Skip to main content

Politique de sécurité du système d'information

Le

1. principe de base concernant les ressources informatiques est que leur usage doit respecter la législation (droit d’auteur, pas de contournement des moyens de sécurité, aucune intrusion interne ou externe sur des systèmes informatiques sur lequel on ne dispose pas de droits d’accès, pas d’incitation à la haine raciale, etc.) et le règlement intérieur de l'IMEV.

Tout utilisateur de l'IMEV est soumis aux chartes de bonnes utilisations suivantes

    Charte générale à l'usage des ressources numériques

    Cadre national ANSSI, PSSIE

    Table des matières

      Préambule Objet et périmètre Contexte et enjeux Gouvernance de la sécurité Principes fondamentaux Gestion des identités et des accès Sécurité des infrastructures Sécurité des postes de travail Protection des données Science Ouverte et gestion des données de la recherche Continuité d'activité et sauvegardes Gestion des incidents Sensibilisation des utilisateurs Contrôle et amélioration continue Révision de la PSSI Documents associés

      Préambule

      L'Institut de la Mer de Villefranche (IMEV) est une fédération de recherche placée sous les tutelles de Sorbonne Université et du CNRS, en partenariat étroit avec Université Côte d'd’Azur et RENATER.

      Il

      L’IMEV met à disposition de la communauté scientifique des infrastructures numériques, des plateformes technologiques et des équipements scientifiquesservices indispensables aux activités de recherche, d'd’observation, de formation et de diffusion des connaissances.

      L'L’évolution des usages numériques, le développement de la Science Ouverte, la multiplicationl’accroissement des collaborations internationalesnationales et l'internationales ainsi que l’augmentation constante des menaces cyber rendent indispensablenécessaire la mise en œuvre d'd’une politique de sécurité cohérente, adaptée aux spécificités de l'IMEV.l’établissement.

      La présente Politique de Sécurité des Systèmes d'd’Information d’Établissement (PSSI)PSSIE) fixedéfinit les principes de gouvernance etgouvernance, les règles générales destinéeset àles responsabilités permettant de protéger lesle systèmessystème d'd’information de l'établissement.l’IMEV.

      Elle s’inscrit dans le cadre :

        des orientations SSI des tutelles ; des recommandations nationales de l’ANSSI ; des exigences issues de la réglementation européenne, notamment la directive NIS2.

        Elle poursuit cinqles objectifs suivants :

        • garantir la disponibilité des services numériques ;
        • préserver l'l’intégrité des données scientifiques et administratives ;
        • assurer la confidentialité des informations sensibles ;
        • maintenir la continuité des activités de recherchescientifiques et de supportadministratives ;
        • répondrerenforcer la résilience face aux exigences réglementaires et aux engagements des tutelles.cybermenaces.

        La sécurité du système d'd’information constitue une responsabilité collective impliquant la Direction, le Service Informatique et Réseaux (SIR), les responsables de services, les chercheurs, les personnels administratifs, les étudiants, les partenaires et les prestataires.


        2. Objet et périmètre

        Cette politique définit les principes de sécurité applicables à l'l’ensemble du système d'd’information de l'l’IMEV.

        Elle s's’applique à toute personne utilisant les ressources numériques de l'l’établissement, qu'ellequel que soit permanenteson oustatut temporaire.:

          personnels permanents ; personnels temporaires ; étudiants ; collaborateurs extérieurs ; prestataires.

          Le périmètre comprend notamment :

          • les infrastructures réseaux ;
          • les serveurs physiques et virtualisés ;
          • les équipementsinfrastructures de stockage ;
          les équipements scientifiques connectés ; les postes de travail ; les équipements mobiles ; les équipements scientifiques connectés ; les services numériques internes ; les applications métiers ; les plateformes collaboratives ; les services mutualisés avec les tutelles ; les données scientifiques, administratives et techniques.

          Les exigences de cette politique s'appliquent également aux prestataires et partenaires disposant d'd’un accès au système d'information.

          d’information

          Contextesont etégalement enjeux

          soumis

          Leaux systèmeexigences d'informationadaptées de l'IMEVcette constitue un outil essentiel au fonctionnement de l'établissement. Il soutient les activités de recherche, les plateformes technologiques, les observatoires, les services administratifs ainsi que les collaborations nationales et internationales.politique.

