Guide de délimitation du périmètre – Certification en cybersécurité niveau 1
Ce guide aide les organisations à déterminer quelles parties de leurs activités doivent être évaluées pour satisfaire aux exigences de cybersécurité de base dans le cadre du Programme canadien de certification en cybersécurité (PCCC) – niveau 1. Ce guide indique quels sont les systèmes, ordinateurs, appareils, personnes et installations à inclure dans l’évaluation.
Sur cette page
- Aperçu
- Étapes de délimitation du périmètre
- Cartographie du périmètre par rapport aux exigences du niveau 1
- Documenter les limites de votre périmètre
- Personnes et contenu visés par la délimitation du périmètre
- Catégories d’actifs
- Recours à des fournisseurs de services externes
- Documentation nécessaire pour le niveau 1
- Plus de détails sur les appareils, les dossiers et les systèmes
Aperçu
Déterminer ce qui est dans le périmètre consiste à établir quelles parties de votre milieu de travail doivent être évaluées sur le plan de la cybersécurité. Cela implique d’identifier l’ensemble précis des actifs et des activités organisationnelles qui stockent, transmettent ou traitent l’«information désignée ».
La définition du périmètre au niveau 1 vous aide à déterminer quels systèmes et quelles infrastructures doivent satisfaire les exigences de cybersécurité d’un contrat du gouvernement du Canada (GC). Vous pouvez également effectuer cette délimitation à l’avance pour vous préparer à soumissionner à un futur contrat ou simplement pour améliorer votre posture en cybersécurité.
Nous définissons l’information désignée (ID) comme tout renseignement du GC qui doit être protégé lorsqu’il est manipulé, traité ou stocké par une organisation non gouvernementale. L’ID est un renseignement que nous devons protéger au moyen de contrôles de cybersécurité.
En savoir plus sur l’information désignée.
Utilisez ce guide avec le Guide d’auto-évaluation de niveau 1 de la PCCC et les directives ITSP.10.171 connexes.
La définition du périmètre est une décision d’affaires.
Les organisations doivent identifier tous les actifs et environnements qui contiennent de l’ID. Notre accent sur la cybersécurité fait de cette tâche une partie importante de vos obligations précontractuelles et contractuelles continues. La délimitation du périmètre inclut les personnes, les lieux et la technologie que vous utilisez pour satisfaire aux exigences du niveau 1 du PCCC. Cela peut concerner l’ensemble de votre organisation (à l’échelle de l’entreprise) ou un espace de travail limité, comme une équipe locale (enclave délimitée).
Tenez compte des parties de votre organisation — y compris vos systèmes, installations et personnel — qui auront besoin d’accéder à de l’ID pour soutenir un contrat du GC. Si elles doivent accéder à de l’ID pour soutenir un contrat du GC, elles devront faire partie de votre périmètre.
Étapes de délimitation du périmètre
Étape 1 : Identifier l’information désignée pertinente
Repérez dans le contrat les renseignements pertinents pour ces travaux (l’information désignée). Notez ce que votre organisation manipulera (utiliser, enregistrer ou transmettre). Vous pouvez utiliser votre contrat, les clauses de sécurité et toute instruction de manipulation pour confirmer ce qui est visé.
Étape 2 : Identifier où l’information se trouve et circule
Déterminez où l’information est manipulée dans la pratique, notamment où elle est :
- reçue (arrive)
- créée (produite)
- modifiée (changée)
- stockée (enregistrée)
- imprimée (mise sur papier)
- envoyée par courriel (transmise)
- transférée (déplacée vers un autre lieu ou système)
- sauvegardée (copiée pour la récupération)
- détruite ou assainie (supprimée ou effacée)
Étape 3 : Identifier les actifs dans le périmètre
Dressez la liste de tout ce qui, à l’intérieur du périmètre proposé, utilise, enregistre ou transmet l’information. Cela peut inclure les appareils des utilisateurs, les applications, les serveurs, les outils de courriel, les services infonuagiques, les emplacements de stockage, les clés USB ou autres supports amovibles, ainsi que les dossiers papier.
Étape 4 : Identifier les actifs spécialisés et hors périmètre
Dressez la liste de tout actif spécialisé susceptible de manipuler l’information et nécessitant une attention particulière. Cela peut inclure des actifs qui assurent des fonctions de protection, comme les antivirus et les pares-feux, ainsi que des équipements tels que des appareils de l’Internet des objets (IdO).
