L’objectif n’est pas d’avoir le plus petit périmètre possible. Il s’agit d’avoir le périmètre le plus restreint, mais exact et défendable, qui reflète la manière dont l’information protégée est réellement traitée et protégée.
L’objectif n’est pas d’avoir le plus petit périmètre possible. Il s’agit d’avoir le périmètre le plus restreint, mais exact et défendable, qui reflète la manière dont l’information protégée est réellement traitée et protégée.
Des périmètres trop larges ou incomplets créent des risques différents
Un périmètre trop large peut accroître les efforts de mise en œuvre, de collecte de preuves, de surveillance et d’évaluation en intégrant des systèmes et des dépendances supplémentaires dans le champ d’application. Toutefois, cela ne signifie pas que chaque exigence s’applique de manière identique à chaque actif. Au CMMC niveau 2, par exemple, les actifs CUI, les actifs de protection de sécurité, les actifs gérés par le risque du contractant et les actifs spécialisés font l’objet de modalités d’évaluation différentes.
Un périmètre incomplet est plus grave. Si des informations non classifiées contrôlées (CUI), des informations spécifiées (SI) ou les services de sécurité protégeant ces informations se trouvent en dehors du périmètre déclaré, l’organisation peut faire l’objet de constats, de reprises de travaux ou d’une remise en cause de la validité du champ de son évaluation.
Ce qui doit être inclus dans le périmètre
Pour le CMMC niveau 2, le périmètre inclut les actifs qui traitent, stockent ou transmettent des CUI, ainsi que les actifs et services externes qui assurent des fonctions de sécurité pour l’environnement évalué. Des actifs ne peuvent être hors périmètre que s’ils ne peuvent pas traiter de CUI et ne fournissent pas de protection de sécurité pour les actifs CUI.
Pour le CPCSC, la définition du périmètre inclut les systèmes, dispositifs, personnes, installations, processus et prestataires externes qui traitent ou protègent des SI. Le périmètre peut couvrir l’ensemble de l’entreprise ou être limité à une enclave délimitée, mais il doit refléter les accès réels et les flux d’information.
Restreint et défendable
Une enclave peut réduire les coûts et la complexité, mais uniquement si la séparation est efficace. L’isolation physique ou logique, la protection du périmètre, les restrictions d’accès et les contrôles des flux d’information doivent empêcher l’information protégée de circuler vers des systèmes que l’organisation a déclarés hors périmètre.
Le périmètre doit suivre le processus métier, et non le prix d’évaluation souhaité. Les courriels, les plateformes infonuagiques, l’administration à distance, les sauvegardes, les imprimantes, les supports amovibles, la surveillance de la sécurité, les fournisseurs de services gérés et le travail à domicile peuvent tous élargir le périmètre s’ils traitent ou protègent de l’information protégée.
Documentez les flux et les dépendances
Un périmètre défendable s’appuie sur une documentation à jour, notamment :
- un diagramme des flux de données montrant où l’information protégée entre, est créée, stockée, transmise, imprimée, sauvegardée et détruite ;
- un schéma réseau montrant les limites logiques et physiques, les connexions, l’accès à distance et les services externes ;
- un inventaire des actifs avec des catégories d’actifs et une attribution de propriété claires ;
- une justification du périmètre expliquant pourquoi des actifs sont inclus ou exclus ;
- un plan de sécurité du système (System Security Plan) à jour ou une description équivalente de l’environnement et de ses dépendances ; et
- des contrats, des descriptions de service et des matrices de responsabilités pour les prestataires externes pertinents.
Cinq questions auxquelles répondre avant de commencer la remédiation
1
Quelles CUI ou SI l’organisation reçoit-elle, crée-t-elle ou génère-t-elle ?
Où sont-elles traitées, stockées, transmises, imprimées, sauvegardées et détruites ?
3
Quelles personnes, quels systèmes, quelles installations et quels prestataires peuvent y accéder ou les protéger ?
4
Quels actifs peuvent techniquement les traiter, même si la politique indique qu’ils ne le devraient pas ?
5
Quels éléments de preuve démontrent que les actifs exclus ne peuvent pas les traiter ni les protéger ?
Une définition correcte du périmètre avant la remédiation évite des investissements inutiles, réduit les reprises de travaux liées à l’évaluation et offre aux dirigeants une base défendable pour les décisions d’architecture et de financement.