# PSSI



# Politique de sécurité du système d'information

# 1. Préambule

L'Institut de la Mer de Villefranche (IMEV) est une fédération de recherche placée sous les tutelles de Sorbonne Université et du CNRS, en partenariat étroit avec Université Côte d’Azur et RENATER.

L’IMEV met à disposition de la communauté scientifique des infrastructures numériques, des plateformes technologiques et des services indispensables aux activités de recherche, d’observation, de formation et de diffusion des connaissances.

L’évolution des usages numériques, le développement de la Science Ouverte, l’accroissement des collaborations nationales et internationales ainsi que l’augmentation constante des menaces cyber rendent nécessaire la mise en œuvre d’une politique de sécurité adaptée aux spécificités de l’établissement.

La présente Politique de Sécurité des Systèmes d’Information d’Établissement (PSSIE) définit les principes de gouvernance, les règles générales et les responsabilités permettant de protéger le système d’information de l’IMEV.

Elle s’inscrit dans le cadre :

- des orientations SSI des tutelles ;
- des recommandations nationales de l’ANSSI ;
- des exigences issues de la réglementation européenne, notamment la directive NIS2.

Elle poursuit les objectifs suivants :

- garantir la disponibilité des services numériques ;
- préserver l’intégrité des données scientifiques et administratives ;
- assurer la confidentialité des informations sensibles ;
- maintenir la continuité des activités scientifiques et administratives ;
- renforcer la résilience face aux cybermenaces.

La sécurité du système d’information constitue une responsabilité collective impliquant la Direction, le Service Informatique et Réseaux (SIR), les responsables de services, les chercheurs, les personnels administratifs, les étudiants, les partenaires et les prestataires.

<div contenteditable="false" id="bkmrk-">---

</div># 2. Objet et périmètre

Cette politique définit les principes de sécurité applicables à l’ensemble du système d’information de l’IMEV.

Elle s’applique à toute personne utilisant les ressources numériques de l’établissement, quel que soit son statut :

- personnels permanents ;
- personnels temporaires ;
- étudiants ;
- collaborateurs extérieurs ;
- prestataires.

Le périmètre comprend notamment :

- les infrastructures réseaux ;
- les serveurs physiques et virtualisés ;
- les infrastructures de stockage ;
- les équipements scientifiques connectés ;
- les postes de travail ;
- les équipements mobiles ;
- les services numériques internes ;
- les applications métiers ;
- les plateformes collaboratives ;
- les services mutualisés avec les tutelles ;
- les données scientifiques, administratives et techniques.

Les prestataires et partenaires disposant d’un accès au système d’information sont également soumis aux exigences adaptées de cette politique.

<div contenteditable="false" id="bkmrk--0">---

</div># 3. Gouvernance de la sécurité

## 3.1 Responsabilité de la Direction

La Direction de l’IMEV :

- valide la présente politique ;
- définit les orientations stratégiques ;
- arbitre les risques acceptés ;
- veille à l’adéquation entre les exigences SSI et les moyens disponibles.

La sécurité des systèmes d’information relève d’une responsabilité institutionnelle et ne peut être portée uniquement par le service informatique.

<div contenteditable="false" id="bkmrk--1">---

</div>## 3.2 Rôle du CSSI

Le CSSI :

- conseille la Direction ;
- accompagne la mise en conformité SSI ;
- assure le relais avec les RSSI des tutelles ;
- participe à l’analyse des risques ;
- contribue à la sensibilisation des utilisateurs.

Le CSSI n’est pas décisionnaire des choix métiers, organisationnels ou budgétaires.

La maîtrise des risques SSI relève de la Direction et des responsables des activités concernées.

<div contenteditable="false" id="bkmrk--2">---

</div>## 3.3 Rôle du SIR

Le Service Informatique et Réseaux assure la mise en œuvre opérationnelle des mesures de sécurité :

- administration des infrastructures ;
- maintien en condition opérationnelle et de sécurité ;
- supervision ;
- gestion des incidents ;
- sauvegarde et restauration ;
- mise en œuvre des mesures techniques.

<div contenteditable="false" id="bkmrk--3">---

</div># 4. Gestion des risques SSI

L’IMEV adopte une approche fondée sur l’analyse des risques.

Cette démarche vise à identifier :

- les actifs critiques ;
- les menaces ;
- les impacts potentiels ;
- les mesures de protection nécessaires.

Les risques sont évalués selon :

- leur probabilité ;
- leur impact ;
- les mesures existantes ;
- le niveau de risque résiduel.

Les arbitrages liés aux risques acceptés relèvent de la Direction.

<div contenteditable="false" id="bkmrk--4">---

</div># 5. Gestion des actifs numériques

L’IMEV maintient un inventaire des ressources numériques nécessaires à son fonctionnement.

Cet inventaire comprend notamment :

- serveurs ;
- équipements réseau ;
- stockage ;
- applications ;
- services numériques ;
- équipements scientifiques connectés.

Les actifs critiques disposent :

- d’un responsable identifié ;
- d’une classification ;
- d’un niveau de protection adapté ;
- d’un dispositif de sauvegarde ;
- d’un suivi de sécurité.

<div contenteditable="false" id="bkmrk--5">---

</div># 6. Principes fondamentaux de sécurité

La politique SSI repose sur les principes suivants :

- confidentialité ;
- intégrité ;
- disponibilité ;
- authentification ;
- traçabilité ;
- moindre privilège ;
- défense en profondeur ;
- séparation des responsabilités ;
- amélioration continue.

Toute évolution du système d’information doit intégrer la sécurité dès sa conception (« Security by Design »).

<div contenteditable="false" id="bkmrk--6">---

</div># 7. Gestion des identités et des accès

Chaque utilisateur dispose d’un compte nominatif.

Les principes appliqués sont :

- interdiction des comptes partagés sauf justification exceptionnelle ;
- attribution des droits selon le principe du moindre privilège ;
- revue régulière des habilitations ;
- suppression des comptes lors des départs.

Les comptes administrateurs doivent :

- être nominatifs ;
- être limités aux personnes habilitées ;
- être utilisés uniquement pour les opérations nécessitant des privilèges élevés.

L’authentification multifacteur est privilégiée pour :

- les accès distants ;
- les comptes sensibles ;
- les accès administrateurs.

<div contenteditable="false" id="bkmrk--7">---

</div># 8. Sécurité des infrastructures

Le SIR met en œuvre les mesures nécessaires :

- segmentation réseau ;
- filtrage des flux ;
- protection périmétrique ;
- supervision ;
- mises à jour de sécurité ;
- durcissement des configurations ;
- protection antivirale ;
- sauvegardes ;
- journalisation.

Les infrastructures critiques font l’objet d’une surveillance renforcée.

<div contenteditable="false" id="bkmrk--8">---

</div># 9. Sécurité des postes de travail

Les postes utilisateurs doivent être administrés de manière homogène.

Les mesures comprennent :

- déploiement maîtrisé des systèmes ;
- installation contrôlée des logiciels ;
- mises à jour régulières ;
- protection antimalware ;
- verrouillage automatique ;
- limitation des droits administrateurs ;
- chiffrement lorsque nécessaire ;
- inventaire du parc.

Les équipements scientifiques pouvant présenter des contraintes particulières peuvent bénéficier de mesures compensatoires :

- cloisonnement réseau ;
- limitation des accès ;
- supervision renforcée.

<div contenteditable="false" id="bkmrk--9">---

</div># 10. Protection des données

Les données hébergées ou produites par l’IMEV sont classifiées selon leur sensibilité.

Une attention particulière est portée :

- aux données scientifiques non publiées ;
- aux données personnelles ;
- aux données administratives ;
- aux données techniques.

Les accès sont limités aux personnes habilitées.