          Les principaux enjeux sont :

            protéger les données scientifiques avant leur publication ; garantir l'accès aux plateformes numériques ; sécuriser les équipements scientifiques connectés ; préserver les données administratives et financières ; assurer la disponibilité des infrastructures ; favoriser la diffusion des données conformément aux principes de la Science Ouverte tout en maîtrisant les risques.

            3. Gouvernance de la sécurité

            3.1 Responsabilité de la Direction

            La Direction de l’IMEV :

              valide la présente politique ; définit les orientations stratégiques ; arbitre les risques acceptés ; veille à l’adéquation entre les exigences SSI et valideles moyens disponibles.

              La sécurité des systèmes d’information relève d’une responsabilité institutionnelle et ne peut être portée uniquement par le service informatique.


              3.2 Rôle du CSSI

              Le CSSI :

                conseille la présenteDirection politique.; accompagne la mise en conformité SSI ; assure le relais avec les RSSI des tutelles ; participe à l’analyse des risques ; contribue à la sensibilisation des utilisateurs.

                Le CSSI n’est pas décisionnaire des choix métiers, organisationnels ou budgétaires.

                La maîtrise des risques SSI relève de la Direction et des responsables des activités concernées.


                3.3 Rôle du SIR

                Le Service Informatique et Réseaux estassure responsable de sala mise en œuvre opérationnelle.opérationnelle Ildes assuremesures notammentde l'sécurité :

                  administration des infrastructures,infrastructures le; maintien en condition opérationnelle et de sécurité,sécurité la; supervision des; systèmes, la gestion des incidents ; sauvegarde et larestauration ; mise en œuvre des mesures techniquestechniques. de protection.

                  4. Gestion des risques SSI

                  L’IMEV adopte une approche fondée sur l’analyse des risques.

                  ChaqueCette utilisateurdémarche est responsable du respect des règles définies dans la présente politique et dans la Charte informatique.

                  Les responsables de services et de plateformes veillentvise à l'applicationidentifier des:

                    les actifs critiques ; les menaces ; les impacts potentiels ; les mesures de sécuritéprotection dansnécessaires.

                    Les risques sont évalués selon :

                      leur domaineprobabilité d'activité.; leur impact ; les mesures existantes ; le niveau de risque résiduel.

                      Les arbitrages liés aux risques acceptés relèvent de la Direction.


                      5. Gestion des actifs numériques

                      L’IMEV maintient un inventaire des ressources numériques nécessaires à son fonctionnement.

                      Cet inventaire comprend notamment :

                        serveurs ; équipements réseau ; stockage ; applications ; services numériques ; équipements scientifiques connectés.

                        Les actifs critiques disposent :

                          d’un responsable identifié ; d’une classification ; d’un niveau de protection adapté ; d’un dispositif de sauvegarde ; d’un suivi de sécurité.

                          6. Principes fondamentaux de sécurité

                          La politique de sécuritéSSI repose sur les principes suivants :

                          • confidentialité des informations ;
                          • intégrité des données ;
                          • disponibilité des services ;
                          • authentification des utilisateurs ;
                          • traçabilité des actions ;
                          • principe du moindre privilège ;
                          • défense en profondeur ;
                          • séparation des responsabilités ;
                          • amélioration continue.

                          Toute évolution du système d'd’information doit intégrer la sécurité dès sa conception (« Security by Design »).


                          7. Gestion des identités et des accès

                          Chaque utilisateur dispose d'd’un compte nominatif.

                          Les principes appliqués sont :

                          • Lesinterdiction des comptes partagés sont interdits, sauf justification technique exceptionnelle validée par le SIR.;
                          • Lesattribution des droits sont attribués selon le principe du moindre privilège et revus régulièrement.;
                          • L'revue régulière des habilitations ;
                          suppression des comptes lors des départs.

                          Les comptes administrateurs doivent :

                            être nominatifs ; être limités aux personnes habilitées ; être utilisés uniquement pour les opérations nécessitant des privilèges élevés.

                            L’authentification multifacteur est privilégiée pour :

                              les accès sensiblesdistants ou distants.; Lesles comptes sontsensibles créés,; modifiésles etaccès supprimés selon une procédure formalisée.administrateurs.

