L'ensemble des contrôles de cybersécurité CAN/DGSI:104

Un guide en langage clair de chaque exigence de la norme nationale canadienne de cybersécurité pour les petites et moyennes organisations; organisé par section, avec les exigences de niveau 1 et de niveau 2 clairement expliquées.

N1

Niveau 1 : fondamental. Les exigences que chaque organisation devrait mettre en œuvre en premier. Aucune grande équipe de TI n'est requise.

N2

Niveau 2 : avancé. S'appuie sur le niveau 1. Destiné aux organisations qui font croître leur programme de cybersécurité. Vous devez terminer le niveau 1 avant le niveau 2.

Aller directement à une section

Comment cette norme est structurée

La norme CAN/DGSI:104 organise ses exigences en trois couches : des contrôles organisationnels qui posent les fondations, des contrôles techniques de base que chaque organisation devrait mettre en œuvre, et des contrôles propres à l'environnement qui s'appliquent selon la façon dont votre entreprise fonctionne.

Les exigences sont réparties en deux niveaux de maturité. Vous n'avez pas à tout faire d'un coup. Le niveau 1 vous met en route, et le niveau 2 s'appuie sur celui-ci à mesure que votre programme gagne en maturité.

Section 4 : Contrôles organisationnels

Leadership, responsabilisation et préparation

Avant que tout contrôle technique puisse fonctionner, l'organisation doit avoir la bonne structure en place. Ces quatre exigences établissent qui est responsable, quelle formation est nécessaire et comment le risque est compris.

4.1
Contrôle organisationnel | Section 4.1

Engagement de la direction

Les programmes de cybersécurité échouent quand la direction ne les pilote pas. Ce contrôle garantit que ce n'est pas seulement un problème de TI; il appartient à toute l'organisation.
Niveau 1

Exigences

  • Établir une politique de cybersécurité écrite avec des objectifs clairs
  • Veiller à ce que les ressources nécessaires au fonctionnement du programme soient financées
  • Communiquer les attentes en matière de cybersécurité dans toute l'organisation
  • Fixer des indicateurs mesurables et suivre les progrès
  • Appuyer les gestionnaires afin qu'ils assument la responsabilité dans leurs secteurs respectifs
4.2
Contrôle organisationnel | Section 4.2

Responsabilisation

Quelqu'un doit en être responsable. La norme exige qu'une personne de niveau supérieur soit nommée responsable, pas seulement « les TI ».
Niveau 1

Exigences

  • Nommer une personne de niveau supérieur pour superviser le programme de cybersécurité
  • Cette personne élabore et maintient le programme afin de respecter les contrôles de base
  • Elle documente et diffuse les politiques et procédures de sécurité auprès du personnel
  • Elle coordonne la formation de sensibilisation à la sécurité dans toute l'organisation
  • Elle dirige la réponse aux incidents de sécurité réels ou soupçonnés
  • Elle cerne et priorise les risques selon leur probabilité et leur incidence
4.3
Contrôle organisationnel | Section 4.3

Formation en cybersécurité

La plupart des atteintes impliquent une erreur humaine. Des employés formés constituent votre première ligne de défense.
Niveau 1

Exigences fondamentales

  • Former les employés sur les politiques de mots de passe
  • Apprendre au personnel à reconnaître l'hameçonnage et les communications suspectes
  • Veiller à ce que les employés maintiennent leurs appareils et leurs logiciels à jour
  • Couvrir le concept du privilège minimal : n'accéder qu'à ce qui est nécessaire pour le travail
Niveau 2

Exigences avancées

  • Fournir une preuve documentée d'une formation de sensibilisation à la sécurité régulière et continue pour tous les employés
4.4
Contrôle organisationnel | Section 4.4

Évaluation des risques de cybersécurité

Vous ne pouvez pas protéger ce à quoi vous n'avez pas réfléchi. Une évaluation des risques vous aide à comprendre ce que vous possédez, ce qui pourrait mal tourner et ce qu'il faut prioriser.
Niveau 1

Exigences fondamentales

  • Réaliser une évaluation des risques de cybersécurité (la norme comprend un questionnaire à l'annexe B pour vous aider à commencer)
  • Elle peut être réalisée à l'interne ou avec l'aide d'un tiers qualifié
Niveau 2

