Référentiel APSAD D32 Cybersécurité
Document technique pour l'installation de systèmes de sécurité ou de sûreté sur un réseau informatique
Le référentiel APSAD D32 de mai 2021 a fait l'objet d'un additif en novembre 2021.
Pour le lire et le télécharger, c'est par ici !
Ibrahim Daoudi, chef de projet, vous dit tout !
La cybersécurité est un vrai sujet d’actualité. Les attaques réseaux sont à la fois fréquentes et nombreuses. Afin d’intégrer la notion de cybersécurité dans les installations de sécurité comme la détection d’intrusion et la vidéosurveillance, le référentiel APSAD D32 propose des recommandations pour assurer la robustesse et la résistance aux attaques numériques.
L’objectif est d’éviter, d’une part, qu’une attaque sur une seule machine n’affecte la fiabilité de la totalité des systèmes de sécurité gérés par ce réseau. De l’autre, qu’une faiblesse sur un matériel de sécurité (par exemple une caméra) n’impacte le système de l’exploitant (par exemple le logiciel de comptabilité).
Cette révision a eu pour objectif de clarifier ces recommandations suite aux retours d’expérience terrain. Les critères d’analyse des risques sont désormais plus faciles à appréhender : les trois premiers niveaux de risque peuvent être définis en lien avec le référentiel APSAD R81 et son classement des activités dans l’annexe 4. Le 4e niveau est, quant à lui, particulier aux OIV (opérateurs d’importance vitale).
Par ailleurs, le référentiel préconise l’installation de matériels certifiés selon la dernière version du référentiel CNPP dédié à la cybersécurité, comme c’est le cas avec les certifications NF&A2P@, A2P@ et CNPP Certified.
Pour renforcer la fiabilité des systèmes, quelques nouvelles exigences ont également été ajoutées. Elles concernent, entre autres, l’authentification des machines qui se connectent au réseau ainsi que la maintenance corrective (avec la définition d’un délai maximal d’intervention par exemple). Des précisions portant sur la responsabilité des différentes parties prenantes durant la phase d’exploitation de l’installation (installateur, exploitant, mainteneur) ont également été ajoutées.
Ce référentiel a été relu et commenté par l’ANSSI et prend donc en compte ses recommandations, notamment en ce qui concerne les produits à utiliser et les bonnes pratiques d’installations.
Retrouvez ici tous les guides publiés par l'Agence nationale de la sécurité des systèmes d'information (Anssi) appelés par le référentiel APSAD D32 :
- les recommandations pour la sécurisation d'un commutateur de desserte, pour construire l'architecture du système (§ 3.2.2.2)
- les recommandations de sécurité relatives à TLS, pour assurer la confidentialité des données (§ 4.1)
- les recommandations pour assurer la sécurité des systèmes d'information dans les systèmes industriels, pour assurer la disponibilité du système et de ses données (§ 4.2)
- le guide pour une architecture système sécurisée de sonde ISD réseau, pour gérer l'intégrité et la traçabilité (§ 4.3)
- les recommandations de sécurité relatives aux mots de passe, pour définir une politique fiable des mots de passe (§ 7.1)
- le guide d'audit des permissions en environnement Active directory, pour gérer les droits d'accès (§ 7.3)
- le guide d'élaboration d'une politique de sécurité des systèmes d'information et les recommandations de sécurité relatives aux ordiphones, pour assurer la sécurité du réseau (§ 7.4)
- le guide d'hygiène informatique, pour maintenir l'intégrité des équipementset des éléments du réseau (§ 7.5)
D32 APSAD Standard - Cybersecurity [English edition]
Technical document for security or safety systems connected to an IP network
Référentiel APSAD D83 Contrôle d'accès
Document technique pour la conception et l'installation
25 enregistrements de perte d'une fonction de sécurité
25 formulaires (papier ou numérique)
Référentiel APSAD R81 Détection d'intrusion
Règle d'installation
Référentiel APSAD R82 Vidéosurveillance
Règle d'installation
Le référentiel APSAD D32 a pour objectif d’accompagner les utilisateurs, prescripteurs et installateurs dans la conduite d’un projet de conception et d’installation des systèmes de sécurité ou de sûreté résistants aux attaques numériques.
Il définit les bonnes pratiques et les préconisations minimales lorsque ces systèmes sont raccordés à un réseau IP, avec une méthodologie en quatre étapes : une analyse de risque puis des phases de conception, de réalisation et de maintenance de l’installation.
L’approche s’appuie sur l’évaluation de la criticité des attaques potentielles, c’est-à-dire la facilité de l’attaque et la gravité de son impact. Elle vise la protection des systèmes de sécurité (en particulier leur confidentialité, leur intégrité et leur disponibilité) mais aussi celle du réseau informatique sur lequel ils sont déployés, le risque étant que ces systèmes en deviennent le maillon faible et un point d’accès pour la propagation d’attaques.
Référentiel technique de certification APSAD de service.