{"id":12042,"date":"2024-02-07T09:48:49","date_gmt":"2024-02-07T08:48:49","guid":{"rendered":"https:\/\/citalid.com\/?p=12042"},"modified":"2026-08-13T16:42:03","modified_gmt":"2026-08-13T14:42:03","slug":"framework-securite-cyber","status":"publish","type":"post","link":"https:\/\/citalid.com\/fr\/resources\/framework-securite-cyber\/","title":{"rendered":"Framework de s\u00e9curit\u00e9 : lequel choisir ?"},"content":{"rendered":"<em>NIST 800-53, CIS V7, MITRE D3FEND\u2026<\/em> Les sp\u00e9cialistes de la s\u00e9curit\u00e9 et du risk management se trouvent face \u00e0 un large panel de frameworks de s\u00e9curit\u00e9, rendant complexe le choix de celui qui sera le plus adapt\u00e9 \u00e0 leur contexte. Celui-ci est d\u2019autant plus <strong>crucial<\/strong>, que les \u00e9quipes de s\u00e9curit\u00e9 font face \u00e0 une <strong>charge de travail \u00e9lev\u00e9e,<\/strong> au sein d\u2019un <strong>\u00e9cosyst\u00e8me complexe<\/strong> et qu\u2019il s\u2019agit de concentrer les efforts de tous vers une m\u00eame direction afin de garantir leur efficacit\u00e9.\r\n\r\nUn framework de s\u00e9curit\u00e9 est <strong>un ensemble complet et structur\u00e9 de processus, de standards, pour la gestion de la s\u00e9curit\u00e9 et des risques d\u2019une organisation<\/strong>. Il fournit une structure pour organiser les mesures de s\u00e9curit\u00e9 afin de s&rsquo;assurer qu&rsquo;ils sont <strong>complets et coh\u00e9rents<\/strong>. Les entreprises peuvent ainsi <strong>mieux<\/strong> <strong>identifier, \u00e9valuer et <a href=\"https:\/\/citalid.com\/fr\/cyber-risk-quantification\" target=\"_blank\" rel=\"noopener\">g\u00e9rer les risques de cybers\u00e9curit\u00e9<\/a><\/strong> qui p\u00e8sent sur elles. Cette approche proactive participe au <a href=\"https:\/\/citalid.com\/fr\/optimisation-de-la-posture-de-securite\/\" target=\"_blank\" rel=\"noopener\"><strong>renforcement de la s\u00e9curit\u00e9 globale<\/strong><\/a>. De plus, certains frameworks sont particuli\u00e8rement reconnus dans le milieu de la cybers\u00e9curit\u00e9, ce qui peut apporter une <strong>cr\u00e9dibilit\u00e9<\/strong>, voire un <strong>avantage concurrentiel<\/strong> \u00e0 certaines entreprises ou \u00eatre tout bonnement<strong> obligatoire<\/strong> pour travailler avec un client ou r\u00e9pondre \u00e0 un appel d\u2019offre.\r\n\r\nSelon l\u2019organisme qui en est \u00e0 l\u2019origine, le framework de s\u00e9curit\u00e9 est appel\u00e9 directive, standard, norme, r\u00e9f\u00e9rentiel\u2026 Dans cet article, nous avons rassembl\u00e9 tous ces \u00e9l\u00e9ments sous une seule et m\u00eame appellation\u00a0: <a href=\"https:\/\/citalid.com\/fr\/resources\/profil-defense-interface-nouveaute\/\" target=\"_blank\" rel=\"noopener\"><strong>framework de s\u00e9curit\u00e9<\/strong><\/a>.\r\n\r\nTous n\u2019ont pas le m\u00eame objectif. Certains ont une port\u00e9e plut\u00f4t <strong>op\u00e9rationnelle<\/strong>\u00a0: on cherche \u00e0 mettre en place des mesures pour b\u00e2tir la strat\u00e9gie de cybers\u00e9curit\u00e9 de l\u2019organisation, \u00e0 certifier un niveau dans ce domaine, \u00e0 \u00eatre en conformit\u00e9 avec la l\u00e9gislation d\u2019un pays&#8230; Certains remplissent plut\u00f4t un but de <strong>gouvernance<\/strong>, car ils s\u2019appuient sur la mise en place de politiques au sein de l\u2019organisation pour \u00e9lever le niveau de r\u00e9silience.\r\n\r\nEnfin, si le choix de certains frameworks est laiss\u00e9 aux entreprises, d\u2019autres sont <strong>obligatoires \u00e0 un niveau national<\/strong> (ce sera le cas de <em>NIS2<\/em>, qui, en tant que directive europ\u00e9enne, formule des mesures obligatoires qui devront \u00eatre appliqu\u00e9es au niveau national par les entit\u00e9s concern\u00e9es) ou encore de <em>CMMC<\/em> (obligatoire pour les entreprises et les organisations de l\u2019industrie de d\u00e9fense am\u00e9ricaine). <strong>Comment choisir le framework de cybers\u00e9curit\u00e9 qui correspond le mieux \u00e0 son contexte ?<\/strong>\r\n\r\nCet article est d\u00e9di\u00e9 aux frameworks de s\u00e9curit\u00e9 pris en charge par la plateforme Citalid, que vous trouverez class\u00e9s par ordre alphab\u00e9tique :\r\n<ul>\r\n \t<li>CIS v7<\/li>\r\n \t<li>CIS v8<\/li>\r\n \t<li>CMMC<\/li>\r\n \t<li>Guide d\u2019hygi\u00e8ne informatique (ANSSI)<\/li>\r\n \t<li>IEC 62443<\/li>\r\n \t<li>ISO\/IEC 2013<\/li>\r\n \t<li>ISO\/IEC 2022<\/li>\r\n \t<li>Microsoft Secure Score<\/li>\r\n \t<li>MITRE D3fend<\/li>\r\n \t<li>NESA<\/li>\r\n \t<li>NIST CSF<\/li>\r\n \t<li>NIST 800-53<\/li>\r\n<\/ul>\r\n<a class=\"btn-neon text-center width-fill\" title=\"Ebook - Frameworks\" href=\"https:\/\/citalid.com\/ebook-frameworks-de-securite\/\" target=\"_blank\" rel=\"nofollow noopener\">Consulter l&rsquo;e-book<\/a>\r\n<h2>CIS v7 et v8<\/h2>\r\n<h3>Qu\u2019est-ce que c\u2019est\u00a0?<\/h3>\r\nLes frameworks <em>CIS Critical Security Controls<\/em> sont d\u00e9velopp\u00e9s depuis 2008 par le <em>Center for Internet Security<\/em>, une organisation \u00e0 but non lucratif qui propose notamment des \u00e9tudes \u00e0 destination des professionnels de l\u2019informatique. Ils ont \u00e9t\u00e9 con\u00e7us pour \u00eatre le<strong>\u00a0point de d\u00e9part d\u2019une d\u00e9marche de cybers\u00e9curit\u00e9 pour les organisations<\/strong>. Pour cela, ils proposent trois niveaux de s\u00e9ries de mesures, appel\u00e9s <strong>\u00ab\u00a0groupes d\u2019impl\u00e9mentation\u00a0\u00bb<\/strong>, adapt\u00e9s \u00e0 la taille et \u00e0 la maturit\u00e9 de l\u2019organisation\u00a0:\r\n<ul>\r\n \t<li>Groupe d\u2019impl\u00e9mentation 1\u00a0(IG1)\u00a0: il est destin\u00e9 aux entreprises de petite taille, sans expertise dans le domaine de la cybers\u00e9curit\u00e9 et dont le niveau de sensibilit\u00e9 est bas\u00a0;<\/li>\r\n \t<li>Groupe d\u2019impl\u00e9mentation 2 (IG2, en cumulation avec les mesures de IG1)\u00a0: il correspond aux organisations qui disposent d\u2019une \u00e9quipe informatique et dont les donn\u00e9es peuvent \u00eatre sensibles, qui est soumise \u00e0 des exigences en termes de conformit\u00e9, et dont une attaque est susceptible de g\u00e9n\u00e9rer une interruption d\u2019activit\u00e9 et des probl\u00e8mes de relations publiques\u00a0;<\/li>\r\n \t<li>Groupe d\u2019impl\u00e9mentation 3 (IG3, en cumulation avec IG1 et IG2)\u00a0: celui-ci est adapt\u00e9 aux organisations qui disposent de professionnels de cybers\u00e9curit\u00e9, issus de disciplines vari\u00e9es, dont les donn\u00e9es posent un probl\u00e8me de sensibilit\u00e9 et de criticit\u00e9, qui sont concern\u00e9es par une mise en conformit\u00e9 r\u00e9glementaire et dont une cyberattaque est susceptible d\u2019impacter une partie de la supply chain.<\/li>\r\n<\/ul>\r\n<h3>Quels sont ses avantages\u00a0?<\/h3>\r\nLes frameworks <em>CIS<\/em> peuvent \u00eatre cumul\u00e9s avec un framework <em>NIST<\/em> (voir ci-apr\u00e8s) pour une meilleure gestion des risques et sont <strong>reconnus au niveau mondial<\/strong>. Ce sont d\u2019ailleurs des frameworks que l\u2019on rencontre tr\u00e8s souvent car ils peuvent \u00eatre appliqu\u00e9s par des organisations de tous secteurs et de toutes tailles. Les lignes directrices de ces frameworks concernent plut\u00f4t <strong>la d\u00e9fense et l\u2019att\u00e9nuation du risque cyber<\/strong> que la mise en conformit\u00e9. N\u00e9anmoins, le groupe <em>CIS<\/em> a effectu\u00e9 un grand nombre de cartographies de leurs frameworks vers d\u2019autres r\u00e9f\u00e9rentiels, aidant grandement les organisations \u00e0 conna\u00eetre leur niveau de s\u00e9curit\u00e9, que ce soit sur d\u2019autres frameworks ou sur des obligations l\u00e9gales (RGPD, PCI DSS).\r\n<h3>Quels sont ses inconv\u00e9nients\u00a0?<\/h3>\r\nLa conformit\u00e9 avec ce framework de s\u00e9curit\u00e9 n\u00e9cessite <strong>beaucoup de temps, d&rsquo;efforts et d&rsquo;investissements financiers<\/strong>, en particulier pour les petites organisations dont les ressources sont limit\u00e9es. Il peut parfois \u00eatre consid\u00e9r\u00e9 comme <strong>trop complexe<\/strong> (153 mesures \u00e0 appliquer) et <strong>pas assez sp\u00e9cifique \u00e0 un secteur donn\u00e9<\/strong>, ce qui implique que tous les contr\u00f4les de s\u00e9curit\u00e9 compris ne sont pas forc\u00e9ment pertinents \u00e0 l\u2019activit\u00e9 de votre organisation. Enfin l&rsquo;obtention et le maintien de la conformit\u00e9 \u00e0 un cadre de s\u00e9curit\u00e9 peuvent entra\u00eener <strong>des co\u00fbts li\u00e9s \u00e0 la formation, aux mises \u00e0 jour technologiques et, \u00e9ventuellement, \u00e0 des audits par des tiers<\/strong>.\r\n\r\n<span class=\"text-orange\"><em>Pour en savoir plus, cliquez<a href=\"https:\/\/www.cisecurity.org\/insights\/white-papers\/cis-controls-v7-measures-metrics\" target=\"_blank\" rel=\"nofollow noopener\"> ici<\/a>.<\/em><\/span>\r\n<h2>CMMC<\/h2>\r\n<h3>Qu\u2019est-ce que c\u2019est\u00a0?<\/h3>\r\nInitiales de \u00ab\u00a0<em>Cybersecurity Maturity Model Certification<\/em>\u00a0\u00bb, le <em>CMMC<\/em> est un framework de s\u00e9curit\u00e9 permet d\u2019\u00e9valuer le niveau de maturit\u00e9 des organisations en mati\u00e8re de protection des informations non classifi\u00e9es. Il fonctionne par tubes. Il est <strong>particuli\u00e8rement adapt\u00e9 aux entreprises de la BITD<\/strong>.\r\n\r\nSelon le niveau de sensibilit\u00e9 des informations manipul\u00e9es et la caract\u00e9ristique des processus de transmission des donn\u00e9es, l\u2019organisation est tenue de mettre en \u0153uvre un certain nombre de normes de cybers\u00e9curit\u00e9 plus ou moins avanc\u00e9es. Ce framework permet au <em>D\u00e9partement de la D\u00e9fense am\u00e9ricain<\/em> de v\u00e9rifier la mise en \u0153uvre de celles-ci et il peut \u00eatre demand\u00e9 \u00e0 certains sous-traitants travaillant avec lui d\u2019obtenir un <strong>niveau sp\u00e9cifique<\/strong> une fois le framework <em>CMMC<\/em> compl\u00e8tement mis en place, qui est <strong>parfois l\u2019une des conditions pour valider un contrat commercial<\/strong>.\r\n<h3>Qu\u2019est-ce que ce framework peut apporter \u00e0 mon organisation\u00a0?<\/h3>\r\nCe framework de s\u00e9curit\u00e9 est en train de devenir une <strong>exigence standard<\/strong> pour les entrepreneurs et les sous-traitants de la d\u00e9fense aux Etats-Unis. Si vous avez des interactions commerciales avec ce secteur, ce framework peut \u00eatre un <strong>atout<\/strong> pour vous, en vous apportant \u00e0 la fois <strong>cr\u00e9dibilit\u00e9 et avantage concurrentiel<\/strong>.\r\n<h3>Quels sont ses inconv\u00e9nients ?<\/h3>\r\nToutefois, ce framework contient un nombre de mesures assez <strong>cons\u00e9quent<\/strong>, ce qui peut potentiellement impacter l\u2019activit\u00e9 quotidienne de votre entreprise. Comme beaucoup d\u2019autres frameworks, il suppose un <strong>suivi continu<\/strong> afin de pouvoir conserver un bon niveau de cybers\u00e9curit\u00e9. Enfin, il requiert un certain niveau de maturit\u00e9 d\u00e9fensive pr\u00e9alable et il n\u2019est <strong>pas conseill\u00e9 aux petites entreprises<\/strong> car il peut \u00eatre un frein \u00e0 leur collaboration ou \u00e0 l\u2019obtention de contrats avec d\u2019autres entit\u00e9s, en raison du nombre de mesures et de leur rigidit\u00e9, qui peut \u00eatre ressentie par les partenaires.\r\n<h3>Existe-t-il une version plus r\u00e9cente\u00a0?<\/h3>\r\nUne version 2.0 de ce framework est disponible, et dispose de <strong>trois niveaux d\u2019application<\/strong> en fonction de l\u2019avancement en cybers\u00e9curit\u00e9 de l\u2019organisation : fondamental, avanc\u00e9 et expert. Chaque niveau est align\u00e9 avec les normes propos\u00e9es par le framework NIST (voir paragraphe d\u00e9di\u00e9) et selon le profil de l\u2019organisation, elle peut \u00eatre tenue d\u2019appliquer 17 \u00e0 110 bonnes pratiques de cybers\u00e9curit\u00e9, voire d\u2019adopter le framework NIST SP 800-172 pour celles qui seront concern\u00e9es par le niveau expert.\r\n\r\n<span class=\"text-orange\"><em>Pour en savoir plus, cliquez <a href=\"https:\/\/www.cmmc-eu.com\/cmmc-framework\/\" target=\"_blank\" rel=\"nofollow noopener\">ici<\/a>.<\/em><\/span>\r\n<h2 class=\"label-h3\"><span class=\"text-orange\">Guide d&rsquo;hygi\u00e8ne de l&rsquo;ANSSI<\/span><\/h2>\r\nLe <em>guide d\u2019hygi\u00e8ne de l\u2019ANSSI<\/em> comporte 42 mesures, qui peuvent \u00eatre mis en place pour <strong>initier la strat\u00e9gie de cybers\u00e9curit\u00e9<\/strong> de l\u2019entreprise. Il constitue un <strong>socle commun minimum<\/strong> pour la protection des informations des organisations fran\u00e7aises. Une fois toutes les mesures mises en place, on peut consid\u00e9rer que l\u2019organisation est capable d\u2019interagir avec ses partenaires et de servir ses clients en respectant <strong>l\u2019int\u00e9grit\u00e9 et la confidentialit\u00e9 des informations<\/strong> qui les concernent.\r\n\r\n<section class=\"bg-blue-gradient br-20 container-fluid my-55 p-25\"><div class=\"align-items-lg-center d-flex flex-column flex-lg-row gap-20 justify-content-between\"><p class=\"mb-0\">D\u00e9couvrez comment Citalid transforme le risque cyber en langage commun pour les dirigeants<\/p><a class=\"btn-cyber\" href=\"https:\/\/citalid.com\/fr\/gouvernance-cyber\/\">D\u00c9COUVRIR LA GOUVERNANCE CYBER<\/a><\/div><\/section>\r\n\r\nParticuli\u00e8rement recommand\u00e9 aux <strong>jeunes entreprises<\/strong> qui souhaiteraient effectuer un <strong>premier pas<\/strong> en termes de strat\u00e9gie de s\u00e9curit\u00e9, il est assez <strong>simple<\/strong> \u00e0 mettre en place et <strong>convient \u00e0 la plupart des secteurs d\u2019activit\u00e9<\/strong>. Deux niveaux de s\u00e9curit\u00e9 sont disponibles afin de s\u2019adapter au niveau de maturit\u00e9 de l\u2019entreprise, permettant \u00e0 certaines entreprises d\u2019aller plus loin par rapport \u00e0 ce qui est pr\u00e9vu par l\u2019ANSSI. Bien s\u00fbr, dans le cadre d\u2019une progression de la d\u00e9marche de r\u00e9silience de l\u2019organisation, on peut le cumuler avec d\u2019autres frameworks de s\u00e9curit\u00e9.\r\n\r\n<span class=\"text-orange\"><em>Pour en savoir plus, cliquez <a href=\"https:\/\/cyber.gouv.fr\/publications\/guide-dhygiene-informatique\" target=\"_blank\" rel=\"nofollow noopener\">ici<\/a>.<\/em><\/span>\r\n<h2>IEC 62443<\/h2>\r\n<h3>Qu\u2019est-ce que c\u2019est\u00a0?<\/h3>\r\n<em>IEC 62443<\/em> a \u00e9t\u00e9 d\u00e9velopp\u00e9 par l\u2019<em>International Society of Automation (ISA)<\/em>, puis approuv\u00e9 par la <em>Commission Electrotechnique Internationale (IEC)<\/em>. Il s\u2019agit d\u2019une s\u00e9rie internationale de normes sur les \u00ab\u00a0<strong>R\u00e9seaux de communication industriels &#8211; S\u00e9curit\u00e9 informatique des r\u00e9seaux et des syst\u00e8mes<\/strong>\u00ab\u00a0, cr\u00e9\u00e9e au d\u00e9but des ann\u00e9es 2000.\r\n\r\nCe framework de s\u00e9curit\u00e9 est compos\u00e9 de <strong>4 niveaux<\/strong>\u00a0:\r\n<ul>\r\n \t<li>G\u00e9n\u00e9ralit\u00e9s\u00a0;<\/li>\r\n \t<li>Organisation\u00a0: policies et proc\u00e9dures\u00a0;<\/li>\r\n \t<li>Syst\u00e8mes\u00a0;<\/li>\r\n \t<li>Produits.<\/li>\r\n<\/ul>\r\n<h3>Quels sont ses avantages\u00a0?<\/h3>\r\n<em>IEC 62443<\/em> est adapt\u00e9 aux <strong>environnements industriels<\/strong>, pour lesquels les mesures et les contr\u00f4les de s\u00e9curit\u00e9 sont particuli\u00e8rement pertinents. Il est <strong>reconnu au niveau mondial<\/strong>, ce qui permet aux entreprises qui le mettent en place d\u2019acqu\u00e9rir une certaine <strong>cr\u00e9dibilit\u00e9<\/strong>. Gr\u00e2ce \u00e0 une approche bas\u00e9 sur les risques, il permet de <strong>prioriser<\/strong> les mesures de s\u00e9curit\u00e9 et couvre diff\u00e9rents aspects de la cybers\u00e9curit\u00e9 industriels, c\u2019est-\u00e0-dire les <strong>politiques, les processus et les mesures techniques<\/strong>.\r\n<h3>Quels sont ses inconv\u00e9nients\u00a0?<\/h3>\r\nToutefois, il n\u00e9cessite une <strong>bonne connaissance pr\u00e9alable des principes de la cybers\u00e9curit\u00e9 et des processus industriels<\/strong>, puisque les \u00e9quipes IT et OT vont devoir collaborer pour mettre en place les mesures pr\u00e9conis\u00e9es par le framework et effectuer les contr\u00f4les.\r\n\r\n<span class=\"text-orange\"><em>Pour en savoir plus, cliquez <a href=\"https:\/\/www.isa-france.org\/isa-99\" target=\"_blank\" rel=\"nofollow noopener\">ici<\/a>.<\/em><\/span>\r\n<h2>ISO\/IEC 27001<\/h2>\r\n<h3>Qu\u2019est-ce que c\u2019est\u00a0?<\/h3>\r\n<em>ISO\/IEC 27001<\/em> est le framework de s\u00e9curit\u00e9 <strong>le plus connu et le plus utilis\u00e9<\/strong>. Publi\u00e9 pour la premi\u00e8re fois en 2005, il sert \u00e0 certifier les organisations dans leur d\u00e9marche de cybers\u00e9curit\u00e9.\u00a0 Il fait partie de la suite ISO 27000, une liste de recommandations des meilleures pratiques en management de la s\u00e9curit\u00e9 de l\u2019information.\r\n<h3>Quels sont les avantages et les inconv\u00e9nients d\u2019ISO-27001 2013\u00a0?<\/h3>\r\nISO-27001 2013 est la version <strong>la plus largement utilis\u00e9e<\/strong> par les organisations, <strong>au niveau international<\/strong>. Elle comporte des <strong>mesures plus d\u00e9taill\u00e9es et plus sp\u00e9cifiques<\/strong>, qui peuvent fournir davantage d&rsquo;orientations et d&rsquo;assurance en mati\u00e8re de s\u00e9curit\u00e9 de l&rsquo;information. Toutefois, elle est \u00e9galement <strong>plus complexe et plus rigide<\/strong>, ce qui peut rendre plus difficile l&rsquo;adaptation \u00e0 l&rsquo;\u00e9volution de l&rsquo;environnement commercial et technologique. Elle est \u00e9galement moins align\u00e9e sur les autres normes de gestion ISO, ce qui peut poser des <strong>probl\u00e8mes d&rsquo;int\u00e9gration et de coh\u00e9rence<\/strong>.\r\n<h3>Quels sont les avantages et les inconv\u00e9nients d\u2019ISO-27001 2022\u00a0?<\/h3>\r\nQuant \u00e0 <em>ISO-27001 2022<\/em>, il s\u2019agit d\u2019une version est <strong>plus moderne et plus souple<\/strong>, ce qui peut faciliter son adaptation et sa mise en \u0153uvre pour diff\u00e9rentes organisations et diff\u00e9rents sc\u00e9narios. Elle comporte des contr\u00f4les moins nombreux et plus simples, <strong>r\u00e9duisant alors la charge et le co\u00fbt de la cybers\u00e9curit\u00e9<\/strong>. Elle est \u00e9galement plus align\u00e9e sur d\u2019autres normes de gestion ISO, permettant ainsi de faciliter son int\u00e9gration et sa coh\u00e9rence. Cependant, elle est \u00e9galement <strong>moins mature et moins test\u00e9e<\/strong>, \u00e0 ce jour.\r\n\r\n<span class=\"text-orange\"><em>Pour en savoir plus, cliquez <a href=\"https:\/\/www.iso.org\/fr\/standard\/27001\" target=\"_blank\" rel=\"nofollow noopener\">ici<\/a>.<\/em><\/span>\r\n<h2>Microsoft Secure Score<\/h2>\r\n<h3>Qu\u2019est-ce que c\u2019est\u00a0?<\/h3>\r\n<em>Microsoft Secure Score<\/em> est un framework de s\u00e9curit\u00e9 qui a \u00e9t\u00e9 d\u00e9velopp\u00e9 pour r\u00e9pondre aux besoins des services de <em>Microsoft 365<\/em>.\r\n<h3>Quels sont ses avantages\u00a0?<\/h3>\r\nTr\u00e8s<strong> simple<\/strong> \u00e0 mettre en place, il est automatis\u00e9 et il g\u00e9n\u00e8re des <strong>m\u00e9triques de s\u00e9curit\u00e9 quantifiables<\/strong>, ce qui facilite le suivi de l\u2019application des mesures. Il dispense des recommandations personnalis\u00e9es, ce qui lui permet de s\u2019adapter au syst\u00e8me d\u2019information de l\u2019entreprise. Il priorise les contr\u00f4les de s\u00e9curit\u00e9. De plus, il repose sur un <strong>syst\u00e8me de scoring<\/strong>, ce qui rend plus accessible la mise en place du framework.\r\n<h3>A-t-il des inconv\u00e9nients\u00a0?<\/h3>\r\nN\u00e9anmoins, il n\u2019est que <strong>partiel<\/strong> car il n\u2019est adapt\u00e9 qu\u2019aux services de Microsoft 365, dont il d\u00e9pend, et ne couvre pas tous les aspects de la cybers\u00e9curit\u00e9.\r\n\r\n<span class=\"text-orange\"><em>Pour en savoir plus, cliquez <a href=\"https:\/\/learn.microsoft.com\/fr-fr\/microsoft-365\/security\/defender\/microsoft-secure-score-whats-new?view=o365-worldwide\" target=\"_blank\" rel=\"nofollow noopener\">ici<\/a>.<\/em><\/span>\r\n<h2>MITRE D3FEND<\/h2>\r\n<h3>Qu\u2019est-ce que c\u2019est\u00a0?<\/h3>\r\n<em>MITRE D3FEND<\/em> est un framework lanc\u00e9 par la <em>MITRE Corporation<\/em>, une organisation priv\u00e9e \u00e0 but non lucratif dont la mission est de conseiller l\u2019<em>US Air Force<\/em> en termes d\u2019ing\u00e9nierie et sur des sujets techniques en g\u00e9n\u00e9ral. Le d\u00e9partement sp\u00e9cialis\u00e9 en cybers\u00e9curit\u00e9 de la <em>NSA<\/em> a particip\u00e9 \u00e0 la cr\u00e9ation de <em>MITRE D3FEND<\/em> (\u00ab <em>Detection, Denial and Disruption Framework Empowering Network Defense\u00a0<\/em>\u00bb), lanc\u00e9 en 2021. Il est encore aujourd\u2019hui au <strong>stade exp\u00e9rimental<\/strong>.\r\n\r\n<em>MITRE D3FEND<\/em> est une <strong>base de connaissances organis\u00e9e principalement sous forme de graphe<\/strong>, permettant d\u2019am\u00e9liorer la strat\u00e9gie de cyberd\u00e9fense de l\u2019entreprise. Il se veut \u00eatre une sorte de <strong>catalogue de techniques d\u00e9fensives<\/strong> de cybers\u00e9curit\u00e9 et de leurs relations avec les techniques offensives\/adversaires. Il est compos\u00e9 de trois \u00e9l\u00e9ments\u00a0: un <strong>graphe de connaissances<\/strong> qui r\u00e9sume les m\u00e9thodes d\u00e9fensives, une <strong>s\u00e9rie d\u2019interfaces utilisateur<\/strong> pour acc\u00e9der \u00e0 ces donn\u00e9es et une <strong>fa\u00e7on de mettre en correspondance ces mesures d\u00e9fensives avec <em>MITRE ATT&amp;CK<\/em><\/strong>, ax\u00e9 sur les techniques des cyberattaquants.\r\n\r\nL\u2019objectif principal de <em>D3FEND<\/em> est de participer \u00e0 la <strong>standardisation du vocabulaire<\/strong> utilis\u00e9 pour d\u00e9crire les techniques des cyberattaquants. Mais il a deux usages principaux reconnus par MITRE, qui sont l\u2019<strong>analyse de fonctionnalit\u00e9s de produits<\/strong> de s\u00e9curit\u00e9 et gr\u00e2ce \u00e0 une passerelle avec ATT&amp;CK, la <strong>d\u00e9termination de la fa\u00e7on dont ces produits mettent leurs fonctionnalit\u00e9s en application<\/strong>.\r\n<h3>Quels sont les avantages et les inconv\u00e9nients de MITRE D3FEND\u00a0?<\/h3>\r\n<em>MITRE D3FEND<\/em> se cumule donc avec <em>ATT&amp;CK<\/em>, ce qui est <strong>\u00e0 la fois un avantage et un inconv\u00e9nient<\/strong> puisque sa mise en place implique de bien conna\u00eetre ces deux frameworks. Toutefois, il permet une <strong>d\u00e9marche proactive<\/strong> puisqu\u2019il offre des conseils pratiques aux organisations et il favorise la collaboration entre les utilisateurs, qui sont encourag\u00e9s \u00e0 partager leurs id\u00e9es, leurs exp\u00e9riences et leurs bonnes pratiques pour am\u00e9liorer leur strat\u00e9gie d\u00e9fensive. N\u00e9anmoins, ce framework de s\u00e9curit\u00e9 peut \u00eatre <strong>insuffisant<\/strong> car il ne couvre pas tous les sc\u00e9narios d\u2019attaque et qu\u2019il ne prend pas suffisamment en compte les menaces \u00e9mergentes, ce qui peut fragiliser la capacit\u00e9 d\u2019anticipation de l\u2019entreprise.\r\n\r\n<span class=\"text-orange\"><em>Pour en savoir plus, cliquez <a href=\"https:\/\/d3fend.mitre.org\/\" target=\"_blank\" rel=\"nofollow noopener\">ici<\/a>.<\/em><\/span>\r\n<h2>NESA<\/h2>\r\n<em>NESA<\/em> est un framework reconnu par les pouvoirs publics des <strong>\u00c9mirats Arabes Unis<\/strong>. Il couvre le <strong>risk management, la r\u00e9ponse \u00e0 incident et les contr\u00f4les de s\u00e9curit\u00e9<\/strong>, et il correspond principalement aux normes de s\u00e9curit\u00e9s attendues des infrastructures critiques. Nous recommandons ce framework de s\u00e9curit\u00e9 si vous avez des activit\u00e9s commerciales avec ce pays, car il est particuli\u00e8rement align\u00e9 sur les normes nationales.\r\n\r\n<span class=\"text-orange\"><em>Pour en savoir plus, cliquez <a href=\"https:\/\/educationstandards.nsw.edu.au\/wps\/portal\/nesa\/teacher-accreditation\/resources\/professional-experience-framework\" target=\"_blank\" rel=\"nofollow noopener\">ici<\/a>.<\/em><\/span>\r\n<h2>NIST CSF et NIST 800-53<\/h2>\r\n<h3>Qu\u2019est-ce que c\u2019est\u00a0?<\/h3>\r\nLes frameworks de s\u00e9curit\u00e9 <em>NIST CSF<\/em> et <em>NIST 800-53<\/em> sont publi\u00e9s par <em>National Institute of Standards and Technology<\/em>, une agence du d\u00e9partement am\u00e9ricain du commerce. Ils sont issus la loi \u00ab <em>Cybersecurity Enhancement Act<\/em>\u00a0\u00bb vot\u00e9e par le Congr\u00e8s am\u00e9ricain en 2014.\r\n<h3>Quels sont les avantages et les inconv\u00e9nients de NIST CSF\u00a0?<\/h3>\r\n<em>NIST CSF<\/em> est un framework de s\u00e9curit\u00e9 <strong>internationalement reconnu<\/strong>, qui permet d\u2019instaurer un <strong>langage commun<\/strong> au sein de l\u2019organisation pour mettre en place des mesures de cybers\u00e9curit\u00e9. Document constitu\u00e9 de 48 pages de mesures \u00e0 mettre en place, il est <strong>tr\u00e8s orient\u00e9 vers la r\u00e9duction du risque cyber<\/strong> au sein de l\u2019organisation. Il est simple de le cumuler avec d\u2019autres standards de s\u00e9curit\u00e9, ce qui permet d\u2019<strong>optimiser sa protection<\/strong>, car il est <strong>moins prescriptif<\/strong> que d\u2019autres frameworks et reste <strong>tr\u00e8s personnalisable<\/strong>.