Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Les 12 Catégories de Contrôles CyberFundamentals Expliquées

CyberFundamentals organise les mesures de sécurité en 12 catégories de contrôles. Chaque catégorie traite un aspect spécifique de la cybersécurité. Voici ce qu'elles couvrent et pourquoi elles comptent.

Engrenages interconnectes - contrôles de sécurité systematiques
Les 12 catégories de contrôles fonctionnent ensemble comme un système intégré

La Structure du Framework NIST

CyberFundamentals suit les cinq fonctions de base du NIST Cybersecurity Framework: En savoir plus sur ce qu'est CyberFundamentals et comment il fonctionne.

Identify: Sachez ce que vous avez et vos risques Protect: Protégez vos actifs Detect: Trouvez les événements de sécurité Respond: Agissez sur les incidents Recover: Restaurez les opérations normales

Les 12 Catégories

AM

Gestion des Actifs

Identify
Dans Small

Sachez quel matériel, logiciel et données vous avez. Vous ne pouvez pas protéger ce que vous ne savez pas avoir.

Pourquoi important: Le Shadow IT et les actifs inconnus sont des vecteurs d'attaque courants. Une visibilité complète est fondamentale.

Exemples:

  • Inventaire matériel (ordinateurs, serveurs, appareils réseau)
  • Inventaire logiciel et licences
  • Classification des données (quoi est sensible, ou est-ce)
  • Attribution de propriétaires d'actifs
  • Suivi de fin de vie
RA

Évaluation des Risques

Identify

Identifiez et évaluez les risques de cybersécurité pour votre organisation. Comprenez ce qui pourrait mal tourner et la probabilité.

Pourquoi important: Les décisions basees sur les risques assurent que vous investissez les ressources ou elles comptent le plus.

Exemples:

  • Identification des menaces
  • Évaluation des vulnérabilités
  • Analyse d'impact
  • Priorisation des risques
  • Planification du traitement des risques
AC

Contrôle d'Accès

Protect
Dans Small

Assurez que seules les personnes autorisées peuvent accéder aux systèmes et données. Le bon accès pour les bonnes personnes au bon moment.

Pourquoi important: Les credentials compromis sont impliques dans 80%+ des violations. Un contrôle d'accès fort est critique.

Exemples:

  • Authentification utilisateur (mots de passe, MFA)
  • Autorisation (qui peut faire quoi)
  • Principe du moindre privilège
  • Gestion des accès privilégiés
  • Revues d'accès
AT

Sensibilisation & Formation

Protect

Eduquez les employés sur les risques de sécurité et leurs responsabilités. Les gens sont votre première ligne de défense.

Pourquoi important: L'erreur humaine cause la plupart des incidents de sécurité. Les employés formés reconnaissent et evitent les menaces.

Exemples:

  • Formation de sensibilisation à la sécurité
  • Simulations de phishing
  • Formation de sécurité spécifique au rôle
  • Orientation sécurité a l'embauche
  • Formation de rappel régulière
DS

Sécurité des Données

Protect
Dans Small

Protégez les données au repos, en transit et en usage. Gardez les informations sensibles confidentielles et intactes.

Pourquoi important: Les données sont ce que veulent les attaquants. Le chiffrement et le traitement correct empechent l'accès non autorisé.

Exemples:

  • Chiffrement des données (au repos et en transit)
  • Procédures de sauvegarde
  • Politiques de retention des données
  • Destruction sécurisée des données
  • Prévention de la perte de données
IP

Protection de l'Information

Protect

Établissez des politiques et processus pour le traitement sécurisé de l'information tout au long de son cycle de vie.

Pourquoi important: Un traitement coherent de l'information réduit l'exposition accidentelle et les violations de conformité.

Exemples:

  • Politiques de classification de l'information
  • Procédures de gestion des documents
  • Politique de bureau propre
  • Contrôles des supports amovibles
  • Directives de partage d'information
MA

Maintenance

Protect
Dans Small

Gardez les systèmes mis à jour, patchés et correctement maintenus. Les systèmes obsolètes sont des systèmes vulnérables.

Pourquoi important: Les vulnérabilités non patchees sont des cibles faciles. La maintenance régulière fermé les failles de sécurité.

Exemples:

  • Processus de gestion des correctifs
  • Calendrier des mises à jour système
  • Fenêtres de maintenance
  • Gestion des changements
  • Gestion de configuration
PT

Technologie de Protection

Protect
Dans Small

Déployez des outils et technologies de sécurité pour protéger votre environnement. Défense en profondeur.

Pourquoi important: Les contrôles techniques automatisent la protection et attrapent ce que les humains ratent.

Exemples:

  • Pare-feu et sécurité réseau
  • Antivirus/antimalware
  • Sécurité email (spam, filtres phishing)
  • Filtrage web
  • Protection endpoint
PS

Sécurité Physique

Protect
Dans Small

Protégez les actifs physiques, installations et équipements. La sécurité numérique commencé par la sécurité physique.

Pourquoi important: L'accès physique peut contourner les contrôles numériques. Verrouillez la porte avant de configurer le pare-feu.

Exemples:

  • Contrôles d'accès au batiment
  • Gestion des visiteurs
  • Sécurité de la salle serveur
  • Verrous et câbles d'appareils
  • CCTV et surveillance
DE

Détection

Detect

Surveillez les systèmes et réseaux pour identifier les événements de sécurité. Trouvez les problèmes avant qu'ils deviennent des desastres.

Pourquoi important: La détection moyenne d'une violation prend des mois. La détection précoce limite les dommages.

Exemples:

  • Surveillance de sécurité
  • Analyse des journaux
  • Systèmes de détection d'intrusion
  • Détection d'anomalies
  • Alertes de sécurité
RS

Réponse

Respond

Ayez des plans et capacités pour répondre aux incidents de sécurité. Quand quelque chose arrive, agissez vite et efficacement.

Pourquoi important: La vitesse de réponse aux incidents détermine l'impact de la violation. La préparation bat l'improvisation.

Exemples:

  • Plan de réponse aux incidents
  • Équipe de réponse et rôles
  • Procédures de communication
  • Stratégies de confinement
  • Preservation des preuves
RC

Récupération

Recover

Restaurez les systèmes et opérations après un incident. Revenez à la normale rapidement et en sécurité.

Pourquoi important: La continuité d'activité dépend de la capacité de récupération. Les temps d'arrêt coûtent de l'argent.

Exemples:

  • Procédures de sauvegarde et restauration
  • Plan de continuité d'activité
  • Plan de reprise après sinistre
  • Tests de récupération
  • Amélioration post-incident

Contrôles par Niveau

Chaque niveau s'appuie sur le précédent: Voir la comparaison complete des niveaux.

Small 7 AC, AM, DS, MA, PT, PS (bases)
Basic 34 Toutes les catégories couvertes
Important 133 Couverture complète
Essential 218 Protection maximale

Approche d'Implémentation

Travaillez systématiquement à travers les catégories: Ces contrôles correspondent directement aux exigences NIS2, et une implementation réussie peut mener a la certification.

  1. 1 Commencez par les catégories marquees "Small" - elles sont fondamentales
  2. 2 Dans chaque catégorie, implémentez d'abord les contrôles de base
  3. 3 Construisez les preuves et la documentation au fur et à mesure
  4. 4 Progressez vers les contrôles avances selon les ressources
  5. 5 Révisez et améliorez continuellement

Besoin d'Aide pour l'Implémentation?

Easy Cyber Protection vous guide à travers chaque catégorie de contrôles avec des tâches claires, des modèles de preuves et un suivi des progrès.

Questions Fréquentes

Dois-je implémenter toutes les catégories?

Au minimum, oui - toutes les catégories doivent avoir une couverture. La profondeur dépend de votre niveau. Le niveau Small couvre les bases des catégories clés. Les niveaux supérieurs nécessitent une implémentation complète.

Quelles catégories sont les plus importantes?

Le Contrôle d'Accès (AC) et la Technologie de Protection (PT) bloquent la plupart des attaques. Mais toutes les catégories fonctionnent ensemble - les lacunes dans un domaine peuvent en compromettre d'autres.

Comment les catégories se rapportent-elles aux exigences NIS2?

Les catégories CyberFundamentals correspondent directement aux exigences de l'Article 21 NIS2. Implémenter CyberFundamentals au niveau approprié démontre la conformité NIS2.

Puis-je me concentrer d'abord sur certaines catégories?

Oui. Commencez par le Contrôle d'Accès, la Technologie de Protection, la Sécurité des Données et la Maintenance (le focus du niveau Small). Ceux-ci fournissent la protection la plus immédiate.

Comment les contrôles au sein des catégories sont-ils priorisés?

Le framework CCB attribue les contrôles aux niveaux selon leur importance et effort. Le niveau Small a les contrôles fondamentaux. Chaque niveau suivant ajoute des mesures plus avancees.

Articles Connexes