Listez également tout ce qui se trouve à l’extérieur de la limite et qui n’utilise pas, n’enregistre pas et ne transmet pas l’information (hors périmètre).
Étape 5 : Identifier l’environnement
Identifiez ce qui opérationnalise le périmètre :
- les personnes (personnel, administrateurs, soutien)
- les fournisseurs de services externes (FSE)
- les activités de soutien qui maintiennent le fonctionnement (opérations)
- les chemins d’accès administrateur (comment les administrateurs se connectent et gèrent les systèmes)
- les chemins d’accès à distance (comment les personnes se connectent de l’extérieur)
- le partage d’information avec des groupes externes (échanges externes)
Étape 6 : Valider la limite par rapport aux exigences du niveau 1
Vérifiez que votre périmètre est suffisamment vaste pour évaluer toutes les exigences du niveau 1 du PCCC qui s’appliquent à vous. Si votre limite est si restreinte que vous ne pouvez pas, de bonne foi, vérifier une exigence, votre périmètre est probablement trop étroit.
Cartographie du périmètre par rapport aux exigences du niveau 1
Utilisez vos travaux de délimitation du périmètre et comparez-les aux exigences du niveau 1 ci-dessous.
03.01.01 Gestion des comptes
Votre périmètre devrait répertorier les systèmes et services qui possèdent des comptes dans la zone visée. Cela comprend les comptes d’utilisateur réguliers, les comptes administrateur, les comptes de service, les comptes partagés et tout compte externe.
03.01.02 Application du contrôle d’accès
Votre périmètre devrait indiquer où l’accès est autorisé ou bloqué. Par exemple : la connexion aux appareils, les autorisations sur les lecteurs partagés, les autorisations infonuagiques, les droits d’administrateur et l’accès à distance.
03.01.20 Utilisation de systèmes externes
Votre périmètre devrait répertorier tout système externe utilisé pour consulter, utiliser, enregistrer ou transmettre l’information. Cela peut inclure les appareils personnels (BYOD), les ordinateurs à domicile, les téléphones personnels, les outils de tiers et les systèmes des sous-traitants.
03.01.22 Contenu accessible au public
Votre périmètre devrait répertorier tout système accessible au public et susceptible d’exposer l’information. Il devrait aussi séparer clairement les sites Web/contenus publics des systèmes privés où l’information est manipulée.
03.05.01 Identification, authentification et réauthentification des utilisateurs
Votre périmètre devrait répertorier les systèmes qui vérifient l’identité d’un utilisateur lorsqu’il se connecte à la zone visée.
03.05.02 Identification et authentification des appareils
Votre périmètre devrait répertorier tout système ou service qui fait confiance à un appareil selon son identité (par exemple, nom/certificat d’ordinateur) ou qui exige qu’un appareil prouve son identité.
03.05.03 Authentification multifacteur
Votre périmètre devrait indiquer où l’authentification multifacteur (AMF/MFA) est requise. Portez une attention particulière à l’accès à distance, à l’accès infonuagique, à l’accès administrateur ainsi qu’aux outils de courriel ou de collaboration.
03.08.03 Assainissement des supports
Votre périmètre devrait répertorier chaque type de support susceptible de contenir l’information. Cela comprend les ordinateurs et serveurs, les téléphones et tablettes, les clés USB et sauvegardes, les imprimantes/copieurs qui stockent des données, ainsi que les dossiers papier nécessitant un effacement sécurisé ou une élimination sécuritaire.
03.10.01 Autorisations d’accès physique
Votre périmètre devrait répertorier les lieux où une personne doit être autorisée avant de pouvoir entrer. Cela peut inclure les bureaux, les zones d’entreposage des dossiers, les salles de serveurs, les salles d’équipement et (lorsque cela s’applique) les espaces de travail à domicile.
03.10.07 Contrôle d’accès physique
Votre périmètre devrait expliquer comment vous contrôlez, suivez ou limitez l’accès physique à la zone visée.
03.13.01 Protection des limites
Votre périmètre devrait montrer les « bords » de la zone visée — tant les bords externes que les principaux points de séparation internes. Cela comprend les connexions Internet, pare-feu, routeurs, VPN, limites infonuagiques, chemins de courriel et chemins d’administration à distance.
03.14.01 Correction des vulnérabilités
Votre périmètre devrait répertorier les systèmes, applications, plateformes et services dans le périmètre qui nécessitent des mises à jour et des correctifs, ou qui pourraient nécessiter des corrections pour des faiblesses connues.