Les données critiques disposent de mécanismes adaptés de sauvegarde et de restauration.

<div contenteditable="false" id="bkmrk--10">---

</div># 11. Science Ouverte et données de recherche

L’IMEV applique les principes de la Science Ouverte tout en assurant la protection des données.

Les données de recherche doivent respecter les principes FAIR :

- faciles à trouver ;
- accessibles ;
- interopérables ;
- réutilisables.

Les données sensibles ou confidentielles ne peuvent être diffusées sans validation des responsables concernés.

<div contenteditable="false" id="bkmrk--11">---

</div># 12. Services numériques externes et fournisseurs

Toute utilisation d’un service numérique externe doit faire l’objet d’une évaluation préalable.

Cette analyse prend en compte :

- la nature des données traitées ;
- la localisation des données ;
- les garanties contractuelles ;
- la sécurité proposée ;
- les possibilités de réversibilité.

Cette règle concerne notamment :

- services cloud ;
- solutions SaaS ;
- outils collaboratifs ;
- plateformes d’intelligence artificielle ;
- prestataires techniques.

<div contenteditable="false" id="bkmrk--12">---

</div># 13. Gestion des vulnérabilités

Le SIR assure une veille sur les vulnérabilités affectant les composants du système d’information.

Les actions comprennent :

- application des correctifs ;
- suivi des versions ;
- retrait des systèmes obsolètes ;
- mise en place de mesures compensatoires.

<div contenteditable="false" id="bkmrk--13">---

</div># 14. Continuité d’activité et sauvegarde

Le SI doit garantir un niveau de disponibilité compatible avec les missions de l’établissement.

Le SIR met en œuvre :

- une politique de sauvegarde ;
- des procédures de restauration ;
- des mécanismes de réplication ;
- des tests réguliers.

Les services critiques font l’objet d’une analyse spécifique :

- annuaire ;
- DNS ;
- stockage ;
- virtualisation ;
- sauvegarde ;
- applications scientifiques.

<div contenteditable="false" id="bkmrk--14">---

</div># 15. Gestion des incidents de sécurité

Tout incident de sécurité doit être signalé au SIR.

Le traitement comprend :

- analyse ;
- qualification ;
- confinement ;
- remédiation ;
- restauration ;
- retour d’expérience.

Pour les incidents majeurs, une organisation de crise peut être activée avec :

- Direction ;
- CSSI ;
- SIR ;
- tutelles concernées.

<div contenteditable="false" id="bkmrk--15">---

</div># 16. Journalisation et supervision

Les systèmes critiques font l’objet d’une collecte adaptée des événements de sécurité.

Les objectifs sont :

- détecter les comportements suspects ;
- faciliter les investigations ;
- assurer la traçabilité.

<div contenteditable="false" id="bkmrk--16">---

</div># 17. Sensibilisation des utilisateurs

Des actions régulières sont organisées concernant :

- phishing ;
- mots de passe ;
- protection des données ;
- usages numériques ;
- télétravail.

Chaque utilisateur doit respecter la charte informatique.

<div contenteditable="false" id="bkmrk--17">---

</div># 18. Contrôle et amélioration continue

La conformité à la présente politique peut faire l’objet :

- d’audits ;
- de contrôles ;
- de revues régulières.

Les incidents, évolutions technologiques et nouvelles menaces alimentent une démarche d’amélioration continue.

Des indicateurs SSI peuvent être suivis :

- état des sauvegardes ;
- incidents ;
- vulnérabilités ;
- mises à jour ;
- comptes actifs ;
- actions de sensibilisation.

<div contenteditable="false" id="bkmrk--18">---

</div># 19. Révision de la PSSIE

La présente PSSIE est révisée :

- au minimum tous les trois ans ;
- lors d’une évolution majeure du SI ;
- lors d’une évolution réglementaire significative.

Toute modification est soumise à validation de la Direction.

<div contenteditable="false" id="bkmrk--19">---

</div># Documents associés

- Charte informatique utilisateur ;
- Politique de gestion des comptes ;
- Politique de sauvegarde ;
- Procédure de gestion des incidents ;
- Plan de reprise d’activité ;
- Inventaire des actifs ;
- Analyse de risques SSI.

---

# Annexe 1 — Cartographie des actifs critiques du système d’information IMEV

## 1. Objectif

Cette cartographie identifie les composants du système d’information dont l’indisponibilité, la compromission ou la perte d’intégrité pourrait avoir un impact significatif sur les activités scientifiques, administratives ou institutionnelles de l’IMEV.

Elle constitue un élément de référence dans :

- l’analyse des risques SSI ;
- la définition des priorités de sécurité ;
- la gestion des incidents ;
- la préparation des plans de continuité et de reprise d’activité.

