Contexte :
La SITEC, certifiée ISO 27001:2022 et HDS v2, dispose d’un système de documentation ayant récemment migré vers Nextcloud, une solution open source. Il a été constaté que les documents importants du SMSI devaient être signés électroniquement, mais qu’aucun outil ergonomique n’était disponible à cet effet.
Mon rôle a donc été de trouver une solution simple permettant de répondre notamment au point 5.14 de la norme ISO 27001 relatif au transfert d’information. Il est également nécessaire, dans un objectif de sécurité, de définir des règles précises, comme par exemple l’utilisation du SMSI en dehors des heures ouvrées, afin d’éviter qu’un attaquant malveillant, en cas de compromission, puisse accéder aux documents durant des périodes où la surveillance est réduite.
Constat :
Nextcloud dispose d’une large bibliothèque d’applications. Parmi celles-ci, l’application LibreSign a été retenue. Elle est utilisée comme plug-in avec un autre outil, GLPI, que nous connaissons déjà, ce qui facilite sa prise en main et son intégration. Coté blocage d’accès, l’application de « flux » File access control remplis tous nos besoins.


Problème :
L’installation d’une application ce fait très facilement, cependant, celle de LibreSign demande un peu plus de paramètre à installer, notamment quelques paquets à installer en ligne de commande :

Résultat :


Coté réglages d’accès :

Mode projet :
Pour réaliser le passage en production, il a fallu échanger avec l’administrateur système responsable de la solution Nextcloud en production, ainsi qu’avec le RSSI de l’entreprise (mon tuteur d’alternance).
La plupart des échanges se sont faits via le canal Mattermost. Toutefois, la mise en production de ces services a été réalisée via un ticket GLPI afin de conserver une trace formelle et partagée des actions effectuées.

Compétences mobilisés :
- Recenser et identifier les ressources numériques
- Réaliser les tests d’intégration et d’acceptation d’un service
- Mettre en place son environnement d’apprentissage personnel ( compréhension de l’outil + échange avec mes collègues de travail pour améliorer les choix )
Conclusion :
L’amélioration de la documentation du SMSI de la SITEC s’inscrit dans une démarche de continuité visant à maintenir les certifications ISO 27001:2022 et HDS v2, ainsi qu’à anticiper les exigences de la directive NIS 2.
Ma participation à ce plan, notamment à travers l’amélioration d’outils tels que Nextcloud, me permet de développer mes compétences et de mieux appréhender les enjeux liés à ces certifications.
No responses yet