                              8. Sécurité des infrastructures

                              Le Service Informatique et RéseauxSIR met en œuvre les mesures nécessaires pour assurer la sécurité des infrastructures :

                              • segmentation des réseauxréseau ;
                              • filtrage des flux ;
                              • protection périmétrique ;
                              supervision permanente; mises à jour de sécurité ; durcissement des configurations ; protection antivirale ; sauvegardes ; journalisation.

                              Les infrastructures critiques font l’objet d’une surveillance renforcée.


                              9. Sécurité des postes de travail

                              Les postes utilisateurs doivent être administrés de manière homogène.

                              Les mesures comprennent :

                                déploiement maîtrisé des systèmes ; installation contrôlée des logiciels ; mises à jour régulières ; durcissement des configurations ; protection antivirus centralisée ; sauvegardes ; journalisation des événements.

                                Les infrastructures critiques font l'objet d'une surveillance renforcée.

                                Sécurité des postes de travail

                                Les postes de travail constituent le principal point d'entrée vers le système d'information de l'IMEV. Ils doivent être administrés de manière homogène afin de garantir un niveau de sécurité conforme aux exigences de l'établissement.

                                Le Service Informatique et Réseaux met en œuvre des solutions permettant d'assurer le maintien en condition opérationnelle et de sécurité des équipements informatiques.

                                Les mesures suivantes sont appliquées :

                                  déploiement automatisé des systèmes d'exploitation et des configurations de sécurité ; installation des logiciels selon une procédure maîtrisée et validée par le Service Informatique et Réseaux ; application régulière des mises à jour de sécurité des systèmes d'exploitation et des applications ; protection antivirus et antimalware centralisée sur les postes compatibles ; activation du pare-feu local lorsque cela est applicable ; verrouillage automatique ; limitation des sessionsdroits aprèsadministrateurs une; périodechiffrement d'inactivitélorsque nécessaire ; inventaire du parc.

                                  Les équipements scientifiques pouvant présenter des contraintes particulières peuvent bénéficier de mesures compensatoires :

                                    cloisonnement réseau ; limitation des privilèges administrateurs aux seules personnes habilitéesaccès ; chiffrementsupervision des postes portables et des équipements mobiles contenant des données sensibles, lorsque cela est techniquement possible ; inventaire et suivi du parc informatique ; remplacement ou retrait des équipements devenus obsolètes ou ne bénéficiant plus d'un support de sécurité.renforcée.

                                    Les utilisateurs ne doivent pas installer de logiciels sans l'accord du Service Informatique et Réseaux, désactiver les mécanismes de sécurité ou modifier les configurations susceptibles de compromettre la sécurité du poste ou du système d'information.

                                    Les postes pilotant des équipements scientifiques peuvent faire l'objet de mesures spécifiques lorsque les contraintes des constructeurs ou des logiciels d'acquisition ne permettent pas l'application complète des politiques de sécurité. Dans ce cas, des mesures compensatoires, telles que le cloisonnement réseau, la limitation des accès ou le renforcement de la supervision, sont mises en œuvre.


                                    10. Protection des données

                                    Les données produiteshébergées ou hébergéesproduites par l'l’IMEV sont classifiées selon leur sensibilité.

                                    Une attention particulière est portée :

                                    • aux données scientifiques non publiées ;
                                    • aux données personnelles ;
                                    • aux données administratives ;
                                    • aux données techniquestechniques.
                                    relatives

                                    Les accès sont limités aux infrastructures.personnes habilitées.

                                    Les données critiques sontdisposent sauvegardéesde régulièrementmécanismes adaptés de sauvegarde et leurde accès est limité aux personnes habilitées.restauration.


                                    11. Science Ouverte et gestiondonnées desde donnéesrecherche

                                    L’IMEV applique les principes de la rechercheScience

                                    L'IMEVOuverte s'inscrittout pleinementen dansassurant la politiqueprotection nationaledes de Science Ouverte.données.

                                    Les données de recherche doivent êtrerespecter gérées conformément auxles principes FAIR (Faciles:

                                      faciles à trouver,trouver Accessibles,; Interopérablesaccessibles et; Réutilisables),interopérables tout; enréutilisables. tenant compte des exigences de confidentialité, des contraintes réglementaires et des engagements contractuels.

                                      Lorsque cela est possible, les jeux de données sont accompagnés de métadonnées de qualité et publiés dans des entrepôts ou catalogues adaptés, avec une licence précisant leurs conditions de réutilisation.