---

# 2. Vue globale du système d’information IMEV

# 3. Inventaire des actifs critiques

<div class="TyagGW_tableContainer" id="bkmrk-domaine-actif-r%C3%B4le-c"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="3508" data-start="2103"><thead data-end="2165" data-start="2103"><tr data-end="2165" data-start="2103"><th class="last:pe-10" data-col-size="sm" data-end="2113" data-start="2103">Domaine</th><th class="last:pe-10" data-col-size="sm" data-end="2121" data-start="2113">Actif</th><th class="last:pe-10" data-col-size="md" data-end="2128" data-start="2121">Rôle</th><th class="last:pe-10" data-col-size="sm" data-end="2140" data-start="2128">Criticité</th><th class="last:pe-10" data-col-size="sm" data-end="2165" data-start="2140">Impact en cas d'arrêt</th></tr></thead><tbody data-end="3508" data-start="2178"><tr data-end="2297" data-start="2178"><td data-col-size="sm" data-end="2189" data-start="2178">Identité</td><td data-col-size="sm" data-end="2208" data-start="2189">Active Directory</td><td data-col-size="md" data-end="2258" data-start="2208">Authentification utilisateurs, postes, services</td><td data-col-size="sm" data-end="2269" data-start="2258">Critique</td><td data-col-size="sm" data-end="2297" data-start="2269">Blocage global des accès</td></tr><tr data-end="2404" data-start="2298"><td data-col-size="sm" data-end="2309" data-start="2298">Identité</td><td data-col-size="sm" data-end="2320" data-start="2309">OpenLDAP</td><td data-col-size="md" data-end="2365" data-start="2320">Services Linux, applications scientifiques</td><td data-col-size="sm" data-end="2376" data-start="2365">Critique</td><td data-col-size="sm" data-end="2404" data-start="2376">Perte accès applications</td></tr><tr data-end="2497" data-start="2405"><td data-col-size="sm" data-end="2411" data-start="2405">DNS</td><td data-col-size="sm" data-end="2436" data-start="2411">DNS publics / internes</td><td data-col-size="md" data-end="2458" data-start="2436">Résolution services</td><td data-col-size="sm" data-end="2469" data-start="2458">Critique</td><td data-col-size="sm" data-end="2497" data-start="2469">Indisponibilité services</td></tr><tr data-end="2587" data-start="2498"><td data-col-size="sm" data-end="2507" data-start="2498">Réseau</td><td data-col-size="sm" data-end="2528" data-start="2507">Pare-feu Palo Alto</td><td data-col-size="md" data-end="2554" data-start="2528">Protection périmétrique</td><td data-col-size="sm" data-end="2565" data-start="2554">Critique</td><td data-col-size="sm" data-end="2587" data-start="2565">Perte connectivité</td></tr><tr data-end="2704" data-start="2588"><td data-col-size="sm" data-end="2597" data-start="2588">Réseau</td><td data-col-size="sm" data-end="2624" data-start="2597">Commutateurs cœur réseau</td><td data-col-size="md" data-end="2660" data-start="2624">Interconnexion bâtiments/services</td><td data-col-size="sm" data-end="2671" data-start="2660">Critique</td><td data-col-size="sm" data-end="2704" data-start="2671">Isolement des infrastructures</td></tr><tr data-end="2783" data-start="2705"><td data-col-size="sm" data-end="2711" data-start="2705">VPN</td><td data-col-size="sm" data-end="2727" data-start="2711">GlobalProtect</td><td data-col-size="md" data-end="2752" data-start="2727">Accès distant sécurisé</td><td data-col-size="sm" data-end="2760" data-start="2752">Haute</td><td data-col-size="sm" data-end="2783" data-start="2760">Perte accès distant</td></tr><tr data-end="2880" data-start="2784"><td data-col-size="sm" data-end="2801" data-start="2784">Virtualisation</td><td data-col-size="sm" data-end="2810" data-start="2801">VxRail</td><td data-col-size="md" data-end="2842" data-start="2810">Hébergement serveurs virtuels</td><td data-col-size="sm" data-end="2853" data-start="2842">Critique</td><td data-col-size="sm" data-end="2880" data-start="2853">Arrêt services hébergés</td></tr><tr data-end="2964" data-start="2881"><td data-col-size="sm" data-end="2892" data-start="2881">Stockage</td><td data-col-size="sm" data-end="2908" data-start="2892">Dell Unity XT</td><td data-col-size="md" data-end="2930" data-start="2908">Stockage centralisé</td><td data-col-size="sm" data-end="2941" data-start="2930">Critique</td><td data-col-size="sm" data-end="2964" data-start="2941">Perte accès données</td></tr><tr data-end="3052" data-start="2965"><td data-col-size="sm" data-end="2978" data-start="2965">Sauvegarde</td><td data-col-size="sm" data-end="2993" data-start="2978">Veeam Backup / Acronis</td><td data-col-size="md" data-end="3014" data-start="2993">Protection données</td><td data-col-size="sm" data-end="3025" data-start="3014">Critique</td><td data-col-size="sm" data-end="3052" data-start="3025">Risque perte définitive</td></tr><tr data-end="3146" data-start="3053"><td data-col-size="sm" data-end="3067" data-start="3053">Supervision</td><td data-col-size="sm" data-end="3076" data-start="3067">Zabbix</td><td data-col-size="md" data-end="3106" data-start="3076">Surveillance infrastructure</td><td data-col-size="sm" data-end="3114" data-start="3106">Haute</td><td data-col-size="sm" data-end="3146" data-start="3114">Réduction capacité détection</td></tr><tr data-end="3245" data-start="3147"><td data-col-size="sm" data-end="3160" data-start="3147">Messagerie</td><td data-col-size="sm" data-end="3178" data-start="3160">RENATER Partage</td><td data-col-size="md" data-end="3211" data-start="3178">Communication institutionnelle</td><td data-col-size="sm" data-end="3219" data-start="3211">Haute</td><td data-col-size="sm" data-end="3245" data-start="3219">Impact organisationnel</td></tr><tr data-end="3324" data-start="3246"><td data-col-size="sm" data-end="3262" data-start="3246">Collaboration</td><td data-col-size="sm" data-end="3274" data-start="3262">Nextcloud</td><td data-col-size="md" data-end="3293" data-start="3274">Partage fichiers</td><td data-col-size="sm" data-end="3301" data-start="3293">Haute</td><td data-col-size="sm" data-end="3324" data-start="3301">Impact utilisateurs</td></tr><tr data-end="3406" data-start="3325"><td data-col-size="sm" data-end="3341" data-start="3325">Développement</td><td data-col-size="sm" data-end="3350" data-start="3341">GitLab</td><td data-col-size="md" data-end="3373" data-start="3350">Gestion code/scripts</td><td data-col-size="sm" data-end="3383" data-start="3373">Moyenne</td><td data-col-size="sm" data-end="3406" data-start="3383">Impact exploitation</td></tr><tr data-end="3508" data-start="3407"><td data-col-size="sm" data-end="3422" data-start="3407">Scientifique</td><td data-col-size="sm" data-end="3455" data-start="3422">Serveurs de calcul/acquisition</td><td data-col-size="md" data-end="3477" data-start="3455">Activités recherche</td><td data-col-size="sm" data-end="3485" data-start="3477">Haute</td><td data-col-size="sm" data-end="3508" data-start="3485">Impact scientifique</td></tr></tbody></table>

</div></div>---

# 4. Données critiques

<div class="TyagGW_tableContainer" id="bkmrk-type-de-donn%C3%A9es-exem"><div class="TyagGW_tableContainer"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="4056" data-start="3539"><thead data-end="3577" data-start="3539"><tr data-end="3577" data-start="3539"><th class="last:pe-10" data-col-size="md" data-end="3557" data-start="3539">Type de données</th><th class="last:pe-10" data-col-size="md" data-end="3567" data-start="3557">Exemple</th><th class="last:pe-10" data-col-size="sm" data-end="3577" data-start="3567">Niveau</th></tr></thead><tbody data-end="4056" data-start="3586"><tr data-end="3685" data-start="3586"><td data-col-size="md" data-end="3623" data-start="3586">Données scientifiques non publiées</td><td data-col-size="md" data-end="3673" data-start="3623">Observations, mesures, résultats intermédiaires</td><td data-col-size="sm" data-end="3685" data-start="3673">Critique</td></tr><tr data-end="3783" data-start="3686"><td data-col-size="md" data-end="3733" data-start="3686">Données issues des plateformes scientifiques</td><td data-col-size="md" data-end="3771" data-start="3733">Instruments, capteurs, acquisitions</td><td data-col-size="sm" data-end="3783" data-start="3771">Critique</td></tr><tr data-end="3843" data-start="3784"><td data-col-size="md" data-end="3810" data-start="3784">Données administratives</td><td data-col-size="md" data-end="3834" data-start="3810">Gestion établissement</td><td data-col-size="sm" data-end="3843" data-start="3834">Haute</td></tr><tr data-end="3914" data-start="3844"><td data-col-size="md" data-end="3867" data-start="3844">Données utilisateurs</td><td data-col-size="md" data-end="3905" data-start="3867">Documents personnels professionnels</td><td data-col-size="sm" data-end="3914" data-start="3905">Haute</td></tr><tr data-end="3990" data-start="3915"><td data-col-size="md" data-end="3939" data-start="3915">Données techniques SI</td><td data-col-size="md" data-end="3978" data-start="3939">Configurations, scripts, sauvegardes</td><td data-col-size="sm" data-end="3990" data-start="3978">Critique</td></tr><tr data-end="4056" data-start="3991"><td data-col-size="md" data-end="4011" data-start="3991">Données publiques</td><td data-col-size="md" data-end="4044" data-start="4011">Publications, données ouvertes</td><td data-col-size="sm" data-end="4056" data-start="4044">Standard</td></tr></tbody></table>

