Skip to content

Comprendre les nouvelles obligations des SOCI en matière d'identité et de gouvernance

La loi sur la sécurité des infrastructures critiques a récemment ajouté une Amendement (Programme renforcé de gestion des risques liés aux infrastructures critiques) dans le règlement. Si vous avez lu le Article précédent du blog RSA SOCI, cet amendement vient s'ajouter aux règles existantes du Programme de gestion des risques liés aux infrastructures critiques (CIRMP). Ces modifications introduisent une série d'obligations renforcées pour les catégories d'actifs d'infrastructures critiques (CI) à haut risque. Ces catégories comprennent la radiodiffusion, les systèmes de noms de domaine, les opérateurs du secteur de l'électricité et de l'énergie, les infrastructures et services de fret, ainsi que les infrastructures liées au gaz, aux carburants et à l'eau.

Les nouvelles modifications portent sur une série de mesures de contrôle qui doivent être mises en place afin de contribuer à réduire le risque lié aux cybermenaces et de protéger les actifs clés des infrastructures critiques. Deux sections — la section 8B « Risques liés à la compromission des identifiants » et la section 8C « Risques liés aux mouvements latéraux » — soulignent l'importance de la gestion des identités et des accès (IAM) pour garantir la sécurité des organisations à haut niveau de sécurité.

Les organisations doivent mettre en œuvre ces nouveaux contrôles d'ici juin 2028. Même si cette échéance peut sembler lointaine, la transformation ou la modification des environnements d'infrastructure critique (CI) et d'infrastructure opérationnelle (OT) exige que les organisations agissent dès maintenant pour se conformer à ces nouvelles exigences réglementaires.

Risques liés à la compromission des identifiants visés à la section 8B

La protection des infrastructures critiques (CI) est sans doute une préoccupation majeure pour la plupart des actifs répertoriés, et la quasi-totalité d’entre eux fonctionneront dans le cadre d’un dispositif de cybersécurité (CSF) existant. La nouvelle législation impose aux infrastructures critiques d’adopter un niveau de maturité 2 (L2) selon l’une des normes suivantes : Essential 8, AESCFS, ISO 27001, NIST CSF 2.0 ou C2M2. Le niveau de maturité 2 exige une authentification résistante au phishing.

Ce contrôle doit être appliqué à :

  • l'accès aux ordinateurs connectés à Internet et aux systèmes critiques.
  • l'accès privilégié et non privilégié aux composants critiques.
  • accès à distance à des applications, des systèmes ou des services.

Les organisations doivent examiner attentivement cette exigence, même si elles estiment disposer déjà d’une authentification multifactorielle (MFA) résistante au phishing et conforme aux exigences du niveau 2 du CSF. La plupart des solutions proposées par les fournisseurs de services d’identité reposent sur un service cloud ; or, en cas de panne de ce service, les utilisateurs devraient s’authentifier à l’aide de protocoles d’authentification multifactorielle (MFA) non conformes aux nouvelles exigences, voire ne pourraient pas s’authentifier du tout dans un environnement isolé.

Les services d'authentification exclusivement basés sur le cloud ne suffisent pas pour prendre en charge les réseaux OT : les exigences élargies de la norme SOCI précisent que les organisations doivent être en mesure d'isoler leurs systèmes pendant une période pouvant aller jusqu'à 90 jours, tout en assurant l'authentification et d'autres opérations sans se connecter au cloud pendant une durée pouvant atteindre trois mois.

En Australie, la cyber-résilience est désormais considérée comme une obligation légale en matière de sécurité, et non plus comme un objectif défini dans un accord de niveau de service (SLA).

Déployez une authentification multifactorielle (MFA) résistante au phishing avec RSA

Déploiement de RSA IDP Sovereign offre une authentification résistante au phishing dans les environnements sur site, isolés physiquement et semi-isolés. La solution intègre une fonctionnalité de basculement hybride qui garantit le fonctionnement de l'authentification multifactorielle (MFA) résistante au phishing pour les infrastructures critiques, même en cas de panne du cloud.