Exigences avancées

  • La personne de niveau supérieur désignée dirige les évaluations des risques et coordonne la mise en œuvre des contrôles
  • Tenir un inventaire des actifs documenté de tous les systèmes et équipements de TI
  • Documenter tout risque accepté et le faire approuver par un dirigeant de niveau supérieur
  • Suivre les dépenses en cybersécurité en valeur et en pourcentage du budget total
  • Définir des éléments déclencheurs indiquant quand mettre à jour ou refaire l'évaluation des risques
  • Réviser et tester les contrôles au moins une fois par année, ou après tout changement majeur
  • S'engager dans une amélioration continue au fil du temps
Section 5 : Contrôles de base

Les contrôles techniques essentiels dont chaque organisation a besoin

Voici les protections fondamentales que la norme exige, peu importe votre secteur d'activité ou votre taille. Considérez-les comme le plancher, pas le plafond.

5.1
Contrôle de base | Section 5.1

Plan de réponse aux incidents

Priorité élevée
La question n'est pas de savoir si quelque chose va mal tourner, mais quand. Avoir un plan avant un incident signifie une reprise plus rapide et moins de dommages.
La norme comprend un modèle complet de plan de réponse aux incidents à l'annexe A pour vous aider à commencer.
Niveau 1

Exigences

  • Avoir un plan documenté pour répondre à différents types d'incidents à différents niveaux de gravité
  • Le plan doit nommer qui est responsable de quoi, y compris les coordonnées des parties externes et des organismes de réglementation
  • Conserver une copie papier imprimée; si vos systèmes sont hors service, vous devez quand même avoir accès au plan
  • Tester le plan pour vous assurer qu'il fonctionne réellement, y compris tout fournisseur de sécurité tiers
  • Envisager de souscrire une assurance cybersécurité qui couvre la réponse aux incidents et la reprise
5.2
Contrôle de base | Section 5.2

Gestion des correctifs et des mises à jour

La plupart des cyberattaques exploitent des vulnérabilités connues pour lesquelles des correctifs existent déjà. Maintenir les systèmes à jour ferme ces portes.
Niveau 1

Exigences

  • Veiller à ce que tous les logiciels et le matériel aient les correctifs de sécurité à jour installés
  • Activer les mises à jour automatiques partout où c'est possible : serveurs, portables, ordinateurs de bureau, tablettes, téléphones et équipement réseau
  • Si les mises à jour automatiques ne sont pas possibles sur un appareil, le documenter et mettre en place un processus manuel
  • Réaliser une évaluation des risques pour tout système qui ne peut pas recevoir de correctifs afin de décider s'il faut le remplacer
5.3
Contrôle de base | Section 5.3

Logiciels de sécurité

Un logiciel antimaliciel est une protection élémentaire mais essentielle contre les virus, les rançongiciels, les logiciels espions et les autres menaces qui ciblent vos appareils.
Niveau 1

Exigences

  • Déployer une protection antimaliciel sur tous les appareils connectés
  • Les solutions doivent se mettre à jour automatiquement et bloquer activement l'exécution des menaces
  • Activer les pare-feu logiciels sur tous les appareils de votre réseau
5.4
Contrôle de base | Section 5.4

Configuration sécurisée

Les appareils sont livrés avec des mots de passe et des paramètres par défaut largement connus et faciles à exploiter. La configuration d'usine n'est pas sécurisée.
Le Center for Internet Security (CIS) publie des guides de configuration gratuits pour la plupart des appareils et logiciels courants, une référence utile pour bien faire les choses.
Niveau 1

Exigences

  • Changer tous les mots de passe par défaut de chaque appareil avant sa mise en service
  • Désactiver les fonctions, les ports et les services qui ne sont pas nécessaires
  • Supprimer les logiciels inutilisés ou désuets
  • Activer tous les paramètres de sécurité pertinents sur chaque appareil
5.5
Contrôle de base | Section 5.5

Authentification forte des utilisateurs

Priorité élevée
Les mots de passe volés ou faibles sont à l'origine de la majorité des atteintes. L'authentification multifacteur (AMF) bloque net la plupart des attaques fondées sur les identifiants.
Niveau 1

Exigences fondamentales

  • Mettre en œuvre l'authentification multifacteur (AMF) pour tous les comptes, ou documenter toute décision d'affaires de ne pas le faire
  • Forcer le changement des mots de passe si un compte est compromis ou soupçonné de l'être
  • Avoir une politique écrite claire sur la longueur des mots de passe, leur réutilisation et l'usage de gestionnaires de mots de passe
Niveau 2