</div></div></div># 5. Dépendances critiques

## Dépendance identité

<div class="relative w-full mt-4 mb-1" id="bkmrk--1"><div class="relative w-full mt-4 mb-1"><div class=""><div class="contents"><div class="relative"><div class="h-full min-h-0 min-w-0"><div class="h-full min-h-0 min-w-0"><div class="border border-token-border-light border-radius-3xl corner-superellipse/1.1 rounded-3xl"><div class="h-full w-full border-radius-3xl bg-(--code-block-surface) corner-superellipse/1.1 overflow-clip rounded-3xl [--code-block-surface:var(--bg-elevated-secondary)] dark:[--code-block-surface:var(--composer-surface-primary)] lxnfua_clipPathFallback"><div class="pointer-events-none absolute end-1.5 top-1 z-2 md:end-2 md:top-1">  
</div><div class="relative"><div class="pe-11 pt-3"><div class="relative z-0 flex max-w-full"><div class="q9tKkq_viewer cm-editor z-10 light:cm-light dark:cm-light flex h-full w-full flex-col items-stretch ͼd ͼr" dir="ltr"><div class="cm-scroller"></div></div></div></div></div></div></div></div></div></div></div></div></div></div>```
AD / LDAP
    |
    +-- Serveurs Linux
    |
    +-- Applications
    |
    +-- VPN
    |
    +-- Services utilisateurs
```

<div class="relative w-full mt-4 mb-1" id="bkmrk--2"><div class=""><div class="contents"><div class="relative"><div class="h-full min-h-0 min-w-0"><div class="h-full min-h-0 min-w-0"><div class="border border-token-border-light border-radius-3xl corner-superellipse/1.1 rounded-3xl"><div class="h-full w-full border-radius-3xl bg-(--code-block-surface) corner-superellipse/1.1 overflow-clip rounded-3xl [--code-block-surface:var(--bg-elevated-secondary)] dark:[--code-block-surface:var(--composer-surface-primary)] lxnfua_clipPathFallback"><div class="relative"><div class="pe-11 pt-3"><div class="relative z-0 flex max-w-full"><div class="q9tKkq_viewer cm-editor z-10 light:cm-light dark:cm-light flex h-full w-full flex-col items-stretch ͼd ͼr" dir="ltr" id="bkmrk--8"><div class="cm-scroller"></div></div></div></div></div></div></div></div></div><div class=""><div class="">  
</div></div></div></div></div></div>---

## Dépendance stockage

<div class="relative w-full mt-4 mb-1" id="bkmrk--4"><div class="relative w-full mt-4 mb-1"><div class=""><div class="contents"><div class="relative"><div class="h-full min-h-0 min-w-0"><div class="h-full min-h-0 min-w-0"><div class="border border-token-border-light border-radius-3xl corner-superellipse/1.1 rounded-3xl"><div class="h-full w-full border-radius-3xl bg-(--code-block-surface) corner-superellipse/1.1 overflow-clip rounded-3xl [--code-block-surface:var(--bg-elevated-secondary)] dark:[--code-block-surface:var(--composer-surface-primary)] lxnfua_clipPathFallback"><div class="pointer-events-none absolute end-1.5 top-1 z-2 md:end-2 md:top-1">  
</div><div class="relative"><div class="pe-11 pt-3"><div class="relative z-0 flex max-w-full"><div class="q9tKkq_viewer cm-editor z-10 light:cm-light dark:cm-light flex h-full w-full flex-col items-stretch ͼd ͼr" dir="ltr"><div class="cm-scroller"></div></div></div></div></div></div></div></div></div></div></div></div></div></div>```
Unity XT
    |
    +-- Serveurs virtuels
    |
    +-- Données scientifiques
    |
    +-- Partages utilisateurs
```

<div class="relative w-full mt-4 mb-1" id="bkmrk--5"><div class=""><div class="contents"><div class="relative"><div class="h-full min-h-0 min-w-0"><div class="h-full min-h-0 min-w-0"><div class="border border-token-border-light border-radius-3xl corner-superellipse/1.1 rounded-3xl"><div class="h-full w-full border-radius-3xl bg-(--code-block-surface) corner-superellipse/1.1 overflow-clip rounded-3xl [--code-block-surface:var(--bg-elevated-secondary)] dark:[--code-block-surface:var(--composer-surface-primary)] lxnfua_clipPathFallback"><div class="relative"><div class="pe-11 pt-3"><div class="relative z-0 flex max-w-full"><div class="q9tKkq_viewer cm-editor z-10 light:cm-light dark:cm-light flex h-full w-full flex-col items-stretch ͼd ͼr" dir="ltr" id="bkmrk--9"><div class="cm-scroller"></div></div></div></div></div></div></div></div></div><div class=""><div class="">  
</div></div></div></div></div></div>---

