RMF du NIST, ISO 27001 et contrôles CIS
Découvrez les référentiels de sécurité les plus largement adoptés et comprenez comment ils se complètent pour construire un système complet de management de la sécurité de l’information.
RMF du NIST, ISO 27001 et contrôles CIS est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Pourquoi les cadres sont importants
Les cadres de sécurité sont des ensembles structurés de recommandations, de bonnes pratiques et de contrôles qui aident les organisations à créer et à maintenir des programmes de sécurité efficaces. Au lieu de partir de zéro, les cadres fournissent une méthodologie éprouvée qui peut être adaptée à la taille, au secteur d'activité et au profil de risque de l'organisation. L'examen Security+ porte sur trois cadres largement adoptés : NIST RMF, ISO 27001 et les CIS Controls, chacun abordant la sécurité sous un angle différent.
Cadre de gestion des risques NIST (RMF)
Le NIST Risk Management Framework (NIST SP 800-37) est un cycle de vie en six étapes pour gérer les risques liés à la sécurité et à la confidentialité dans les systèmes d'information fédéraux, bien qu'il soit également largement adopté dans le secteur privé. Les six étapes sont les suivantes : Categorize (sensibilité du système et des données), Select (contrôles appropriés issus de SP 800-53), Implement (déployer les contrôles), Assess (évaluer l'efficacité), Authorize (décision d'ATO prise par l'autorité habilitée) et Monitor (surveillance continue). Le RMF met l'accent sur une autorisation continue plutôt que sur des certifications ponctuelles.
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)Catalogue de contrôles NIST SP 800-53
NIST SP 800-53 est le catalogue de contrôles qui alimente la phase Select du RMF. Il organise des centaines de contrôles de sécurité et de confidentialité en 20 familles, notamment Access Control (AC), Audit and Accountability (AU), Incident Response (IR) et System and Communications Protection (SC). Les contrôles sont associés à des niveaux de référence (Low, Moderate, High) correspondant au niveau d'impact FIPS-199 du système, afin que les organisations sélectionnent l'ensemble de contrôles adapté à leur catégorie de risque.
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information IntegrityPrésentation d'ISO/IEC 27001
ISO/IEC 27001 est une norme internationale pour les Information Security Management Systems (ISMS). Contrairement à NIST, principalement axé sur les États-Unis, ISO 27001 est reconnu dans le monde entier et les organisations peuvent obtenir une certification officielle délivrée par un tiers, ce qui est précieux pour la confiance des clients et les contrats internationaux. La norme suit le cycle Plan-Do-Check-Act (PDCA) et se concentre sur la mise en place d'un système de management de la sécurité de l'information plutôt que sur la définition de contrôles techniques individuels.
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)Contrôles de l'Annex A d'ISO 27001
L'Annex A d'ISO 27001:2022 contient 93 contrôles organisés en quatre thèmes : Organizational (37 contrôles — politiques, rôles, relations avec les fournisseurs), People (8 contrôles — recrutement, formation, départ), Physical (14 contrôles — locaux, équipements) et Technological (34 contrôles — contrôle des accès, logiciels malveillants, chiffrement, journalisation). Tous les contrôles ne doivent pas nécessairement être mis en œuvre : les organisations sélectionnent les contrôles applicables en fonction de leur Statement of Applicability (SoA) et justifient tout contrôle exclu.
Présentation des CIS Controls
Les CIS Critical Security Controls (anciennement SANS Top 20) constituent un ensemble priorisé de 18 groupes de contrôles élaborés par le Center for Internet Security. Ils sont très pratiques et axés sur l'action, conçus pour une mise en œuvre immédiate plutôt que pour la gestion d'un programme à long terme. Les CIS Controls sont organisés en trois groupes de mise en œuvre (IG) : IG1 (hygiène informatique essentielle, 56 mesures de protection), IG2 (ajoute 74 mesures de protection pour les environnements plus complexes) et IG3 (les 153 mesures de protection pour les organisations matures confrontées à des menaces sophistiquées).
