NERC CIP-007
otDéfinition
Standard NERC CIP sur la gestion de la sécurité des systèmes BES : ports et services, gestion des correctifs de sécurité, protection anti-malware et gestion des comptes système.
Description
NERC CIP-007 définit les exigences de gestion de la sécurité des systèmes pour les BES Cyber Systems : désactivation des ports et services inutiles, gestion des correctifs de sécurité avec délai de 35 jours après disponibilité, protection anti-malware et gestion rigoureuse des comptes d'accès aux systèmes BES.
Contexte OT/ICS
CIP-007 impose un processus formel de gestion des correctifs incluant l'évaluation des patches disponibles au moins tous les 35 jours calendaires. Pour les systèmes ne pouvant être patchés dans ce délai (indisponibilité du patch ou contraintes de production), des compensating controls documentés sont requis. La protection anti-malware doit être actualisée au moins toutes les 35 jours.
Points clés
- R1 : inventaire des ports/services actifs, désactivation de tout port non documenté comme nécessaire
- R2 : programme de gestion des correctifs — évaluation des patches dans les 35 jours suivant leur publication
- R5 : gestion des comptes — MFA pour les accès interactifs aux BES Cyber Systems High/Medium Impact
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis