Skip to main content

Documentation Index

Fetch the complete documentation index at: https://docs.snakysec.com/llms.txt

Use this file to discover all available pages before exploring further.

Mapping ISO 27001:2022 — Annexe A

ISO 27001:2022 est le standard SMSI. Notre runbook DR couvre les contrôles de l’Annexe A relatifs à la continuité, la sauvegarde et la réponse à incident. Mapping des contrôles pertinents (~25 contrôles sur les 93 de l’Annexe A, les autres relèvent de l’ensemble du SMSI plateforme, pas du DR seul).

A.5 — Contrôles organisationnels

ContrôleIntituléCouverture DRRéférence
A.5.1Politique de sécurité⚠️ Partiel (DR ≠ PSSI globale)docs/SECURITY.md + 00-policy.md
A.5.7Threat intelligence❌ Non couvert V1Phase 2 (abonnement CSIRT-FR notifications, MISP)
A.5.8Sécurité de l’information dans la gestion de projetN/ADR ≠ projet ad-hoc
A.5.10Utilisation acceptableN/ACouvert PSSI globale
A.5.13Étiquetage de l’information⚠️ PartielClassification sensibles dans 01-keyholders.md (diffusion restreinte)
A.5.24Planification et préparation gestion incidents✅ Completincident-response/01-detection-triage.md
A.5.25Évaluation et décision sur événements de sécurité✅ CompletTriage P1/P2/P3 dans IR-01
A.5.26Réponse aux incidents✅ Complet10 runbooks + 4 IR docs
A.5.27Tirer des enseignements des incidents✅ CompletPost-incident reports + RETEX trimestriel
A.5.28Collecte des éléments de preuve✅ Complet05-recover-from-ransomware.md §5 snapshot pré-investigation
A.5.29Sécurité de l’information pendant rupture✅ Complet03-backup-strategy.md + chiffrement bouts en bout
A.5.30Disponibilité TIC pour la continuité✅ Complet04-rto-rpo-matrix.md + 10 runbooks
A.5.31Conformité légale et réglementaire✅ CompletNIS2 + RGPD + LCEN documentés 00-policy.md §3
A.5.34Vie privée (PII)✅ Completincident-response/03-cnil-rgpd-notification.md
A.5.35Revue indépendante sécurité❌ Non couvert V1Audit externe Phase 2

A.8 — Contrôles techniques

ContrôleIntituléCouverture DRRéférence
A.8.1Dispositifs des utilisateursN/APSSI globale (BYOD policy)
A.8.2Privilèges d’accès⚠️ PartielDR AppRole least-privilege setup/vault-dr-policy.sh
A.8.6Gestion de capacité⚠️ PartielVolumétrie estimée 02-asset-inventory.md §8
A.8.7Protection contre malware⚠️ PartielScan ClamAV mentionné dans runbook 05 §8.2, pas de monitoring continu V1
A.8.10Suppression d’information✅ Completshred -u sur snapshots locaux + DIN P-7 papier
A.8.11Masquage des données✅ CompletChiffrement client-side restic + AES-256-CBC pgbackrest
A.8.12Prévention fuite (DLP)❌ Non couvert V1Phase 2 (DLP outil dédié)
A.8.13Sauvegarde✅ Complet03-backup-strategy.md 3-2-1-1-0
A.8.14Redondance✅ CompletMulti-fournisseur OVH+Scaleway, multi-région failover
A.8.15Logs✅ CompletSentry + container logs + audit trail Postgres
A.8.16Surveillance des activités⚠️ PartielSentry alerts + dr-verify quotidien, monitoring uptime externe Phase 2
A.8.18Utilisation programmes utilitaires privilégiés✅ CompletTous les scripts DR via Vault AppRole, pas de root direct
A.8.20Sécurité des réseaux✅ Completdata-net internal Docker, ufw firewall VPS
A.8.21Sécurité services réseau✅ CompletTLS Let’s Encrypt + Traefik security headers
A.8.32Gestion des changements⚠️ PartielGit versionning + CI tests, change advisory board Phase 2

A.6 — Contrôles personnel + A.7 contrôles physiques

Hors périmètre DR pur (relèvent de la PSSI globale et des locaux Nicolas) — mais notons :
ContrôleCouverture DRRéférence
A.6.5Termination/fin de contratPlan continuité humaine 01-keyholders.md §8
A.6.8Signalement d’événements sécuritéDétection incident-response/01-detection-triage.md
A.7.1-7.14Sécurité physiqueCoffre A2P 1 étoile + notaire, cf. 01-keyholders.md §3

Synthèse

  • Contrôles DR-pertinents totalement couverts : 16/25 (64%)
  • Partiellement couverts : 7/25 (28%)
  • Non couverts V1 : 2/25 (8%) — DLP + audit indépendant
Position commerciale : “Plateforme alignée ISO 27001 sur les contrôles critiques pour la continuité (A.5.24-A.5.30, A.8.13-A.8.15). Démarche de certification Phase 2 (5 clients récurrents).”
VersionDateAuteur
1.02026-04-26Nicolas Schiffgens