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS Benchmarks et CIS Controls
Les CIS Controls définissent quoi faire à un niveau général ; les CIS Benchmarks définissent comment le faire pour des plateformes précises. Les CIS Benchmarks fournissent des recommandations prescriptives, étape par étape, pour le renforcement des systèmes d'exploitation (Windows, Linux), des plateformes cloud (AWS, Azure, GCP), des équipements réseau, des navigateurs et des bases de données. Ils sont téléchargeables gratuitement et largement utilisés comme spécification technique du CIS Control 4 (Secure Configuration). Des outils d'automatisation comme Chef, Ansible et InSpec peuvent appliquer les CIS Benchmarks à grande échelle.
Comparaison de NIST, ISO 27001 et CIS
Chaque cadre répond principalement à un besoin différent. Le NIST RMF convient particulièrement au Government des États-Unis et aux sous-traitants de la défense qui doivent suivre des processus d'autorisation officiels. ISO 27001 convient particulièrement aux organisations qui souhaitent obtenir une certification reconnue à l'international pour démontrer leur niveau de sécurité à leurs clients. Les CIS Controls conviennent particulièrement aux organisations qui recherchent des mesures priorisées et concrètes pour améliorer rapidement leurs défenses. De nombreuses organisations matures utilisent les trois : les CIS Controls pour les opérations quotidiennes, le NIST RMF pour la gouvernance des risques et ISO 27001 pour la certification destinée aux clients.
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)Autres cadres et normes
D'autres cadres apparaissent à l'examen Security+. COBIT (Control Objectives for Information Technologies) se concentre sur la gouvernance de l'IT et l'alignement de la sécurité sur les objectifs métier. SOC 2 est une norme d'audit destinée aux fournisseurs de services ; elle évalue la sécurité, la disponibilité, la confidentialité, l'intégrité du traitement et la confidentialité des données. PCI-DSS est une norme de conformité prescriptive pour les environnements traitant des cartes de paiement. Comprendre ces cadres vous permet de parler le langage de différents secteurs et environnements réglementaires.
Critères de sélection d'un cadre
Lorsque vous choisissez un cadre, tenez compte des éléments suivants : le mandat réglementaire (HIPAA exige des mesures de protection applicables ; FedRAMP exige NIST), les exigences des clients (les clients Enterprise peuvent exiger une certification ISO 27001), la maturité de l'organisation (CIS IG1 convient aux petites organisations qui débutent) et le secteur d'activité (les services financiers peuvent exiger NIST CSF ou SOC 2). Il vaut mieux commencer par un cadre et l'élargir ensuite que tenter de mettre en œuvre tous les cadres simultanément, ce qui accable les petites équipes.
Cadres et amélioration continue
Les trois cadres partagent un engagement en faveur de l'amélioration continue. L'étape Monitor du NIST RMF entraîne des évaluations continues des contrôles. La phase Act d'ISO 27001 exige des actions correctives et des plans d'amélioration. Les CIS Controls sont versionnés et mis à jour au fil de l'évolution du paysage des menaces (la version actuelle est la 8.1). Les programmes de sécurité qui considèrent les cadres comme un simple exercice de conformité ponctuel prennent rapidement du retard : ces cadres sont conçus comme des programmes évolutifs qui mûrissent au fil du temps, parallèlement aux capacités de l'organisation et aux nouvelles menaces.
Vérification rapide
Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) présentés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que le NIST RMF fournit un cycle de vie des risques en six étapes (Categorize, Select, Implement, Assess, Authorize, Monitor) avec les contrôles SP 800-53, qu'ISO 27001 est une norme ISMS certifiable dans le monde entier, fondée sur PDCA et dotée de contrôles Annex A, et que les CIS Controls proposent 18 groupes de contrôles priorisés répartis en trois groupes de mise en œuvre pour des améliorations de sécurité pratiques et concrètes. Nous allons maintenant étudier les schémas de classification des données et les exigences de confidentialité.
Questions Fréquemment Posées
La leçon « RMF du NIST, ISO 27001 et contrôles CIS » est-elle gratuite ?
Oui — le texte complet de « RMF du NIST, ISO 27001 et contrôles CIS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « RMF du NIST, ISO 27001 et contrôles CIS » ?
Découvrez les référentiels de sécurité les plus largement adoptés et comprenez comment ils se complètent pour construire un système complet de management de la sécurité de l’information. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « RMF du NIST, ISO 27001 et contrôles CIS » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Identification des risques et registre des risques
- Analyse qualitative ou quantitative des risques
- Traitement des risques : accepter, transférer, atténuer, éviter
- RMF du NIST, ISO 27001 et contrôles CIS