                                      Les données sensibles,sensibles ou confidentielles ou soumises à des restrictions ne sontpeuvent être diffusées qu'aprèssans validation des responsables scientifiquesconcernés.


                                      12. Services numériques externes et administratifs.fournisseurs

                                      Toute utilisation d’un service numérique externe doit faire l’objet d’une évaluation préalable.

                                      Cette analyse prend en compte :

                                        la nature des données traitées ; la localisation des données ; les garanties contractuelles ; la sécurité proposée ; les possibilités de réversibilité.

                                        Cette règle concerne notamment :

                                          services cloud ; solutions SaaS ; outils collaboratifs ; plateformes d’intelligence artificielle ; prestataires techniques.

                                          Continuité13. d'activitéGestion etdes sauvegardesvulnérabilités

                                          Le SIR assure une veille sur les vulnérabilités affectant les composants du système d'informationd’information.

                                          Les actions comprennent :

                                            application des correctifs ; suivi des versions ; retrait des systèmes obsolètes ; mise en place de mesures compensatoires.

                                            14. Continuité d’activité et sauvegarde

                                            Le SI doit garantir un niveau de disponibilité compatible avec les missions de l'l’établissement.

                                            Le SIR met en œuvre :

                                              une politique de sauvegarde,sauvegarde ; des procédures de restauration et; undes planmécanismes de repriseréplication d'activité; adaptés à la criticité des services.

                                              Des tests réguliersréguliers.

                                              sont réalisés

                                              Les afinservices decritiques vérifierfont l'efficacitél’objet desd’une dispositifsanalyse despécifique restauration.:

                                                annuaire ; DNS ; stockage ; virtualisation ; sauvegarde ; applications scientifiques.

                                                15. Gestion des incidents de sécurité

                                                Tout incident de sécurité doit être signalé sans délai au Service Informatique et Réseaux.SIR.

                                                Le SIRtraitement assurecomprend :

                                                • l'analyse ;
                                                • lequalification ;
                                                confinement ; la remédiation ; la restauration des services ; le retour d'd’expérience.

                                                LesPour les incidents majeursmajeurs, une organisation de crise peut être activée avec :

                                                  Direction ; CSSI ; SIR ; tutelles concernées.

                                                  16. Journalisation et supervision

                                                  Les systèmes critiques font l’objet d’une collecte adaptée des événements de sécurité.

                                                  Les objectifs sont portés:

                                                  à
                                                    détecter les comportements suspects ; faciliter les investigations ; assurer la connaissancetraçabilité. de la Direction et, si nécessaire, des tutelles.

                                                    17. Sensibilisation des utilisateurs

                                                    La sécurité repose également sur les comportements des utilisateurs.

                                                    Des actions régulières de sensibilisation sont organisées concernant :

                                                    • les risques liés au phishing ;
                                                    • les mots de passe ;
                                                    • la protection des données ;
                                                    • les usages en télétravailnumériques ;
                                                    • les bonnes pratiques numériques.télétravail.

                                                    Chaque utilisateur est tenu dedoit respecter la Chartecharte informatique.


                                                    18. Contrôle et amélioration continue

                                                    LeLa respectconformité deà la présente politique peut faire l'l’objet :

                                                      d’audits ; de contrôles,contrôles d'audits; ou de revues derégulières. conformité.

                                                      Les incidents, les évolutions technologiques, les retours d'expériencetechnologiques et les nouvelles menaces alimentent une démarche d'd’amélioration continuecontinue.

                                                      visant

                                                      Des indicateurs SSI peuvent être suivis :

                                                        état des sauvegardes ; incidents ; vulnérabilités ; mises à renforcerjour le; niveaucomptes globalactifs ; actions de sécurité.sensibilisation.

                                                        19. Révision de la PSSIPSSIE

                                                        La présente PSSIPSSIE est révisée :

                                                          au minimum tous les trois ans ou; àlors l'occasion d'd’une évolution significative des infrastructures, de l'organisation oumajeure du contexteSI réglementaire.; lors d’une évolution réglementaire significative.

                                                          Toute modification est soumise à la validation de la Direction.




                                                          Documents associés

                                                            Charte informatique utilisateur ; Politique de gestion des comptes ; Politique de sauvegarde ; Procédure de gestion des incidents ; Plan de reprise d’activité ; Inventaire des actifs ; Analyse de risques SSI.