## Dépendance sauvegarde

<div class="relative w-full mt-4 mb-1" id="bkmrk--7"><div class="relative w-full mt-4 mb-1"><div class=""><div class="contents"><div class="relative"><div class="h-full min-h-0 min-w-0"><div class="h-full min-h-0 min-w-0"><div class="border border-token-border-light border-radius-3xl corner-superellipse/1.1 rounded-3xl"><div class="h-full w-full border-radius-3xl bg-(--code-block-surface) corner-superellipse/1.1 overflow-clip rounded-3xl [--code-block-surface:var(--bg-elevated-secondary)] dark:[--code-block-surface:var(--composer-surface-primary)] lxnfua_clipPathFallback"><div class="pointer-events-none absolute end-1.5 top-1 z-2 md:end-2 md:top-1">  
</div><div class="relative"><div class="pe-11 pt-3"><div class="relative z-0 flex max-w-full"><div class="q9tKkq_viewer cm-editor z-10 light:cm-light dark:cm-light flex h-full w-full flex-col items-stretch ͼd ͼr" dir="ltr"><div class="cm-scroller"></div></div></div></div></div></div></div></div></div></div></div></div></div></div>```
Production
    |
    ↓
Veeam
    |
    ↓
Stockage secondaire
    |
    ↓
Restauration PRA
```

# Annexe 2 — Matrice de criticité NIS2 des actifs IMEV

## 1. Méthode d'évaluation

Chaque actif est évalué selon quatre critères :

<div class="TyagGW_tableContainer" id="bkmrk-crit%C3%A8re-description-"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="4897" data-start="4663"><thead data-end="4688" data-start="4663"><tr data-end="4688" data-start="4663"><th class="last:pe-10" data-col-size="sm" data-end="4673" data-start="4663">Critère</th><th class="last:pe-10" data-col-size="sm" data-end="4688" data-start="4673">Description</th></tr></thead><tbody data-end="4897" data-start="4695"><tr data-end="4743" data-start="4695"><td data-col-size="sm" data-end="4711" data-start="4695">Disponibilité</td><td data-col-size="sm" data-end="4743" data-start="4711">Impact d'une indisponibilité</td></tr><tr data-end="4796" data-start="4744"><td data-col-size="sm" data-end="4756" data-start="4744">Intégrité</td><td data-col-size="sm" data-end="4796" data-start="4756">Risque de modification ou corruption</td></tr><tr data-end="4847" data-start="4797"><td data-col-size="sm" data-end="4815" data-start="4797">Confidentialité</td><td data-col-size="sm" data-end="4847" data-start="4815">Sensibilité des informations</td></tr><tr data-end="4897" data-start="4848"><td data-col-size="sm" data-end="4862" data-start="4848">Traçabilité</td><td data-col-size="sm" data-end="4897" data-start="4862">Besoin d'audit et investigation</td></tr></tbody></table>

</div></div>Notation :

<div class="TyagGW_tableContainer" id="bkmrk-niveau-signification"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="5008" data-start="4911"><thead data-end="4937" data-start="4911"><tr data-end="4937" data-start="4911"><th class="last:pe-10" data-col-size="sm" data-end="4920" data-start="4911">Niveau</th><th class="last:pe-10" data-col-size="sm" data-end="4937" data-start="4920">Signification</th></tr></thead><tbody data-end="5008" data-start="4944"><tr data-end="4958" data-start="4944"><td data-col-size="sm" data-end="4948" data-start="4944">1</td><td data-col-size="sm" data-end="4958" data-start="4948">Faible</td></tr><tr data-end="4973" data-start="4959"><td data-col-size="sm" data-end="4963" data-start="4959">2</td><td data-col-size="sm" data-end="4973" data-start="4963">Modéré</td></tr><tr data-end="4991" data-start="4974"><td data-col-size="sm" data-end="4978" data-start="4974">3</td><td data-col-size="sm" data-end="4991" data-start="4978">Important</td></tr><tr data-end="5008" data-start="4992"><td data-col-size="sm" data-end="4996" data-start="4992">4</td><td data-col-size="sm" data-end="5008" data-start="4996">Critique</td></tr></tbody></table>

</div></div>---

# 2. Matrice de criticité

<div class="TyagGW_tableContainer" id="bkmrk-actif-disponibilit%C3%A9-"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="5598" data-start="5042"><thead data-end="5117" data-start="5042"><tr data-end="5117" data-start="5042"><th class="last:pe-10" data-col-size="sm" data-end="5050" data-start="5042">Actif</th><th class="last:pe-10" data-col-size="sm" data-end="5066" data-start="5050">Disponibilité</th><th class="last:pe-10" data-col-size="sm" data-end="5078" data-start="5066">Intégrité</th><th class="last:pe-10" data-col-size="sm" data-end="5096" data-start="5078">Confidentialité</th><th class="last:pe-10" data-col-size="sm" data-end="5117" data-start="5096">Criticité globale</th></tr></thead><tbody data-end="5598" data-start="5130"><tr data-end="5173" data-start="5130"><td data-col-size="sm" data-end="5149" data-start="5130">Active Directory</td><td data-col-size="sm" data-end="5153" data-start="5149">4</td><td data-col-size="sm" data-end="5157" data-start="5153">4</td><td data-col-size="sm" data-end="5161" data-start="5157">3</td><td data-col-size="sm" data-end="5173" data-start="5161">Critique</td></tr><tr data-end="5205" data-start="5174"><td data-col-size="sm" data-end="5181" data-start="5174">LDAP</td><td data-col-size="sm" data-end="5185" data-start="5181">4</td><td data-col-size="sm" data-end="5189" data-start="5185">4</td><td data-col-size="sm" data-end="5193" data-start="5189">3</td><td data-col-size="sm" data-end="5205" data-start="5193">Critique</td></tr><tr data-end="5236" data-start="5206"><td data-col-size="sm" data-end="5212" data-start="5206">DNS</td><td data-col-size="sm" data-end="5216" data-start="5212">4</td><td data-col-size="sm" data-end="5220" data-start="5216">4</td><td data-col-size="sm" data-end="5224" data-start="5220">2</td><td data-col-size="sm" data-end="5236" data-start="5224">Critique</td></tr><tr data-end="5272" data-start="5237"><td data-col-size="sm" data-end="5248" data-start="5237">Firewall</td><td data-col-size="sm" data-end="5252" data-start="5248">4</td><td data-col-size="sm" data-end="5256" data-start="5252">4</td><td data-col-size="sm" data-end="5260" data-start="5256">3</td><td data-col-size="sm" data-end="5272" data-start="5260">Critique</td></tr><tr data-end="5306" data-start="5273"><td data-col-size="sm" data-end="5282" data-start="5273">VxRail</td><td data-col-size="sm" data-end="5286" data-start="5282">4</td><td data-col-size="sm" data-end="5290" data-start="5286">4</td><td data-col-size="sm" data-end="5294" data-start="5290">3</td><td data-col-size="sm" data-end="5306" data-start="5294">Critique</td></tr><tr data-end="5342" data-start="5307"><td data-col-size="sm" data-end="5318" data-start="5307">Unity XT</td><td data-col-size="sm" data-end="5322" data-start="5318">4</td><td data-col-size="sm" data-end="5326" data-start="5322">4</td><td data-col-size="sm" data-end="5330" data-start="5326">4</td><td data-col-size="sm" data-end="5342" data-start="5330">Critique</td></tr><tr data-end="5375" data-start="5343"><td data-col-size="sm" data-end="5351" data-start="5343">Veeam</td><td data-col-size="sm" data-end="5355" data-start="5351">4</td><td data-col-size="sm" data-end="5359" data-start="5355">4</td><td data-col-size="sm" data-end="5363" data-start="5359">4</td><td data-col-size="sm" data-end="5375" data-start="5363">Critique</td></tr><tr data-end="5403" data-start="5376"><td data-col-size="sm" data-end="5382" data-start="5376">VPN</td><td data-col-size="sm" data-end="5386" data-start="5382">3</td><td data-col-size="sm" data-end="5390" data-start="5386">4</td><td data-col-size="sm" data-end="5394" data-start="5390">4</td><td data-col-size="sm" data-end="5403" data-start="5394">Haute</td></tr><tr data-end="5438" data-start="5404"><td data-col-size="sm" data-end="5417" data-start="5404">Messagerie</td><td data-col-size="sm" data-end="5421" data-start="5417">3</td><td data-col-size="sm" data-end="5425" data-start="5421">3</td><td data-col-size="sm" data-end="5429" data-start="5425">3</td><td data-col-size="sm" data-end="5438" data-start="5429">Haute</td></tr><tr data-end="5472" data-start="5439"><td data-col-size="sm" data-end="5451" data-start="5439">Nextcloud</td><td