Rédiger un Plan de sécurité du système (PSS) que les évaluateurs peuvent suivre

Un PSS utile n’est pas un résumé de politiques. Il s’agit d’une description contrôlée et fondée sur des preuves du système, de son périmètre de sécurité et de la manière dont les exigences applicables sont mises en œuvre dans la pratique.

Point clé

L’objectif : un lecteur indépendant doit pouvoir comprendre ce qui est dans le périmètre, comment c’est protégé, qui en est responsable et où les preuves à l’appui peuvent être trouvées.

Commencer par le système, pas par les contrôles

Définir les systèmes et composants dans le périmètre, les informations qu’ils traitent, stockent ou transmettent, l’environnement d’exploitation, les fournisseurs de services externes et les connexions à d’autres systèmes. Le diagramme de périmètre, l’inventaire des actifs et les diagrammes de flux de données doivent raconter la même histoire. Si ces sources sont contradictoires, l’évaluateur doit d’abord résoudre la question du périmètre avant de s’appuyer sur le reste du PSS.

Décrire la mise en œuvre, pas l'intention

Pour chaque exigence de sécurité applicable, indiquer ce qui est mis en œuvre, où cela fonctionne, qui en est responsable et comment son fonctionnement est démontré. Utiliser des références claires aux politiques, procédures, configurations, tickets, journaux et comptes rendus de révision. Éviter les déclarations génériques telles que « l’organisation suit les meilleures pratiques du secteur ».

Les mesures de protection planifiées doivent être identifiées comme telles. Elles ne constituent pas une preuve qu’une exigence est actuellement satisfaite, et tout élément de remédiation autorisé doit être suivi dans le plan d’action et jalons approprié.

Utiliser des références sans créer un labyrinthe

Un PSS peut faire référence à des documents existants plutôt que de répéter chaque détail technique. Cette approche fonctionne lorsque chaque référence possède un titre clair, un responsable, une version et un emplacement contrôlé. Conserver une seule source faisant autorité pour chaque fait. Copier les mêmes détails de configuration dans plusieurs documents crée des incohérences à mesure que l’environnement évolue.

Un test pratique pour chaque exigence

Question

À quoi répondre

Quelle

mesure de sécurité est en place ?

Où

est-elle mise en œuvre dans l’environnement évalué ?

Qui

est responsable de son exploitation et de sa révision ?

Preuve

quel enregistrement, configuration ou résultat de test démontre la performance ?

Maintenir la cohérence du PSS avec l'environnement

Les évaluations utilisent l’examen de documents, les entretiens et les tests. Le PSS doit donc correspondre à la configuration qu’un évaluateur observe, à l’explication fournie par le personnel et aux enregistrements générés par les opérations normales. Les problèmes courants incluent des diagrammes obsolètes, des noms de produits retirés, des dépendances cloud ou de services gérés omises, des fréquences de révision contradictoires et des déclarations de mise en œuvre non étayées par des preuves.

Le traiter comme un document opérationnel contrôlé

Lier les mises à jour du PSS à la gestion du changement. Le réviser lorsque les systèmes, connexions réseau, fournisseurs de services, flux d’informations, sites ou responsabilités changent, et selon un cycle périodique défini. Parce qu’un PSS peut contenir des détails sensibles sur l’architecture et la sécurité, le protéger contre toute divulgation non autorisée et contrôler l’accès à la version approuvée actuelle.

Alignement CMMC et CPCSC

Pour le CMMC, la norme NIST SP 800-171 Rev. 2 exige que le PSS décrive le périmètre du système, l’environnement d’exploitation, la mise en œuvre des exigences de sécurité et les relations ou connexions avec d’autres systèmes. La norme canadienne ITSP.10.171 exige de même un plan de sécurité et de confidentialité du système couvrant les composants, les types d’informations, les menaces, les dépendances, les mesures de protection et les rôles responsables. Une description de système commune peut soutenir les deux programmes, mais chaque évaluation nécessite toujours sa propre correspondance et ses propres preuves.

Point clé

Un PSS solide aide un évaluateur à naviguer dans l’environnement ; il ne tente pas de persuader l’évaluateur. L’exactitude, la traçabilité et la cohérence sont plus précieuses que la longueur. Le document doit rendre la réalité mise en œuvre facile à vérifier et les lacunes restantes impossibles à mal interpréter.

Point clé

SAOG Cyber aide les fournisseurs des secteurs aérospatial, de la défense et industriel à définir les périmètres d’évaluation, à élaborer des plans de sécurité du système, à aligner les preuves et à se préparer aux évaluations CMMC et CPCSC.