La plupart des sites publics ne sont pas compromis par une attaque sophistiquée. Ils le sont parce que personne n’a appliqué un correctif pendant onze mois. La sécurité est une discipline d’exploitation, et elle est incluse pendant toute la durée du marché.
Pas un catalogue générique de menaces. Les quatre scénarios qui mettent une mairie dans la presse locale.
Rançongiciel
Les collectivités sont une cible privilégiée, parce que les services doivent continuer à tourner et que les sauvegardes sont rarement testées. Nous conservons des sauvegardes chiffrées sur un site distinct et testons la restauration chaque année, résultats à l’appui.
Défiguration
Un message politique sur la page d’accueil d’une mairie est une crise de communication. Accès d’administration durcis, contrôle d’intégrité et retour arrière rapide réduisent la fenêtre d’exposition à quelques minutes plutôt qu’à plusieurs jours.
Déni de service
Un afflux de trafic pendant une actualité sensible ou une période électorale. La mitigation intervient au niveau réseau, avant que les requêtes n’atteignent votre site.
Fuite de données
Le vrai dégât, dans le secteur public, ce sont les données des habitants qui fuitent. Moindre privilège, chiffrement, collecte minimale et journalisation des accès administrateurs limitent à la fois la probabilité et l’ampleur.
Nos pratiques suivent le référentiel général de sécurité et les règles d’hygiène informatique de l’ANSSI pour les organismes publics.
Périmètre
Application
Infrastructure
Exploitation
Une promesse de sécurité sans délai associé n’est pas un engagement. Voici ceux pour lesquels nous signons.
Correctifs de sécurité critiques
Appliqués sous 24 heures
Autres mises à jour de sécurité
Appliquées sous 7 jours
Supervision de disponibilité
Automatisée, chaque minute, 24/7
Prise en compte d’un incident
Moins d’une heure en heures ouvrées
Horaires de support étendus
Disponibles en option chiffrée au marché
Test de restauration
Au moins une fois par an, rapport partagé
Reporting sécurité
Mensuel, avec correctifs et incidents détaillés
Signalement de vulnérabilité
Contact et processus de traitement documentés
Aucun prestataire ne peut promettre qu’il ne se passera jamais rien. Ce que nous pouvons promettre, c’est que le jour où cela arrive, personne n’improvise. Le plan de réponse est écrit, partagé avec vos équipes et testé, pour que la première heure serve à réparer plutôt qu’à décider qui appeler.
Détecter et confiner
La supervision automatisée lève l’alerte, et le composant touché est isolé.
Vous prévenir
Vos contacts désignés sont appelés, avec ce que nous savons, ce que nous ignorons, et l’heure du prochain point.
Rétablir le service
Retour arrière ou restauration depuis une sauvegarde saine, avec un objectif de reprise documenté.
Appuyer le volet juridique
Si des données personnelles sont concernées, nous fournissons à votre DPO les éléments techniques nécessaires au délai de notification.
Rapport post-incident
Un compte rendu écrit de la cause, de la chronologie et des corrections, remis sous cinq jours ouvrés.