03.14.02 Protection contre le code malveillant
Votre périmètre devrait indiquer où la protection contre les logiciels malveillants est utilisée ou requise, par exemple sur les ordinateurs portables et de bureau, les serveurs, les services de courriel et d’autres systèmes dans le périmètre.
Documenter les limites de votre périmètre
Appuyez votre documentation avec :
- une liste des actifs dans le périmètre (systèmes, appareils informatiques de point d’extrémité et applications)
- des schémas montrant comment les systèmes se connectent (limites logiques) et où l’équipement se trouve (limites physiques)
- les raisons pour lesquelles certains actifs sont hors périmètre
Personnes et contenu visés par la délimitation du périmètre
Lorsque vous définissez votre périmètre, examinez vos personnes, vos processus, votre technologie et vos installations sous l’angle de la cybersécurité.
Personnes
- Personnel, sous-traitants ou partenaires qui utilisent de l’ID et y ont accès
- Fournisseurs de services gérés (FSG/MSP) ou fournisseurs tiers qui configurent ou gèrent les systèmes informatiques dans votre périmètre
Identifiez les personnes qui accèdent à l’environnement visé, l’administrent, l’appuient, le sécurisent ou interagissent autrement avec celui-ci.
Cela peut inclure :
- des employés
- des sous-traitants
- du personnel temporaire
- des administrateurs
- du personnel du centre de services et du soutien technique
- des employés de fournisseurs de services gérés (FSG/MSP)
Processus et activités
- Toute tâche ou activité de travail (par exemple, approvisionnement, production de rapports ou communication) où vous stockez, transmettez ou protégez de l’ID
- L’information comprend le contenu de l’ID qui est créé, consulté, modifié, généré par un système automatisé ou imprimé
- Le contenu stocké désigne l’information enregistrée sur un ordinateur, un support électronique ou des dossiers papier
- Le transfert d’information se produit lorsque le contenu passe d’un actif informatique à un autre par voie électronique ou est déplacé physiquement
Examinez les processus pour répondre à des questions comme :
- Où l’information est-elle reçue ?
- Où est-elle stockée ?
- Qui la manipule ?
- Comment est-elle envoyée à l’externe ?
- Comment l’accès est-il approuvé ?
- Comment les systèmes sont-ils corrigés, protégés et assainis ?
- Consultez des personnes dans l’ensemble de votre organisation
- incluez des experts en sécurité Technologie de l'information (TI) et en cybersécurité
- incluez les personnes qui protègent l’information et les systèmes
- impliquez les dirigeants d’affaires qui gèrent les opérations et les investissements
- Assurez-vous que toutes les personnes touchées par les travaux font partie du processus
- La délimitation du périmètre et la maturité cyber devraient être un effort partagé
- Consultez des personnes dans l’ensemble de votre organisation
Technologie
- Ordinateurs portables, ordinateurs de bureau et appareils mobiles où vous consultez ou stockez de l’ID
- Systèmes locaux (internes) ou systèmes en ligne infonuagiques (p. ex., stockage de fichiers, outils de communication)
- Services de sécurité (p. ex., pare-feu, logiciels de sécurité de protection des points d’extrémité)
Installations
- Emplacements physiques où vous stockez de l’ID ou y accédez
- Les lieux où vous stockez ou utilisez de l’ID peuvent inclure des bureaux, des environnements de travail à domicile et des centres de données infonuagiques
Cela peut inclure :
- Bureaux et lieux de travail à domicile
- salles de serveurs
- classeurs ou lieux d’entreposage physique des dossiers
- emplacements d’entreposage hors site tels que les centres de données utilisés par des fournisseurs de services
Catégories d’actifs
Les actifs dans le périmètre regroupent tous les moyens qui traitent, stockent ou transmettent de l'ID.
Exemples :
- ordinateurs portables et ordinateurs de bureau
- appareils mobiles, comme les téléphones ou les tablettes
- partages de fichiers, stockage infonuagique et plateformes de collaboration
- systèmes de courriel utilisés pour envoyer ou recevoir de l’information
- serveurs, machines virtuelles et applications qui hébergent l’information
- supports de sauvegarde (clés USB, disques durs) ou dépôts de sauvegarde
- imprimantes et numériseurs pouvant stocker de l’information
Recours à des fournisseurs de services externes
Les orientations du niveau 1 indiquent que des fournisseurs de services externes (FSE) peuvent faire partie de votre périmètre. Les FSE sont définis comme une entreprise ou une personne externe que vous utilisez pour des travaux de TI ou de cybersécurité, y compris les personnes, la technologie ou les emplacements qu’elles utilisent pour fournir et gérer ces services.
