heygrc
Protection et prévention DORA dans le code

Maintenir le système critique isolé.

L’Art. 9 de la DORA (protection et prévention) vise à protéger la sécurité des systèmes TIC et à minimiser l’impact des risques TIC, notamment en segmentant et en isolant les systèmes afin qu’un problème dans un endroit ne se propage pas à une fonction critique. Pour une entité financière, cette isolation est intégrée dans le code et la configuration : les limites réseau, les règles de pare-feu et les groupes de sécurité qui maintiennent un système de paiement ou un système central isolé.

How it shows up in a diff

The shapes the same control failure takes.

La protection s’érode lorsqu’une modification supprime une limite qui maintenait un système critique isolé. Les formes récurrentes :

  • La segmentation entre les zones est aplatie

    Une limite qui séparait un système financier critique du réseau général est ouverte, permettant ainsi à une compromission ailleurs d’y accéder.

  • Une règle de blocage protectrice est élargie

    Une règle de pare-feu ou de groupe de sécurité qui autorisait uniquement une source restreinte est élargie à un sous-réseau ou un VPC entier, supprimant ainsi l’isolation qu’elle offrait.

  • Une fonction critique devient largement accessible

    Un système central est rendu directement accessible depuis une zone large plutôt que depuis une source spécifique et vérifiée.

  • Les contrôles de sortie sont supprimés

    Les restrictions sur ce qu’un système critique peut atteindre sont supprimées, permettant ainsi à un composant compromis d’effectuer des appels librement.

  • Un mécanisme d’isolation est retiré

    Un contrôle qui aurait contenu un incident (un sous-réseau séparé, un bastion, une limite par défaut de blocage) est supprimé pour des raisons de commodité.

Worked example

Un sous-réseau de paiements ouvert à l’ensemble du VPC.

Un service de paiements s’exécute dans un sous-réseau segmenté accessible uniquement depuis une passerelle restreinte. Pour faire fonctionner rapidement une nouvelle intégration interne, une modification ouvre le sous-réseau à l’ensemble du VPC. L’intégration fonctionne, mais l’isolation qui contenait une compromission dans une seule zone a disparu.

infra/payments_sg.tf+1 -1
ingress {  from_port = 443-  security_groups = [aws_security_group.payments_gateway.id]+  cidr_blocks = ["10.0.0.0/16"] # the whole VPC}
heygrcDORA Art. 9

Ouvrir le sous-réseau de paiements à l’ensemble du VPC supprime la segmentation qui maintenait le système critique isolé, permettant ainsi à une compromission n’importe où dans le réseau d’y accéder. L’Art. 9 (protection et prévention) exige des mesures comme la segmentation pour protéger les systèmes TIC. Limitez la règle à la passerelle spécifique nécessitant un accès.

What an auditor does with this

La protection est vérifiée en fonction de l’isolation des systèmes critiques.

La supervision dans le cadre de la DORA examine comment une entité financière protège et isole ses systèmes TIC, en particulier ceux qui soutiennent des fonctions critiques : segmentation, limites d’accès et contrôles qui contiendraient un incident. Une modification qui aplatit une limite ou élargit une règle protectrice est un affaiblissement concret de cette protection, et il est visible dans le diff de la configuration réseau ou infrastructure.

What this is, and is not

Une revue, pas votre architecture réseau.

heygrc signale les modifications qui concernent une obligation de protection DORA et cite l’article afin que la correction se fasse dans la pull request. Il ne conçoit pas votre réseau ni ne gère votre segmentation. Il détecte le moment où une modification aplatit une limite qui maintenait un système critique isolé, directement dans le diff.