Section 8C : risques liés aux mouvements latéraux

Les exigences élargies de la norme SOCI introduisent également plusieurs contrôles clés que CI doit mettre en œuvre afin de réduire le risque de déplacement latéral.

L'une des nouvelles mesures de contrôle qui aura un impact significatif sur l'infrastructure critique (CI) est la mesure 8C, qui exige de “ veiller à ce que les systèmes critiques puissent rester opérationnels pendant une période d'au moins trois mois, pendant que les autres ordinateurs sont en cours de restauration ou de remise en état ”.”

Cette loi régit la CI Fortify Directive relative à l’isolation. CI Fortify stipule que les secteurs concernés doivent être en mesure d’exploiter l’actif et de fournir ses services essentiels tout en étant isolés. Cela ne signifie pas que les contrôles de cybersécurité sont supprimés pendant l’isolation, bien au contraire. Tous les contrôles doivent continuer à fonctionner pendant que les opérateurs d’infrastructures critiques procèdent à la reconstruction et à la reprise d’activité. Cette section a pour objectif de répondre aux exigences en matière de résilience. L’exigence impose aux infrastructures critiques de continuer à fournir leurs services essentiels après la survenue d’une violation.

Cela constituera un défi supplémentaire pour CI, qui devra répondre aux exigences de l’authentification 8B « Credential Compromise Phishing Resistant ». Les déploiements typiques résistants au hameçonnage s’appuient sur des fournisseurs d’identité exclusivement basés sur le cloud, ce qui est considéré comme une dépendance vis-à-vis d’un tiers. Si vous coupez le lien d’authentification cloud vers votre environnement OT isolé, vous bloquez l’accès aux opérateurs. Cela ralentit la reprise, car c’est précisément au moment de la reconstruction des systèmes suite à une compromission que vous avez le plus besoin d’une authentification et de contrôles d’accès les plus rigoureux.

RSA résout ce problème grâce à un basculement hybride, qui permet à l'authentification multifactorielle (MFA) sur site, isolée physiquement et résistante au phishing, de continuer à fonctionner pendant un incident d'isolation et tout au long de la reconstruction du système, garantissant ainsi une authentification et des contrôles d'accès robustes et sécurisés.

La section 8C « Risques liés aux mouvements latéraux » prévoit également des exigences en matière de principe du privilège minimal et de contrôle des accès.

Pour répondre à cette exigence, il est essentiel de savoir qui a accès à quels systèmes, de gérer les rôles et de garantir la conformité en matière d'audit. Gouvernance et cycle de vie des RSA répond à ces exigences et peut être déployé sur site dans des environnements d'infrastructures critiques.

Pour en savoir plus sur la manière dont RSA peut vous aider à vous conformer aux sections 8B et 8C de la loi Télécharger le document décrivant les exigences relatives à la mise en correspondance des capacités d'identité.

Foire aux questions
Qu'est-ce que le programme SOCI de gestion renforcée des risques liés aux infrastructures critiques ?

Le CIRMP renforcé est un amendement de 2026 à la loi australienne sur la sécurité des infrastructures critiques (Security of Critical Infrastructure Act), qui instaure des mesures obligatoires de cybersécurité pour les catégories d'infrastructures critiques à haut risque. Les organisations doivent se mettre en conformité d'ici juin 2028.

À quels secteurs d'activité s'applique le CIRMP amélioré du SOCI ?

Cet amendement s'applique aux secteurs de la radiodiffusion, des systèmes de noms de domaine, des opérateurs du secteur de l'électricité et de l'énergie, des infrastructures et services de fret, ainsi qu'aux actifs liés au gaz, aux carburants et à l'eau, élargissant ainsi le champ d'application du cadre SOCI existant à des catégories d'actifs présentant un risque plus élevé.

Quelles sont les exigences de l'article 8B de la loi SOCI ?