Exigences avancées

  • Mettre en œuvre un gestionnaire de mots de passe pour l'organisation, ou documenter la décision d'affaires de ne pas le faire
5.6
Contrôle de base | Section 5.6

Copies de sauvegarde et protection des données

Priorité élevée
Rançongiciel, défaillance matérielle, incendie ou inondation. Les copies de sauvegarde sont ce qui vous remet sur pied. Sans copies de sauvegarde testées, la récupération peut prendre des semaines ou être impossible.
Niveau 1

Exigences

  • Déterminer quelles informations d'affaires sont critiques et à quelle fréquence elles changent
  • Sauvegarder tous les systèmes contenant de l'information essentielle à des intervalles appropriés
  • Stocker régulièrement les copies de sauvegarde dans un emplacement hors site entièrement distinct
  • Les fichiers de sauvegarde ne doivent pas pouvoir être modifiés après leur création; cela empêche un rançongiciel de corrompre vos copies de sauvegarde
  • Utiliser des copies de sauvegarde chiffrées lorsque possible, avec des clés stockées de façon sécuritaire et séparée
  • Tester régulièrement que les copies de sauvegarde peuvent réellement être restaurées; une copie de sauvegarde jamais testée n'est pas une copie fiable
5.7
Contrôle de base | Section 5.7

Défenses du périmètre du réseau

Votre réseau est l'autoroute entre vos systèmes et Internet. Sans contrôles au périmètre, les menaces circulent librement dans les deux sens.
Niveau 2

Exigences (toutes les exigences de cette section sont de niveau 2)

  • Déployer un pare-feu entre votre réseau interne et Internet
  • Mettre en œuvre un pare-feu DNS pour bloquer les connexions aux domaines malveillants connus
  • Activer les pare-feu logiciels sur tous les appareils, ou documenter des mesures de rechange
  • Exiger des connexions chiffrées vers tous les systèmes de l'entreprise
  • Exiger un RPV avec authentification multifacteur pour tout accès à distance
  • Utiliser au minimum WPA2-AES pour le Wi-Fi (WPA2-Enterprise ou WPA3-Enterprise de préférence)
  • Séparer votre Wi-Fi invité/public de votre réseau interne d'entreprise
  • Mettre en œuvre DMARC, DKIM et SPF sur tous les domaines de courriel de l'organisation
  • Activer le filtrage des courriels pour détecter et bloquer les messages malveillants
  • Les télétravailleurs devraient se connecter par un réseau distinct et sécurisé
5.8
Contrôle de base | Section 5.8

Contrôle des accès et autorisation

Donner un accès administrateur à tout le monde par commodité est l'une des erreurs de sécurité les plus courantes. Le privilège minimal signifie que les gens n'obtiennent l'accès qu'à ce dont ils ont réellement besoin pour leur travail.
Niveau 1

Exigences fondamentales

  • Donner aux utilisateurs uniquement l'accès minimal nécessaire pour faire leur travail
  • Restreindre les privilèges d'administrateur : ne les accorder que lorsqu'ils sont réellement requis
  • Les comptes d'administrateur doivent servir uniquement aux tâches administratives, pas aux activités courantes comme le courriel ou la navigation
  • Supprimer les comptes et les accès lorsqu'un employé quitte l'organisation ou change de rôle
Niveau 2

Exigences avancées

  • Mettre en œuvre un système centralisé de gestion des identités et des accès (comme Active Directory ou un service d'identité infonuagique)
Section 6 : Contrôles propres à l'environnement

Des contrôles qui s'appliquent selon votre façon de fonctionner

Ces contrôles s'appliquent selon l'environnement de votre organisation. Si vous utilisez des appareils mobiles, exploitez un site Web, acceptez des paiements, stockez des données dans l'infonuagique ou utilisez des clés USB; ces sections s'appliquent à vous. De nombreuses petites entreprises auront besoin de plusieurs d'entre elles.

