Politique de sécurité du système d'information
Le
1. principe de base concernant les ressources informatiques est que leur usage doit respecter la législation (droit d’auteur, pas de contournement des moyens de sécurité, aucune intrusion interne ou externe sur des systèmes informatiques sur lequel on ne dispose pas de droits d’accès, pas d’incitation à la haine raciale, etc.) et le règlement intérieur de l'IMEV.
Tout utilisateur de l'IMEV est soumis aux chartes de bonnes utilisations suivantes
Charte générale à l'usage des ressources numériques
Table des matières
Préambule
L'Institut de la Mer de Villefranche (IMEV) est une fédération de recherche placée sous les tutelles de Sorbonne Université et du CNRS, en partenariat étroit avec Université Côte d'd’Azur et RENATER.
L’IMEV met à disposition de la communauté scientifique des infrastructures numériques, des plateformes technologiques et des équipements scientifiquesservices indispensables aux activités de recherche, d'd’observation, de formation et de diffusion des connaissances.
L'L’évolution des usages numériques, le développement de la Science Ouverte, la multiplicationl’accroissement des collaborations internationalesnationales et l'internationales ainsi que l’augmentation constante des menaces cyber rendent indispensablenécessaire la mise en œuvre d'd’une politique de sécurité cohérente, adaptée aux spécificités de l'IMEV.l’établissement.
La présente Politique de Sécurité des Systèmes d'd’Information d’Établissement (PSSI)PSSIE) fixedéfinit les principes de gouvernance etgouvernance, les règles générales destinéeset àles responsabilités permettant de protéger lesle systèmessystème d'd’information de l'établissement.l’IMEV.
Elle s’inscrit dans le cadre :
Elle poursuit cinqles objectifs suivants :
- garantir la disponibilité des services numériques ;
- préserver
l'l’intégrité des données scientifiques et administratives ; - assurer la confidentialité des informations sensibles ;
- maintenir la continuité des activités
de recherchescientifiques etde supportadministratives ; répondrerenforcer la résilience face auxexigences réglementaires et aux engagements des tutelles.cybermenaces.
La sécurité du système d'd’information constitue une responsabilité collective impliquant la Direction, le Service Informatique et Réseaux (SIR), les responsables de services, les chercheurs, les personnels administratifs, les étudiants, les partenaires et les prestataires.
2. Objet et périmètre
Cette politique définit les principes de sécurité applicables à l'l’ensemble du système d'd’information de l'l’IMEV.
Elle s's’applique à toute personne utilisant les ressources numériques de l'l’établissement, qu'ellequel que soit permanenteson oustatut temporaire.:
Le périmètre comprend notamment :
- les infrastructures réseaux ;
- les serveurs physiques et virtualisés ;
- les
équipementsinfrastructures de stockage ;
Les exigences de cette politique s'appliquent également aux prestataires et partenaires disposant d'd’un accès au système d'information.
Contextesont etégalement enjeux
soumis Leaux systèmeexigences d'informationadaptées de l'IMEVcette constitue un outil essentiel au fonctionnement de l'établissement. Il soutient les activités de recherche, les plateformes technologiques, les observatoires, les services administratifs ainsi que les collaborations nationales et internationales.politique.
Les principaux enjeux sont :
3. Gouvernance de la sécurité
3.1 Responsabilité de la Direction
La Direction de l’IMEV :
La sécurité des systèmes d’information relève d’une responsabilité institutionnelle et ne peut être portée uniquement par le service informatique.
3.2 Rôle du CSSI
Le CSSI :
Le CSSI n’est pas décisionnaire des choix métiers, organisationnels ou budgétaires.
La maîtrise des risques SSI relève de la Direction et des responsables des activités concernées.
3.3 Rôle du SIR
Le Service Informatique et Réseaux estassure responsable de sala mise en œuvre opérationnelle.opérationnelle Ildes assuremesures notammentde l'sécurité :
4. Gestion des risques SSI
L’IMEV adopte une approche fondée sur l’analyse des risques.
ChaqueCette utilisateurdémarche est responsable du respect des règles définies dans la présente politique et dans la Charte informatique.
Les responsables de services et de plateformes veillentvise à l'applicationidentifier des:
Les risques sont évalués selon :
Les arbitrages liés aux risques acceptés relèvent de la Direction.
5. Gestion des actifs numériques
L’IMEV maintient un inventaire des ressources numériques nécessaires à son fonctionnement.
Cet inventaire comprend notamment :
Les actifs critiques disposent :
6. Principes fondamentaux de sécurité
La politique de sécuritéSSI repose sur les principes suivants :
- confidentialité
des informations; - intégrité
des données; - disponibilité
des services; - authentification
des utilisateurs; - traçabilité
des actions; principe dumoindre privilège ;- défense en profondeur ;
- séparation des responsabilités ;
- amélioration continue.
Toute évolution du système d'd’information doit intégrer la sécurité dès sa conception (« Security by Design »).
7. Gestion des identités et des accès
Chaque utilisateur dispose d'd’un compte nominatif.