data-col-size="sm" data-end="5455" data-start="5451">3</td><td data-col-size="sm" data-end="5459" data-start="5455">3</td><td data-col-size="sm" data-end="5463" data-start="5459">4</td><td data-col-size="sm" data-end="5472" data-start="5463">Haute</td></tr><tr data-end="5519" data-start="5473"><td data-col-size="sm" data-end="5498" data-start="5473">Serveurs scientifiques</td><td data-col-size="sm" data-end="5502" data-start="5498">3</td><td data-col-size="sm" data-end="5506" data-start="5502">4</td><td data-col-size="sm" data-end="5510" data-start="5506">4</td><td data-col-size="sm" data-end="5519" data-start="5510">Haute</td></tr><tr data-end="5552" data-start="5520"><td data-col-size="sm" data-end="5529" data-start="5520">GitLab</td><td data-col-size="sm" data-end="5533" data-start="5529">2</td><td data-col-size="sm" data-end="5537" data-start="5533">3</td><td data-col-size="sm" data-end="5541" data-start="5537">3</td><td data-col-size="sm" data-end="5552" data-start="5541">Moyenne</td></tr><tr data-end="5598" data-start="5553"><td data-col-size="sm" data-end="5575" data-start="5553">Postes utilisateurs</td><td data-col-size="sm" data-end="5579" data-start="5575">2</td><td data-col-size="sm" data-end="5583" data-start="5579">3</td><td data-col-size="sm" data-end="5587" data-start="5583">3</td><td data-col-size="sm" data-end="5598" data-start="5587">Moyenne</td></tr></tbody></table>

</div></div>---

# 3. Priorisation des mesures de sécurité

## Niveau critique

Mesures obligatoires :

- sauvegarde régulière ;
- supervision ;
- journalisation ;
- contrôle d’accès renforcé ;
- MFA si applicable ;
- maintien en condition de sécurité ;
- documentation.

Actifs concernés :

- AD ;
- LDAP ;
- DNS ;
- Unity XT ;
- VxRail ;
- Veeam ;
- Firewall.

---

## Niveau haute

Mesures :

- suivi des mises à jour ;
- contrôle des accès ;
- supervision ;
- sauvegarde adaptée.

Actifs concernés :

- VPN ;
- messagerie ;
- Nextcloud ;
- serveurs scientifiques.

---

## Niveau moyenne

Mesures :

- gestion standard ;
- mise à jour régulière ;
- protection poste.

Actifs concernés :

- postes utilisateurs ;
- services secondaires.

---

# 4. Correspondance avec les exigences NIS2

<div class="TyagGW_tableContainer" id="bkmrk-exigence-nis2-r%C3%A9pons"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="6819" data-start="6379"><thead data-end="6411" data-start="6379"><tr data-end="6411" data-start="6379"><th class="last:pe-10" data-col-size="sm" data-end="6395" data-start="6379">Exigence NIS2</th><th class="last:pe-10" data-col-size="sm" data-end="6411" data-start="6395">Réponse IMEV</th></tr></thead><tbody data-end="6819" data-start="6418"><tr data-end="6475" data-start="6418"><td data-col-size="sm" data-end="6440" data-start="6418">Gestion des risques</td><td data-col-size="sm" data-end="6475" data-start="6440">Analyse de criticité des actifs</td></tr><tr data-end="6540" data-start="6476"><td data-col-size="sm" data-end="6507" data-start="6476">Sécurité des infrastructures</td><td data-col-size="sm" data-end="6540" data-start="6507">Architecture réseau segmentée</td></tr><tr data-end="6580" data-start="6541"><td data-col-size="sm" data-end="6561" data-start="6541">Gestion des accès</td><td data-col-size="sm" data-end="6580" data-start="6561">AD / LDAP / MFA</td></tr><tr data-end="6629" data-start="6581"><td data-col-size="sm" data-end="6603" data-start="6581">Continuité activité</td><td data-col-size="sm" data-end="6629" data-start="6603">Sauvegarde Veeam et Acronis + PRA</td></tr><tr data-end="6667" data-start="6630"><td data-col-size="sm" data-end="6650" data-start="6630">Gestion incidents</td><td data-col-size="sm" data-end="6667" data-start="6650">Procédure SSI</td></tr><tr data-end="6724" data-start="6668"><td data-col-size="sm" data-end="6692" data-start="6668">Sécurité fournisseurs</td><td data-col-size="sm" data-end="6724" data-start="6692">Évaluation services externes</td></tr><tr data-end="6772" data-start="6725"><td data-col-size="sm" data-end="6746" data-start="6725">Protection données</td><td data-col-size="sm" data-end="6772" data-start="6746">Classification données</td></tr><tr data-end="6819" data-start="6773"><td data-col-size="sm" data-end="6797" data-start="6773">Amélioration continue</td><td data-col-size="sm" data-end="6819" data-start="6797">Revue annuelle SSI</td></tr></tbody></table>

</div></div>---

# 5. Évolution attendue

Cette cartographie doit être maintenue :

- au minimum annuellement ;
- lors de l’arrivée d’un nouveau service critique ;
- lors d’une évolution majeure d’infrastructure ;
- après un incident significatif.

Responsables :

- SIR : mise à jour technique ;
- CSSI : suivi SSI ;
- Direction : validation des risques.

# Annexe 3 — Analyse des risques SSI IMEV

## Méthode EBIOS simplifiée

**Version : 1.0**  
**Pilote : CSSI IMEV**  
**Contributeurs : SIR, responsables de plateformes, responsables métiers**

---

# 1. Objectifs

L’analyse des risques SSI vise à :

- identifier les risques pesant sur le système d’information de l’IMEV ;
- évaluer leurs impacts potentiels sur les activités scientifiques et administratives ;
- définir les mesures de sécurité adaptées ;
- prioriser les actions en fonction du niveau de risque.

Cette analyse s’inscrit dans une démarche d’amélioration continue et répond aux principes de gestion des risques attendus dans le cadre de NIS2.

---

# 2. Méthodologie retenue

La méthode retenue est une adaptation simplifiée de la méthode **EBIOS Risk Manager**.

Elle repose sur :

1. Identification des valeurs métiers ;
2. Identification des actifs supports ;
3. Identification des menaces ;
4. Évaluation des impacts ;
5. Définition des mesures de réduction du risque.

---

# 3. Valeurs métiers critiques IMEV

<div class="TyagGW_tableContainer" id="bkmrk-valeur-m%C3%A9tier-descri"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="1899" data-start="1386"><thead data-end="1429" data-start="1386"><tr data-end="1429" data-start="1386"><th class="last:pe-10" data-col-size="sm" data-end="1402" data-start="1386">Valeur métier</th><th class="last:pe-10" data-col-size="md" data-end="1416" data-start="1402">Description</th><th class="last:pe-10" data-col-size="sm" data-end="1429" data-start="1416">Criticité</th></tr></thead><tbody data-end="1899" data-start="1438"><tr data-end="1525" data-start="1438"><td data-col-size="sm" data-end="1464" data-start="1438">Activités scientifiques</td><td data-col-size="md" data-end="1513" data-start="1464">Recherche marine, observation, expérimentation</td><td data-col-size="sm" data-end="1525" data-start="1513">Critique</td></tr><tr data-end="1609" data-start="1526"><td data-col-size="sm" data-end="1550" data-start="1526">Données scientifiques</td><td data-col-size="md" data-end="1597" data-start="1550">Mesures, acquisitions, résultats non publiés</td><td data-col-size="sm" data-end="1609" data-start="1597">Critique</td></tr><tr data-end="1699" data-start="1610"><td data-col-size="sm" data-end="1639" data-start="1610">Plateformes technologiques</td><td data-col-size="md" data-end="1687" data-start="1639">Moyens numériques et scientifiques mutualisés</td><td data-col-size="sm" data-end="1699" data-start="1687">Critique</td></tr><tr data-end="1772" data-start="1700"><td data-col-size="sm" data-end="1722" data-start="1700">Services numériques</td><td data-col-size="md" data-end="1763" data-start="1722">Messagerie, stockage, authentification</td><td data-col-size="sm" data-end="1772" data-start="1763">Haute</td></tr><tr data-end="1832" data-start="1773"><td data-col-size="sm" data-end="1799" data-start="1773">Données administratives</td><td data-col-size="md" data-end="1823" data-start="1799">Gestion établissement</td><td data-col-size="sm" data-end="1832" data-start="1823">Haute</td></tr><tr data-end="1899" data-start="1833"><td data-col-size="sm" data-end="1862" data-start="1833">Communication scientifique</td><td data-col-size="md" data-end="1888" data-start="1862">Diffusion des résultats</td><td data-col-size="sm" data-end="1899" data-start="1888">Moyenne</td></tr></tbody></table>