Vous pouvez recourir à des FSE, comme des fournisseurs de courriel infonuagique ou des fournisseurs de services gérés, mais vous demeurez responsable de vérifier si :
- les FSE opèrent dans votre périmètre de sécurité convenu et si leurs mesures de sécurité satisfont aux exigences du niveau 1 du PCCC
- le contrat que vous avez avec votre fournisseur de services respecte vos exigences relatives à l’emplacement des données (résidence) et à la protection des renseignements personnels, et qu’il applique l’authentification multifacteur (AMF/MFA) ainsi que des règles de connexion sécurisée
Exemples :
- Microsoft 365 ou d’autres services infonuagiques de collaboration
- fournisseurs de services gérés (FSG/MSP)
- fournisseurs de services de sécurité gérés
- fournisseurs de courriel infonuagique ou d’hébergement
- services de sauvegarde ou de continuité impartis
- services d’identité ou d’accès à distance hébergés à l’externe
Documentation nécessaire pour le niveau 1
Certains d’entre vous connaissent peut-être les orientations et pratiques exemplaires de délimitation du périmètre du Cybersecurity Maturity Model (CMMC) de niveau 1 aux États-Unis. Veuillez noter qu’il peut y avoir des différences entre les exigences d’autres pays et ce qui est attendu dans le cadre du PCCC. Plus précisément, lorsque vous déclarez votre conformité aux exigences du niveau 1 du PCCC, vous devriez être prêt à partager avec le personnel du PCCC les documents suivants :
- une justification de périmètre (une explication des raisons pour lesquelles chaque actif est dans le périmètre ou non), décrivant l’inclusion/l’exclusion des actifs
- un schéma réseau simple montrant où se trouvent les systèmes (physique) et comment ils se connectent (logique)
- une liste des actifs dans le périmètre, incluant les appareils et les systèmes
- une liste des actifs hors périmètre et des actifs spécialisés, le cas échéant
- les installations identifiées (p. ex., lieux de travail), ainsi que les points de stockage, de manipulation et de traitement physiques
- des preuves des tâches de sécurité (p. ex., contrats, ententes, configurations et principaux paramètres de sécurité)
- une liste des employés qui accèdent à l’ID et leurs rôles
- des notes sur les systèmes externes, l’accès à distance et les ordinateurs ou téléphones personnels des employés utilisés pour le travail
Plus de détails sur les appareils, les dossiers et les systèmes
Appareils personnels à domicile des employés
Si des employés utilisent leurs propres appareils pour accéder à l’ID, incluez-les dans votre processus de définition du périmètre. Et si applicable, exigez l’AMF/MFA et des mesures de sécurité des appareils pour l’accès à distance.
Appareils mobiles professionnels ou personnels
Tout appareil mobile est dans le périmètre s’il peut accéder à de l’ID, même s’il n’est utilisé que pour le courriel.
Dossiers papier, imprimantes et numériseurs
La délimitation du périmètre au niveau 1 traite les documents papier comme un type de stockage : incluez-les. Si une machine peut numériser, stocker et transmettre de l’ID, elle peut être dans le périmètre.
Exclure des appareils
Vous ne pouvez pas exclure un appareil simplement parce que quelqu’un pense qu’il n’est « pas important ». Incluez ou excluez les appareils selon qu’ils peuvent accéder à de l’ID.
Processus
Les processus peuvent ne pas définir à eux seuls les limites du périmètre, mais ils demeurent importants pour identifier où l’ID est créée, manipulée, partagée, approuvée, corrigée (mises à jour), ou consultée.
Systèmes des sous-traitants
Les sous-traitants sont responsables de leur propre exercice de définition du périmètre et devraient également suivre les lignes directrices applicables.
Si vous êtes l’entrepreneur principal, vous devriez vous assurer que vos sous-traitants détiennent la certification appropriée et que, s’ils stockent, utilisent ou transmettent la même information désignée que vous, ils appliquent le même exercice rigoureux de délimitation du périmètre; vous devriez également documenter qu’ils l’ont fait.
Si vos sous-traitants n’auront pas accès à de l’ID, vous devriez vous assurer d’avoir des preuves de cette décision et documenter la justification qui la confirme.