Les principes appliqués sont :
Lesinterdiction des comptes partagéssont interdits,sauf justificationtechniqueexceptionnellevalidée par le SIR.;Lesattribution des droitssont attribuésselon le principe du moindre privilègeet revus régulièrement.;L'revue régulière des habilitations ;
Les comptes administrateurs doivent :
L’authentification multifacteur est privilégiée pour :
8. Sécurité des infrastructures
Le Service Informatique et RéseauxSIR met en œuvre les mesures nécessaires pour assurer la sécurité des infrastructures :
- segmentation
des réseauxréseau ; - filtrage des flux ;
- protection périmétrique ;
Les infrastructures critiques font l’objet d’une surveillance renforcée.
9. Sécurité des postes de travail
Les postes utilisateurs doivent être administrés de manière homogène.
Les mesures comprennent :
Les infrastructures critiques font l'objet d'une surveillance renforcée.
Sécurité des postes de travail
Les postes de travail constituent le principal point d'entrée vers le système d'information de l'IMEV. Ils doivent être administrés de manière homogène afin de garantir un niveau de sécurité conforme aux exigences de l'établissement.
Le Service Informatique et Réseaux met en œuvre des solutions permettant d'assurer le maintien en condition opérationnelle et de sécurité des équipements informatiques.
Les mesures suivantes sont appliquées :
Les équipements scientifiques pouvant présenter des contraintes particulières peuvent bénéficier de mesures compensatoires :
Les utilisateurs ne doivent pas installer de logiciels sans l'accord du Service Informatique et Réseaux, désactiver les mécanismes de sécurité ou modifier les configurations susceptibles de compromettre la sécurité du poste ou du système d'information.
Les postes pilotant des équipements scientifiques peuvent faire l'objet de mesures spécifiques lorsque les contraintes des constructeurs ou des logiciels d'acquisition ne permettent pas l'application complète des politiques de sécurité. Dans ce cas, des mesures compensatoires, telles que le cloisonnement réseau, la limitation des accès ou le renforcement de la supervision, sont mises en œuvre.
10. Protection des données
Les données produiteshébergées ou hébergéesproduites par l'l’IMEV sont classifiées selon leur sensibilité.
Une attention particulière est portée :
- aux données scientifiques non publiées ;
- aux données personnelles ;
- aux données administratives ;
- aux données
techniquestechniques.
Les accès sont limités aux infrastructures.personnes habilitées.
Les données critiques sontdisposent sauvegardéesde régulièrementmécanismes adaptés de sauvegarde et leurde accès est limité aux personnes habilitées.restauration.
11. Science Ouverte et gestiondonnées desde donnéesrecherche
L’IMEV applique les principes de la rechercheScience
L'IMEVOuverte s'inscrittout pleinementen dansassurant la politiqueprotection nationaledes de Science Ouverte.données.
Les données de recherche doivent êtrerespecter gérées conformément auxles principes FAIR (Faciles:
Lorsque cela est possible, les jeux de données sont accompagnés de métadonnées de qualité et publiés dans des entrepôts ou catalogues adaptés, avec une licence précisant leurs conditions de réutilisation.
Les données sensibles,sensibles ou confidentielles ou soumises à des restrictions ne sontpeuvent être diffusées qu'aprèssans validation des responsables scientifiquesconcernés.
12. Services numériques externes et administratifs.fournisseurs
Toute utilisation d’un service numérique externe doit faire l’objet d’une évaluation préalable.
Cette analyse prend en compte :
Cette règle concerne notamment :
Continuité13. d'activitéGestion etdes sauvegardesvulnérabilités
Le SIR assure une veille sur les vulnérabilités affectant les composants du système d'informationd’information.
Les actions comprennent :
14. Continuité d’activité et sauvegarde
Le SI doit garantir un niveau de disponibilité compatible avec les missions de l'l’établissement.
Le SIR met en œuvre :
Des tests réguliersréguliers.
Les afinservices decritiques vérifierfont l'efficacitél’objet desd’une dispositifsanalyse despécifique restauration.:
15. Gestion des incidents de sécurité
Tout incident de sécurité doit être signalé sans délai au Service Informatique et Réseaux.SIR.
Le SIRtraitement assurecomprend :
l'analyse ;lequalification ;
LesPour les incidents majeursmajeurs, une organisation de crise peut être activée avec :
16. Journalisation et supervision
Les systèmes critiques font l’objet d’une collecte adaptée des événements de sécurité.
Les objectifs sont portés:
17. Sensibilisation des utilisateurs
La sécurité repose également sur les comportements des utilisateurs.
Des actions régulières de sensibilisation sont organisées concernant :
les risques liés auphishing ;lesmots de passe ;laprotection des données ;lesusagesen télétravailnumériques ;les bonnes pratiques numériques.télétravail.
Chaque utilisateur est tenu dedoit respecter la Chartecharte informatique.
18. Contrôle et amélioration continue
LeLa respectconformité deà la présente politique peut faire l'l’objet :
Les incidents, les évolutions technologiques, les retours d'expériencetechnologiques et les nouvelles menaces alimentent une démarche d'd’amélioration continuecontinue.
Des indicateurs SSI peuvent être suivis :
19. Révision de la PSSIPSSIE
La présente PSSIPSSIE est révisée :
Toute modification est soumise à la validation de la Direction.