</div></div>---

# 4. Actifs supports critiques

<div class="TyagGW_tableContainer" id="bkmrk-actif-support-foncti"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="2533" data-start="1938"><thead data-end="1978" data-start="1938"><tr data-end="1978" data-start="1938"><th class="last:pe-10" data-col-size="sm" data-end="1954" data-start="1938">Actif support</th><th class="last:pe-10" data-col-size="sm" data-end="1965" data-start="1954">Fonction</th><th class="last:pe-10" data-col-size="sm" data-end="1978" data-start="1965">Criticité</th></tr></thead><tbody data-end="2533" data-start="1987"><tr data-end="2050" data-start="1987"><td data-col-size="sm" data-end="2006" data-start="1987">Active Directory</td><td data-col-size="sm" data-end="2038" data-start="2006">Authentification utilisateurs</td><td data-col-size="sm" data-end="2050" data-start="2038">Critique</td></tr><tr data-end="2112" data-start="2051"><td data-col-size="sm" data-end="2062" data-start="2051">OpenLDAP</td><td data-col-size="sm" data-end="2100" data-start="2062">Authentification Linux/applications</td><td data-col-size="sm" data-end="2112" data-start="2100">Critique</td></tr><tr data-end="2153" data-start="2113"><td data-col-size="sm" data-end="2119" data-start="2113">DNS</td><td data-col-size="sm" data-end="2141" data-start="2119">Résolution services</td><td data-col-size="sm" data-end="2153" data-start="2141">Critique</td></tr><tr data-end="2205" data-start="2154"><td data-col-size="sm" data-end="2175" data-start="2154">Pare-feu Palo Alto</td><td data-col-size="sm" data-end="2193" data-start="2175">Sécurité réseau</td><td data-col-size="sm" data-end="2205" data-start="2193">Critique</td></tr><tr data-end="2244" data-start="2206"><td data-col-size="sm" data-end="2215" data-start="2206">VxRail</td><td data-col-size="sm" data-end="2232" data-start="2215">Virtualisation</td><td data-col-size="sm" data-end="2244" data-start="2232">Critique</td></tr><tr data-end="2295" data-start="2245"><td data-col-size="sm" data-end="2261" data-start="2245">Dell Unity XT</td><td data-col-size="sm" data-end="2283" data-start="2261">Stockage centralisé</td><td data-col-size="sm" data-end="2295" data-start="2283">Critique</td></tr><tr data-end="2342" data-start="2296"><td data-col-size="sm" data-end="2304" data-start="2296">Veeam</td><td data-col-size="sm" data-end="2330" data-start="2304">Sauvegarde/restauration</td><td data-col-size="sm" data-end="2342" data-start="2330">Critique</td></tr><tr data-end="2388" data-start="2343"><td data-col-size="sm" data-end="2363" data-start="2343">VPN GlobalProtect</td><td data-col-size="sm" data-end="2379" data-start="2363">Accès distant</td><td data-col-size="sm" data-end="2388" data-start="2379">Haute</td></tr><tr data-end="2448" data-start="2389"><td data-col-size="sm" data-end="2414" data-start="2389">Serveurs scientifiques</td><td data-col-size="sm" data-end="2439" data-start="2414">Applications recherche</td><td data-col-size="sm" data-end="2448" data-start="2439">Haute</td></tr><tr data-end="2486" data-start="2449"><td data-col-size="sm" data-end="2461" data-start="2449">Nextcloud</td><td data-col-size="sm" data-end="2477" data-start="2461">Collaboration</td><td data-col-size="sm" data-end="2486" data-start="2477">Haute</td></tr><tr data-end="2533" data-start="2487"><td data-col-size="sm" data-end="2508" data-start="2487">Messagerie RENATER</td><td data-col-size="sm" data-end="2524" data-start="2508">Communication</td><td data-col-size="sm" data-end="2533" data-start="2524">Haute</td></tr></tbody></table>

</div></div>---

# 5. Événements redoutés

## ER01 — Indisponibilité du stockage central

### Description

Perte d’accès aux données hébergées sur le stockage central.

### Impacts

- arrêt de services scientifiques ;
- interruption des utilisateurs ;
- perte de productivité ;
- retard des projets.

### Gravité

**Critique**

---

## ER02 — Compromission d’un compte utilisateur

### Description

Utilisation frauduleuse d’un compte légitime.

### Impacts

- accès non autorisé aux données ;
- propagation malware ;
- fuite d’informations.

### Gravité

**Haute**

---

## ER03 — Ransomware

### Description

Chiffrement des systèmes et données.

### Impacts

- arrêt activité ;
- perte disponibilité ;
- restauration longue.

### Gravité

**Critique**

---

## ER04 — Perte d’un service d’identité

### Description

Indisponibilité AD/LDAP.

### Impacts :

- impossibilité de connexion ;
- arrêt applications ;
- blocage administration.

### Gravité :

**Critique**

---

## ER05 — Fuite de données scientifiques

### Description

Divulgation de données avant publication.

### Impacts :

- perte d’avantage scientifique ;
- impact réputation ;
- non-respect engagements.

### Gravité :

**Critique**

---

## ER06 — Défaillance matérielle majeure

### Description

Panne stockage, serveur ou réseau.

### Impacts :

- interruption service ;
- intervention urgente ;
- perte disponibilité.

### Gravité :

**Haute**

---

# 6. Sources de menace

<div class="TyagGW_tableContainer" id="bkmrk-menace-origine-possi"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="4337" data-start="3969"><thead data-end="3998" data-start="3969"><tr data-end="3998" data-start="3969"><th class="last:pe-10" data-col-size="sm" data-end="3978" data-start="3969">Menace</th><th class="last:pe-10" data-col-size="sm" data-end="3998" data-start="3978">Origine possible</th></tr></thead><tbody data-end="4337" data-start="4005"><tr data-end="4040" data-start="4005"><td data-col-size="sm" data-end="4028" data-start="4005">Cyberattaque externe</td><td data-col-size="sm" data-end="4040" data-start="4028">Internet</td></tr><tr data-end="4068" data-start="4041"><td data-col-size="sm" data-end="4052" data-start="4041">Phishing</td><td data-col-size="sm" data-end="4068" data-start="4052">Utilisateurs</td></tr><tr data-end="4109" data-start="4069"><td data-col-size="sm" data-end="4090" data-start="4069">Malware/Ransomware</td><td data-col-size="sm" data-end="4109" data-start="4090">Poste compromis</td></tr><tr data-end="4155" data-start="4110"><td data-col-size="sm" data-end="4127" data-start="4110">Erreur humaine</td><td data-col-size="sm" data-end="4155" data-start="4127">Manipulation utilisateur</td></tr><tr data-end="4199" data-start="4156"><td data-col-size="sm" data-end="4181" data-start="4156">Mauvaise configuration</td><td data-col-size="sm" data-end="4199" data-start="4181">Administration</td></tr><tr data-end="4241" data-start="4200"><td data-col-size="sm" data-end="4223" data-start="4200">Défaillance matériel</td><td data-col-size="sm" data-end="4241" data-start="4223">Infrastructure</td></tr><tr data-end="4288" data-start="4242"><td data-col-size="sm" data-end="4266" data-start="4242">Prestataire compromis</td><td data-col-size="sm" data-end="4288" data-start="4266">Chaîne fournisseur</td></tr><tr data-end="4337" data-start="4289"><td data-col-size="sm" data-end="4319" data-start="4289">Compte privilégié compromis</td><td data-col-size="sm" data-end="4337" data-start="4319">Administration</td></tr></tbody></table>

</div></div>---

# 7. Analyse des risques

Notation :

- Probabilité : 1 à 4
- Impact : 1 à 4

Niveau risque :

<div class="TyagGW_tableContainer" id="bkmrk-score-niveau-1-4-fai"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="4539" data-start="4439"><thead data-end="4457" data-start="4439"><tr data-end="4457" data-start="4439"><th class="last:pe-10" data-col-size="sm" data-end="4447" data-start="4439">Score</th><th class="last:pe-10" data-col-size="sm" data-end="4457" data-start="4447">Niveau</th></tr></thead><tbody data-end="4539" data-start="4464"><tr data-end="4480" data-start="4464"><td data-col-size="sm" data-end="4470" data-start="4464">1-4</td><td data-col-size="sm" data-end="4480" data-start="4470">Faible</td></tr><tr data-end="4497" data-start="4481"><td data-col-size="sm" data-end="4487" data-start="4481">5-8</td><td data-col-size="sm" data-end="4497" data-start="4487">Modéré</td></tr><tr data-end="4518" data-start="4498"><td data-col-size="sm" data-end="4505" data-start="4498">9-12</td><td data-col-size="sm" data-end="4518" data-start="4505">Important</td></tr><tr data-end="4539" data-start="4519"><td data-col-size="sm" data-end="4527" data-start="4519">13-16</td><td data-col-size="sm" data-end="4539" data-start="4527">Critique</td></tr></tbody></table>

