes industriels existants et il conviendra donc d valuer demani re exhaustive les impacts avant toute mise en est galement possible que dans certaines situations (pour des raisons de compa-tibilit avec des syst mes industriels existants ou cause de contraintes m tier sp ci-fiques, par exemple) certaines mesures ne puissent s appliquer sans adaptation. Cescas particuliers devront tre tudi s sp cifiquement et les mesures qui en d coulerontseront soumises pour approbation l autorit de cyberd travaux s int ressant exclusivement la cybers curit des syst mes industriels, lad finitiondelastrat revient donc chaque entit responsable d int grer les syst mes industriels et leurscontraintes sp cifiques dans leur politique de s curit des syst mes d information(PSSI). Sur ce sujet, on pourra se reporter au guide [6]. Structure du corpus documentaireLes travaux du groupe de travail sont organis s en deux documents.

4 Ce documentconstitue le socle et contient les l ments structurants. Les classes de cybers curit etles mesures principales sont pr sent es dans le chapitre2et la m thode de classifi-cation est pr sent e dans le guide des mesures [9] contient, quant lui, l ensemble des mesures techniques etorganisationnelles pr cises mettre en place en fonction des classes identifi cybers curit des syst mes industriels M thode de classification et mesures VocabulaireDans l ensemble des documents, le termesyst me automatis de contr le des pro-c d s industriels(ou, plus bri vement,syst me industriel) d signe un ensemble demoyens humains et mat riels ayant pour finalit de contr ler ou commander des ins-tallations techniques (compos es d un ensemble de capteurs et d actionneurs). Celaenglobe bien videmment lessyst mes de contr le-commandeque nous retrouvonsdans de nombreux secteurs d activit ( nergie, transport, traitement de l eau, indus-trie, etc.) mais galement lagestion technique de b timent(GTB).

5 Dans la litt rature,nous rencontrons souvent le terme d mes de gestionsont exclus du p rim tre de ce document. Seules leurs in-terfaces avec les syst mes industriels sont abord es. Pour plus d information sur ladistinction entre ces syst mes, on pourra se reporter au guide de l ANSSI [8].Le termecybers curit sera utilis dans le document afin d viter tout risque de confu-sion avec le terme s curit qui, dans le monde industriel, peut avoir d autres signi-fications que celles li es la s curit des syst mes d information comme la s curit des biens et des personnes par toute la suite de ce document, l entit responsabled signe la personne moraleou physique qui a la responsabilit l gale de la mise en place des mesures de cyber-s curit pour le syst me industriel concern . Selon les cas, il ne s agit pas toujours dela m me personne ou du m me organisme. Par ailleurs, le vocabulaire peut varieren fonction des secteurs d activit ..Dans le secteur de la p trochimie, l op rateurest l entit qui exploite l ins-tallation et qui sera responsable de la mise en uvre des mesures de cyber-s curit des syst mes industriels.

6 Au contraire, le termeexploitantd signele personnel intervenant sur l installation. Dans d autres secteurs, ces termespeuvent tre invers termes techniques utilis s dans ce document ont t d finis dans le glossaire. Enparticulier, les termes relatifs la s curit des syst mes d information sont issus de las rie des normes ISO 27000 [5] et de l IGI 1300 [3]. Control cybers curit des syst mes industriels M thode de classification et mesures recommandations et directives contenues dans ce document sont livr esen l tat et adapt es auxmenacesconnues au jour de la publication de cedocument. Au regard de la diversit des syst mes industriels, il ne peut tregaranti que ces informations puissent tre reprises sans adaptation aux sys-t alabledoit trer alis eparl entit responsableavant toute mise en uvre des mesures indiqu publications de l ANSSI sont diffus es sur son site Internet : remarque sur ce guide peut tre adress e cybers curit des syst mes industriels M thode de classification et mesures principalesChapitre de cybers curit et mesuresassoci esL objectif de ce chapitre est de pr senter les classes de cybers curit et de donnerles mesures (techniques et organisationnelles) applicables chacune d entre mesures sont de simples recommandations, d autres sont des Classes de cybers curit des syst mesindustrielsIl existe des r f rentiels proposant de classer les syst mes industriels en 4 ou 5 f rentielsrel ventbiensouventde la s ret de fonctionnement et apportent peu d l ments du point de vue de lacybers curit.

7 Il a t consid r que les aspects de s ret de fonctionnement taientd j pris en compte et n taient pas l objet de ce risques li s la n gligence humaine sont pris en compte par la s ret defonctionnement alors que ceux li s la malveillance sont trait s par la cy-bers curit . N anmoins, les mesures de cybers curit permettent de couvrircertains risques li s la n est donc propos ici de r pertorier simplement les syst mes industriels en troisclasses en fonction de leursbesoins de s curit . Cette classification peut tre ap-pliqu e un site dans son ensemble, une partie plus sp cifique, ou un syst meindustrielr taill dansladescriptiondup rim tre la Il appartient chaque entit responsable de d finir le p rim trepr cis du syst me industriel concern .La cybers curit des syst mes industriels M thode de classification et mesures niveaux de cybers curit sont d finis en fonction des cons quences pourla Nation et non en fonction des cons quences propres aux entit s classe int gre n cessairement les mesures de la classe inf rieure.

8 Voici unedescription succincte des trois classes de cybers curit des syst mes industriels :Classe 1 :Il s agit des syst mes industriels pour lesquels le risque ou l impact d ensembledesmesurespr conis espourcetteclassedoiventpouvoir tre appliqu es en compl te autonomie. Ce niveau correspond princi-palementauxr glesd hygi neinformatique nonc esdansleguidedel ANSSI[10].Classe 2 :Il s agit des syst mes industriels pour lesquels le risque ou l impact d uneattaqueest significatif. Il n y a pas de contr le tatique pour cette classe desyst me industriel mais l entit responsable doit pouvoir apporter la preuve dela mise en place des mesures ad quates en cas de contr le ou d 3 :Il s agit des syst mes industriels pour lesquels le risque ou l impact d uneattaqueest critique. Dans cette classe, les obligations sont plus fortes et laconformit de ces syst mes industriels est v rifi e par l autorit tatique ou unorganisme accr dit .Les classes de cybers curit sont estim es en fonction de la m thodologie d taill edans le chapitre3.

9 La prochaine section d crit les mesuresstructurantesqui doivent treappliqu critedans le guide de mesures [9]. Pour chaque mesure pr sent e dans la suite de cettesection, les sections correspondantes de ce guide sont indiqu les modifications fonctionnelles et techniques apport es aux syst mesindustriels n cessiteront une revue de l estimation du niveau de cybers cu-rit . En effet, une modification peut remettre en cause la classe qui avait t pr alablement estim e. titre d exemple, on pourra se reporter au casd l cybers curit des syst mes industriels M thode de classification et mesures R les et responsabilit sLesr lesetresponsabilit senmati redecybers curit doivent treclairement 1 :Une cha ne de responsabilit de la cybers curit devrait tre mise enplace et couvrir l ensemble des syst mes 2 :Une cha ne de responsabilit de la cybers curit doit tre mise en placeet couvrir l ensemble des syst mes 3 :Une cha ne de responsabilit de la cybers curit doit tre mise en placeet couvrir l ensemble des syst mes industriels.

10 L identit et les coordonn es duresponsable de cette cha ne doivent tre communiqu es l autorit de cyber-d mesures d taill es correspondantes se trouvent dans la guidedes mesures [9]. Analyse de risqueL analyse de risque constitue le c ur des mesures organisationnelles. Elle est le pointde d part de toute d marche de cybers curit et beaucoup d autres mesures vontd pendre directement de 1 :Les syst mes industriels devraient faire l objet d une analyse de risquepour la cybers curit , m me 2 :Les syst mes industriels doivent faire l objet d une analyse de risques sui-vant une m thode choisie par l entit 3 :Les syst mes industriels doivent faire l objet d une analyse de risques d -taill esuivantunem thodechoisieparl entit analysederisquedevra tre revue r guli rement, au moins une fois par an. Elle devrait tre r a-lis e en collaboration avec un prestataire labellis .Les mesures d taill es correspondantes se trouvent dans la guidedes mesures [9].La cybers curit des syst mes industriels M thode de classification et mesures CartographieUne cartographie compl te du syst me industriel est un l ment indispensable pourune bonne politique de cybers curit car cela offre une connaissance fine du syst meet de son environnement.


Related search queries