\r\n\r\nSon inconv\u00e9nient principal r\u00e9side dans le fait qu\u2019il est <strong>difficile \u00e0 int\u00e9grer pour de petites entreprises ou organisations<\/strong>, en raison de sa <strong>complexit\u00e9<\/strong> mais aussi parce qu\u2019il s\u2019appuie fortement sur l\u2019<strong>\u00e9valuation des risques<\/strong>, processus particuli\u00e8rement complexe.\r\n<h3>Quels sont les avantages et les inconv\u00e9nients de NIST 800-53\u00a0?<\/h3>\r\n<em>NIST 800-53<\/em> est consid\u00e9r\u00e9 comme un framework <strong>adaptable et complet<\/strong>. Aux Etats-Unis, il est reconnu et utilis\u00e9 au niveau gouvernemental, mais aussi dans diverses industries, ce qui peut permettre un <strong>gain de cr\u00e9dibilit\u00e9<\/strong> pour les organisations qui choisissent de l\u2019adopter. Cependant, il a \u00e9t\u00e9 con\u00e7u pour le syst\u00e8me d\u2019information f\u00e9d\u00e9ral am\u00e9ricain, ce qui signifie que <strong>toutes les mesures ne sont pas adapt\u00e9es aux organisations qui d\u00e9cident de l\u2019appliquer.<\/strong> Le niveau de personnalisation de ce framework est \u00e9galement <strong>difficile \u00e0 estimer<\/strong>\u00a0et il faut <strong>une certaine mesure<\/strong> sur ce point pour qu\u2019il reste efficace. Enfin, on ne peut pas dire qu\u2019il soit tr\u00e8s facile \u00e0 int\u00e9grer, car il est compos\u00e9 d\u2019un <strong>tr\u00e8s grand nombre de mesures<\/strong>.\r\n\r\n<span class=\"text-orange\"><em>Pour en savoir plus, cliquez <a href=\"https:\/\/www.nist.gov\/cyberframework\" target=\"_blank\" rel=\"nofollow noopener\">ici<\/a>.<\/em><\/span>\r\n\r\n<em>Vous avez d\u00e9sormais toutes les cl\u00e9s pour choisir le ou les frameworks qui correspondent le mieux \u00e0 votre activit\u00e9 et \u00e0 vos ressources. Et si vous am\u00e9lioriez votre niveau de maturit\u00e9 d\u00e9fensive gr\u00e2ce \u00e0 une solution de quantification du risque cyber\u00a0? <\/em>\r\n<a title=\"Security Frameworks\" href=\"https:\/\/citalid.com\/ebook-frameworks-de-securite\/\" target=\"_blank\" rel=\"nofollow noopener\"><img decoding=\"async\" src=\"https:\/\/citalid.com\/wp-content\/uploads\/2024\/03\/Guide-Framework-de-securite.webp\" alt=\"\" title=\"\"><\/a>","protected":false},"excerpt":{"rendered":"NIST 800-53, CIS V7, MITRE D3FEND\u2026 Les sp\u00e9cialistes de la [&hellip;]","protected":false},"author":175698820,"featured_media":15423,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","rank_math_description":"Des frameworks de s\u00e9curit\u00e9, il en existe plein. Comment faire le bon choix ? Quels sont ceux pris en compte par Citalid ? Lisez notre article !","footnotes":""},"categories":[6638],"tags":[6639,6644,6651,6652],"topic":[6743,6750],"class_list":["post-12042","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article-de-blog","tag-citalid-fr","tag-cyber-fr","tag-cybersecurite-fr","tag-framework-fr","topic-risque-cyber","topic-reglementation"],"acf":[],"_links":{"self":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/12042","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/users\/175698820"}],"replies":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/comments?post=12042"}],"version-history":[{"count":0,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/12042\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media\/15423"}],"wp:attachment":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media?parent=12042"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/categories?post=12042"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/tags?post=12042"},{"taxonomy":"topic","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/topic?post=12042"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}