La section 8B impose aux infrastructures critiques de mettre en place un système d'authentification résistant au phishing pour les systèmes connectés à Internet, les accès privilégiés et non privilégiés aux composants critiques, ainsi que l'accès à distance aux applications et aux services. Les organisations doivent atteindre au moins le niveau 2 selon un référentiel de cybersécurité reconnu, tel que Essential 8, NIST CSF 2.0 ou ISO 27001.

Pourquoi l'authentification multifactorielle (MFA) exclusivement basée sur le cloud n'est-elle pas suffisante pour garantir la conformité SOCI ?

La section 8C de la norme SOCI exige que les infrastructures critiques restent opérationnelles en situation d'isolement total — sans connexion au cloud — pendant une durée pouvant aller jusqu'à 90 jours. Les services d'authentification exclusivement basés sur le cloud ne peuvent pas fonctionner pendant une période d'isolement, ce qui signifie que les opérateurs se retrouveraient privés d'accès aux systèmes dont ils ont besoin pour assurer la reprise des activités. La norme SOCI exige que l'authentification reste opérationnelle tout au long de la période d'isolement et de reprise.

Quelles sont les exigences de la section 8C de la norme SOCI pour empêcher les mouvements latéraux ?

L'article 8C impose aux infrastructures critiques de mettre en œuvre des contrôles d'accès fondés sur le principe du « droit d'accès minimal », de maintenir des processus de révision des droits d'accès et de veiller à ce que les systèmes puissent continuer à fonctionner pendant au moins trois mois pendant que les autres infrastructures sont en cours de rétablissement. Cette disposition rend ainsi obligatoire, pour les organisations concernées, l'application du cadre « CI Fortify ».

Quelle est la date limite de mise en conformité pour les normes SOCI 8B et 8C ?

Les entreprises doivent mettre en œuvre ces nouveaux contrôles d'ici juin 2028. Compte tenu de la complexité des environnements OT et du temps nécessaire au déploiement de solutions d'authentification sur site et en mode « air-gap », elles devraient commencer dès maintenant à planifier et à mettre en œuvre ces mesures.

Qu'est-ce que l'authentification multifactorielle (MFA) résistante au phishing et en quoi diffère-t-elle de l'authentification multifactorielle standard ?

L'authentification multifactorielle (MFA) résistante au phishing utilise des méthodes cryptographiques — telles que les clés de sécurité matérielles ou les identifiants FIDO2 — qui ne peuvent être ni interceptées ni reproduites par des pirates. Contrairement aux codes OTP par SMS, aux notifications push ou aux liens envoyés par e-mail, la MFA résistante au phishing ne peut être contournée par une attaque de type « homme au milieu » (man-in-the-middle) ni par une tentative d'ingénierie sociale. Le niveau 2 de la norme « Essential 8 » exige spécifiquement l’utilisation de méthodes résistantes au phishing pour les types de comptes visés à la section 8B.

Comment RSA aide-t-elle les organisations à se conformer aux normes SOC 8B et 8C ?

RSA ID Plus Déploiement souverain offre une authentification multifactorielle (MFA) résistante au phishing dans les environnements sur site, isolés physiquement et semi-isolés, avec un basculement hybride qui garantit le fonctionnement de l'authentification en cas de panne du cloud, tout en respectant l'exigence d'isolement de 90 jours. Gouvernance et cycle de vie de l'ASR répond aux exigences en matière de « privilèges minimaux » et de contrôle des accès prévues à l'article 8C, grâce à un déploiement sur site spécialement conçu pour les environnements d'infrastructures critiques.

Prévenir les menaces avant qu'elles ne se concrétisent

Les mots de passe ne suffisent pas à eux seuls. Découvrez comment l'authentification multifactorielle RSA bloque les attaques par usurpation d'identité avant même qu'elles ne se produisent, sans compliquer la vie de vos utilisateurs.
Découvrez les solutions MFA