Communications de continuité d'activité : messagerie hors bande pour la cyberrésilience
Comment les organisations conçoivent, déploient et testent des canaux de communication distincts pour maintenir la continuité des opérations lorsque les systèmes principaux de messagerie électronique, de collaboration et de gestion des identités sont défaillants ou compromis. Présente les exigences de DORA, NIS2 et CER, la modélisation des scénarios d’incident, l’architecture de déploiement, les cadres de test et les propriétés de sécurité des communications précisément requises par la réglementation sur la résilience.
Tosh Defence
Private Limited
Informations sur le document
Au sommaire
Sujets abordés dans ce document
Pourquoi les canaux de communication principaux tombent en panne lors des cyberincidents et ce que signifie réellement « hors bande »
Articles 11 et 12 de DORA : exigences spécifiques relatives aux dispositifs de communication informatique de remplacement
Obligations de l’article 21 de NIS2 relatives aux communications pour la gestion des incidents applicables aux entités essentielles et importantes
Modélisation des scénarios d’incident : rançongiciel, compromission d’identité, défaillance d’infrastructure et attaque de la chaîne d’approvisionnement
Architecture de déploiement : les conditions d’une réelle indépendance d’un canal de communication vis-à-vis de l’infrastructure principale
Tests et exercices : comment vérifier la capacité à communiquer par un canal alternatif avant qu'un incident ne survienne
Documentation : quels justificatifs les autorités de réglementation et de supervision attendent-elles concernant la gouvernance des communications pour la continuité d'activité ?
Points clés
Ce que vous en retiendrez
Cadre de conformité aux articles 11 et 12 de DORA
Exigences de l’article 21 de NIS2 relatives aux communications lors d’incidents
Prise en compte des scénarios d’incident correspondant aux principaux types de cyberattaques
Cadre de tests et de documentation pour constituer les preuves exigées par la réglementation
Contexte de confidentialité
Lors d’un cyberincident, la confidentialité des communications liées à la réponse à l’incident est essentielle : les conclusions des analyses forensiques, l’analyse d’attribution, la stratégie juridique et les comptes rendus de crise destinés au conseil d’administration ne doivent pas transiter par des systèmes auxquels l’auteur de la menace peut accéder. Ce livre blanc présente les exigences de confidentialité applicables aux communications de réponse à l’incident.
Pertinence pour la sécurité
Les exigences de sécurité applicables aux communications par un canal indépendant vont au-delà du chiffrement. Une véritable indépendance vis-à-vis de l’infrastructure principale exige une authentification, un hébergement, une connectivité et une gestion des identités distincts. Ce livre blanc définit ce que signifie en pratique une « véritable indépendance ».
Pour votre évaluation
Le livre blanc présente des architectures de déploiement adaptées à des organisations de tailles et de profils de risque différents : de Sanket.Work, canal hors bande dans le nuage déjà déployé, à Sanket.Enterprise, destiné à assurer une isolation maximale dans les institutions d'importance systémique.
Questions sur ce document
Qu'est-ce qui fait qu'un canal de communication est véritablement indépendant ?
Un véritable canal hors bande repose sur une infrastructure d'hébergement distincte, une authentification et une gestion des identités distinctes, une connectivité distincte (et non simplement une autre application sur le même réseau), ainsi que des appareils distincts pour les utilisateurs finaux ou, au minimum, des identifiants distincts. Ce livre blanc définit les exigences d'indépendance attendues par les autorités de régulation au titre de DORA et de NIS2.
À quelle fréquence faut-il tester les canaux de communication distincts ?
DORA exige un test annuel des plans de continuité informatique. Ce livre blanc recommande des exercices de communication trimestriels pour les organisations des secteurs critiques, avec conservation des résultats documentés en vue de leur examen par les autorités de supervision.
Publications connexes
Poursuivez vos recherches
Télécharger ce document
Télécharger pour votre évaluation
Demandez le document PDF complet pour votre évaluation de sécurité, vos recherches en vue d’un achat ou votre équipe de conformité. Gratuit, sans courriels indésirables.