📱 Appareils mobiles sécurisés

Section 6.1 : S'applique si les employés utilisent des téléphones ou des tablettes pour le travail
  • N1 : Former les utilisateurs à éviter le Wi-Fi ouvert, à limiter l'usage du Bluetooth et à toujours utiliser un RPV sur les réseaux publics
  • N2 : Choisir un modèle de propriété (appareils de l'entreprise ou PAP) et le documenter
  • N2 : Séparer les données professionnelles et personnelles sur les appareils ayant accès aux systèmes de l'entreprise
  • N2 : N'autoriser que les applications provenant de sources fiables et approuvées
  • N2 : Chiffrer toute information sensible stockée sur les appareils mobiles
  • N2 : Mettre en œuvre une solution de gestion des appareils mobiles (MDM/EMM), ou documenter les risques de ne pas le faire

☁️ Infonuagique et TI en impartition

Section 6.2 : S'applique si vous utilisez le stockage infonuagique, des SaaS ou des TI gérées
La norme comprend un questionnaire complet sur les risques liés aux fournisseurs à l'annexe C, utile pour évaluer vos fournisseurs de TI.
  • N1 : Évaluer votre tolérance au risque quant à la façon dont les fournisseurs traitent vos données sensibles
  • N2 : Réaliser une évaluation formelle des risques de tous les fournisseurs de TI externes
  • N2 : Exiger des fournisseurs qu'ils fournissent une documentation de conformité (SOC 2, ISO 27001, PCI-DSS ou équivalent)
  • N2 : Évaluer les risques liés à l'endroit où vos données sont stockées (le territoire de compétence a de l'importance)
  • N2 : Veiller à ce que toutes les communications avec les services infonuagiques soient chiffrées
  • N2 : Tous les comptes d'administrateur infonuagiques doivent utiliser l'AMF et être distincts des comptes d'administrateur internes

🌐 Sécurité des sites Web

Section 6.3 : S'applique si vous exploitez un site Web ou une application Web
Si votre site Web est géré par un tiers, ces exigences peuvent être incluses dans votre contrat avec celui-ci.
  • N1 : Démontrer une connaissance du Top 10 de l'OWASP : les vulnérabilités Web les plus courantes
  • N2 : Corriger tous les risques élevés et moyens du Top 10 de l'OWASP sur les sites Web principaux jusqu'à un niveau de risque acceptable
  • N2 : Définir le niveau OWASP ASVS que votre site doit atteindre

💿 Supports amovibles

Section 6.4 : S'applique si les employés utilisent des clés USB ou du stockage portatif
  • N1 : N'autoriser que l'utilisation de supports amovibles sécurisés appartenant à l'organisation; aucune clé USB personnelle
  • N2 : Maintenir des contrôles rigoureux des actifs pour tous les dispositifs de stockage portatifs
  • N2 : Exiger le chiffrement de tous les supports amovibles
  • N2 : Avoir un processus d'effacement sécuritaire ou de destruction des supports avant leur élimination

💳 Points de vente et systèmes financiers

Section 6.5 : S'applique si vous acceptez les paiements par carte ou exploitez des systèmes financiers
  • N1 : Respecter la norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS)
  • N1 : Utiliser un pare-feu pour isoler les terminaux de paiement du reste de votre réseau et d'Internet

📋 Gestion des journaux de sécurité

Section 6.6 : Les journaux sont votre piste de vérification pour détecter les menaces et comprendre les incidents
Toutes les exigences de cette section sont de niveau 2 seulement.
  • N2 : Établir une politique écrite de gestion des journaux précisant ce qui est journalisé, comment les journaux sont sauvegardés et combien de temps ils sont conservés
  • N2 : Les journaux à capter comprennent : les événements de connexion des utilisateurs, les événements de sécurité, les accès aux fichiers, les changements de configuration des appareils, les journaux de pare-feu et les journaux de détection d'intrusion

Vous ne savez pas où vous en êtes par rapport à ces contrôles?

De nombreuses organisations ont déjà certaines de ces protections en place, mais peuvent encore avoir des lacunes. Une évaluation de cybersécurité peut aider à déterminer quels contrôles sont déjà mis en œuvre et où des améliorations sont nécessaires.

Évaluez votre préparation à CAN/DGSI:104

Besoin d'aide pour mettre en œuvre ces contrôles? MTech Cyber se spécialise dans la mise en œuvre de CAN/DGSI:104 pour les petites et moyennes entreprises (PME) canadiennes.

Sachez où vous en êtes

Faites notre évaluation gratuite de préparation à CAN/DGSI:104 et recevez un rapport personnalisé indiquant quels contrôles vous avez en place et où des améliorations sont nécessaires.