Modèles du Center for Internet Security (CIS)
Afin de répondre au mieux aux besoins de votre organisation, les critères du CIS sont disponibles dans les niveaux de sécurité suivants :
- Niveau CIS 1
- Établit des mesures de cybersécurité essentielles pour les organisations disposant de ressources informatiques limitées, en mettant l’accent sur les contrôles fondamentaux visant à protéger contre les menaces courantes, avec une complexité technique minimale.
- Niveau CIS 2
- Propose des mesures de cybersécurité renforcées pour les organisations qui gèrent des informations sensibles ou sont exposées à des risques accrus, en mettant en œuvre des contrôles intermédiaires qui équilibrent l’efficacité de la sécurité et l’évolutivité opérationnelle.
- CIS v8
- Établit des mesures de protection prioritaires pour atténuer les vecteurs de cyberattaques courants, en proposant des contrôles de sécurité concrets organisés par groupes de mise en œuvre pour les organisations ayant des ressources et des profils de risque variés.
Modèles de l’Institut national des normes et de la technologie (NIST)
- NIST 800-53 Rev 5 Faible
- Fournit des contrôles de sécurité de référence pour les systèmes d’information et les organisations ayant des données à faible impact. Cela permet de se concentrer sur les protections fondamentales avec une complexité opérationnelle minimale.
- NIST 800-53 Rev 5 Modéré
- Établit des contrôles de sécurité renforcés pour les systèmes d’information traitant des données à impact modéré. Un équilibre est alors maintenu entre les exigences de sécurité et l’efficacité opérationnelle.
- NIST 800-53 Rev 5 Élevé
- Définit des contrôles de sécurité complets pour les systèmes d’information traitant des données à impact élevé, protégeant plus étroitement les actifs critiques.
- NIST 800-171
- Définit des exigences de sécurité pour la protection des informations non classifiées contrôlées (CUI) dans les systèmes et organisations non fédéraux, en mettant l’accent sur les contrôles pratiques pour les contractuels et les partenaires qui traitent des données gouvernementales sensibles.
Modèles du Committee on National Security Systems Instruction (CNSSI)
- CNSSI 1253 – Faible impact
- Définit les contrôles de sécurité de base pour les systèmes et organisations de sécurité nationale traitant des données à faible impact, en établissant des protections fondamentales adaptées aux informations gouvernementales classifiées et sensibles.
- CNSSI 1253 – Impact modéré
- Établit des contrôles de sécurité renforcés pour les systèmes de sécurité nationale traitant des données à impact modéré, en équilibrant les exigences de la mission avec des protections robustes pour les informations classifiées.
- CNSSI 1253 – Fort impact
- Définit des contrôles de sécurité complets pour les systèmes de sécurité nationale traitant des données à fort impact, en mettant en œuvre les mesures de protection les plus strictes pour les opérations critiques de sécurité nationale.
Modèles de la Cybersecurity Maturity Model Certification (CMMC)
- US CMMC 2.0 Niveau 1
- Définit les pratiques fondamentales en matière de cybersécurité pour les contractuels du ministère de la Défense, en mettant l’accent sur la protection de base des informations relatives aux contrats fédéraux grâce à des contrôles de sécurité essentiels.
- US CMMC 2.0 Niveau 2
- Définit les pratiques avancées en matière de cybersécurité pour les contractuels du ministère de la Défense qui traitent des informations non classifiées contrôlées, en mettant en œuvre des protections complètes conformes aux exigences de la norme NIST 800-171.
Guide Security Technical Implementation Guide (STIG) de l’agence Defense Information Systems Agency (DISA)
- DISA STIG
- Définit des normes de configuration technique pour renforcer les systèmes d’information et les logiciels, en établissant des paramètres de sécurité prescriptifs visant à réduire les failles dans les environnements du ministère de la Défense.
Government Information Security Baseline 2 (BIO2)
- NLMAPGOV Base
- Établit des contrôles de sécurité fondamentaux pour les appareils Apple dans les organisations gouvernementales néerlandaises, en mettant en œuvre des protections essentielles conformes aux exigences de la norme Government Information Security Baseline 2 (BIO2).
- NLMAPGOV Plus
- Propose des contrôles de sécurité renforcés pour les appareils Apple dans les organisations gouvernementales néerlandaises, en s’appuyant sur les protections de base et en ajoutant des mesures de sécurité supplémentaires afin de répondre aux exigences de conformité BIO2 élevées et aux profils de risque.