</div></div>---

## Matrice des risques IMEV

<div class="TyagGW_tableContainer" id="bkmrk-risque-probabilit%C3%A9-i"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="5001" data-start="4575"><thead data-end="4617" data-start="4575"><tr data-end="4617" data-start="4575"><th class="last:pe-10" data-col-size="sm" data-end="4584" data-start="4575">Risque</th><th class="last:pe-10" data-col-size="sm" data-end="4598" data-start="4584">Probabilité</th><th class="last:pe-10" data-col-size="sm" data-end="4607" data-start="4598">Impact</th><th class="last:pe-10" data-col-size="sm" data-end="4617" data-start="4607">Niveau</th></tr></thead><tbody data-end="5001" data-start="4628"><tr data-end="4661" data-start="4628"><td data-col-size="sm" data-end="4641" data-start="4628">Ransomware</td><td data-col-size="sm" data-end="4645" data-start="4641">3</td><td data-col-size="sm" data-end="4649" data-start="4645">4</td><td data-col-size="sm" data-end="4661" data-start="4649">Critique</td></tr><tr data-end="4718" data-start="4662"><td data-col-size="sm" data-end="4697" data-start="4662">Compromission compte utilisateur</td><td data-col-size="sm" data-end="4701" data-start="4697">3</td><td data-col-size="sm" data-end="4705" data-start="4701">3</td><td data-col-size="sm" data-end="4718" data-start="4705">Important</td></tr><tr data-end="4763" data-start="4719"><td data-col-size="sm" data-end="4742" data-start="4719">Panne stockage Unity</td><td data-col-size="sm" data-end="4746" data-start="4742">2</td><td data-col-size="sm" data-end="4750" data-start="4746">4</td><td data-col-size="sm" data-end="4763" data-start="4750">Important</td></tr><tr data-end="4801" data-start="4764"><td data-col-size="sm" data-end="4780" data-start="4764">Perte AD/LDAP</td><td data-col-size="sm" data-end="4784" data-start="4780">2</td><td data-col-size="sm" data-end="4788" data-start="4784">4</td><td data-col-size="sm" data-end="4801" data-start="4788">Important</td></tr><tr data-end="4853" data-start="4802"><td data-col-size="sm" data-end="4832" data-start="4802">Fuite données scientifiques</td><td data-col-size="sm" data-end="4836" data-start="4832">2</td><td data-col-size="sm" data-end="4840" data-start="4836">4</td><td data-col-size="sm" data-end="4853" data-start="4840">Important</td></tr><tr data-end="4903" data-start="4854"><td data-col-size="sm" data-end="4885" data-start="4854">Défaillance serveur critique</td><td data-col-size="sm" data-end="4889" data-start="4885">2</td><td data-col-size="sm" data-end="4893" data-start="4889">3</td><td data-col-size="sm" data-end="4903" data-start="4893">Modéré</td></tr><tr data-end="4954" data-start="4904"><td data-col-size="sm" data-end="4936" data-start="4904">Mauvaise configuration réseau</td><td data-col-size="sm" data-end="4940" data-start="4936">2</td><td data-col-size="sm" data-end="4944" data-start="4940">3</td><td data-col-size="sm" data-end="4954" data-start="4944">Modéré</td></tr><tr data-end="5001" data-start="4955"><td data-col-size="sm" data-end="4983" data-start="4955">Compromission fournisseur</td><td data-col-size="sm" data-end="4987" data-start="4983">2</td><td data-col-size="sm" data-end="4991" data-start="4987">3</td><td data-col-size="sm" data-end="5001" data-start="4991">Modéré</td></tr></tbody></table>

</div></div>---

# 8. Mesures existantes IMEV

## Protection identité

Déjà en place :

✅ AD  
✅ OpenLDAP  
✅ synchronisation annuaire  
✅ gestion centralisée comptes

À renforcer :

- MFA généralisé ;
- revue droits régulière.

---

## Protection infrastructure

Déjà en place :

✅ segmentation réseau  
✅ firewall Palo Alto  
✅ virtualisation VxRail  
✅ stockage Unity XT  
✅ sauvegarde Veeam

À renforcer :

- supervision sécurité ;
- analyse logs ;
- durcissement.

---

## Protection données

Déjà en place :

✅ sauvegarde centralisée  
✅ réplication secondaire  
✅ stockage mutualisé

À renforcer :

- classification données ;
- règles conservation ;
- tests restauration.

---

# 9. Plan de traitement des risques

<div class="TyagGW_tableContainer" id="bkmrk-risque-action-priori"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="6149" data-start="5717"><thead data-end="5747" data-start="5717"><tr data-end="5747" data-start="5717"><th class="last:pe-10" data-col-size="sm" data-end="5726" data-start="5717">Risque</th><th class="last:pe-10" data-col-size="md" data-end="5735" data-start="5726">Action</th><th class="last:pe-10" data-col-size="sm" data-end="5747" data-start="5735">Priorité</th></tr></thead><tbody data-end="6149" data-start="5756"><tr data-end="5826" data-start="5756"><td data-col-size="sm" data-end="5769" data-start="5756">Ransomware</td><td data-col-size="md" data-end="5817" data-start="5769">MFA + sensibilisation + sauvegardes immuables</td><td data-col-size="sm" data-end="5826" data-start="5817">Haute</td></tr><tr data-end="5876" data-start="5827"><td data-col-size="sm" data-end="5846" data-start="5827">Compte compromis</td><td data-col-size="md" data-end="5867" data-start="5846">MFA + revue droits</td><td data-col-size="sm" data-end="5876" data-start="5867">Haute</td></tr><tr data-end="5930" data-start="5877"><td data-col-size="sm" data-end="5894" data-start="5877">Perte stockage</td><td data-col-size="md" data-end="5921" data-start="5894">PRA + tests restauration</td><td data-col-size="sm" data-end="5930" data-start="5921">Haute</td></tr><tr data-end="5990" data-start="5931"><td data-col-size="sm" data-end="5947" data-start="5931">Fuite données</td><td data-col-size="md" data-end="5981" data-start="5947">Classification + contrôle accès</td><td data-col-size="sm" data-end="5990" data-start="5981">Haute</td></tr><tr data-end="6034" data-start="5991"><td data-col-size="sm" data-end="6008" data-start="5991">Vulnérabilités</td><td data-col-size="md" data-end="6025" data-start="6008">Gestion patchs</td><td data-col-size="sm" data-end="6034" data-start="6025">Haute</td></tr><tr data-end="6095" data-start="6035"><td data-col-size="sm" data-end="6055" data-start="6035">Logs insuffisants</td><td data-col-size="md" data-end="6084" data-start="6055">SIEM / centralisation logs</td><td data-col-size="sm" data-end="6095" data-start="6084">Moyenne</td></tr><tr data-end="6149" data-start="6096"><td data-col-size="sm" data-end="6108" data-start="6096">Shadow IT</td><td data-col-size="md" data-end="6138" data-start="6108">Processus validation outils</td><td data-col-size="sm" data-end="6149" data-start="6138">Moyenne</td></tr></tbody></table>

</div></div>---

# 10. Risques résiduels et arbitrages

La réduction totale du risque n’étant pas possible, l’IMEV définit un niveau de risque résiduel acceptable.

Les risques résiduels nécessitant des moyens supplémentaires font l’objet d’un arbitrage de la Direction.

Le SIR assure la mise en œuvre opérationnelle des mesures validées dans la limite des ressources disponibles.

---

# 11. Gouvernance de suivi

Cette analyse est revue :

- annuellement ;
- lors d’une évolution majeure du SI ;
- après un incident significatif ;
- lors d’un changement réglementaire.

Participants :

- Direction IMEV ;
- CSSI ;
- SIR ;
- responsables métiers concernés.

---

## Conclusion

Cette analyse permet à l’IMEV de disposer d’une vision structurée de ses risques numériques et de prioriser ses actions de sécurité conformément aux principes de NIS2.

Elle constitue également un support d’aide à la décision pour définir les moyens humains, techniques et financiers nécessaires au maintien d’un niveau de sécurité adapté aux missions scientifiques de l’établissement.