Correction Etude de Cas
Correction Etude de Cas
Livret stagiaire
V.2 • Mars 2024
Formation CFSSI
Introduction
Vous êtes amené à réfléchir sur un cas d’étude se basant sur la démarche administrative de
renouvellement d’un titre d’identité numérique (TIN).
Bien que s’appuyant sur une démarche concrète, l’ensemble des éléments présentés dans la
suite de ce dossier est fictif (les noms des organisations, les vulnérabilités énoncées,
l’architecture des différents systèmes d’information, etc.).
Les éléments décrits dans le présent dossier ont vocation à accompagner le participant à :
• visualiser la démarche de renouvellement d’un titre d’identité numérique,
• visualiser l’écosystème dans lequel cette démarche s’inscrit,
• présenter l’architecture des différents systèmes d’information,
• identifier les vulnérabilités disséminées alimentant l’étude de cas.
Contexte
Généralités
Dans le cadre de l’homologation du système d’information utilisé pour la démarche
administrative de renouvellement de titre d’identité numérique, la Société de Gestion des
Titres d’Identité Numérique (SGTIN) vous sollicite pour constituer le dossier
d’homologation. À ce titre, vous êtes chargé de la réalisation d’une étude des risques cyber
dont le périmètre couvre la mission de renouvellement de titres d’identité numérique.
Le système d’information étudié étant déjà en production, l’autorité d’homologation, afin de
prononcer l’homologation, a commandité un audit de la sécurité du système d’information
qui doit permettre de vérifier les pratiques de sécurité d’un point de vue organisationnel,
physique et technique.
Les éléments fournis dans la suite du présent dossier de l’étude de cas sont issus :
• des entretiens avec les « métiers » pour la compréhension de la démarche de
renouvellement d’un titre d’identité numérique,
• des entretiens avec les « opérationnels » pour la compréhension du système
d’information, et les interconnexions associées, mis en œuvre dans le cadre du
renouvellement d’un titre d’identité numérique,
• des résultats de l’audit SSI du système étudié qui présentent, entre autres, les points
faibles relevés.
Réglementation
Compte-tenu de la nature des acteurs et des services étudiés, le Référentiel Général de Sécurité
est pleinement applicable aux acteurs et aux systèmes d’information suivants :
• acteurs : la mairie et la SGTIN,
• systèmes d’information : les systèmes d’information sous la responsabilité des acteurs
listés ci-après.
Volonté de faire
Oui une pré-demande Non
?
Inscription auprès de la Prendre rendez-vous en
SGTIN mairie
S’authentifier sur le
système d’information
Créer le TIN
Notifier le citoyen de la
mise à disposition de son
TIN
Dans le cadre de cette démarche, nous avons retenu un certain nombre d’acteurs qui
participent directement à la démarche de renouvellement de titres d’identité numérique. Ainsi
nous identifions :
• l’Autorité Nationale de Gestion des Titres d’identité numérique (ANGT) : autorité en
charge des questions relatives aux TIN, à savoir :
o définition des caractéristiques relatives aux titres d’identité numérique,
o agrément (définition du processus et acte de délivrance de l’agrément) des
sociétés à produire des titres d’identité numérique,
o contrôle des sociétés produisant des titres d’identité numérique,
• le citoyen : il est l’acteur à l’origine du processus,
• la mairie : elle est l’acteur en charge de :
o la prise en compte de la demande de renouvellement,
o la saisie de la demande dans le système d’information de renouvellement de
TIN et le contrôle des pièces justificatives,
o la remise du titre d’identité numérique (il n’est pas utile de prendre rendez-vous
pour récupérer son TIN en mairie),
• la Société de Gestion des Titres d’Identité Numérique (SGTIN) : la SGTIN est la société
qui s’occupe de l’édition des titres d’identité numérique. L’agent de cette société a pour
rôle de traiter les informations contenues dans la demande saisie par la mairie, pour
l’édition et l’envoi du TIN à cette dernière. Cette société fait l’objet d’inspections
annuelles de la part de l’ANGT afin de s’assurer du respect des exigences contractuelles
de qualité et de sécurité ;
• la société d’administration du SI de renouvellement de TIN : la société a pour rôle
d’infogérer le système d’information (Maintien en Condition Opérationnelle (MCO),
Maintien en Condition de Sécurité (MCS), évolutions fonctionnelles…) mis en œuvre
dans le cadre du renouvellement des TIN ainsi que de prendre en main à distance le
poste de travail de l’agent en mairie si besoin ; l’équipe en charge de l’administration
du SI de renouvellement des titres d’identité numérique sera appelée « service
d’administration » dans la suite de ce dossier d’étude. Cette société, sélectionnée via
un marché interministériel (pour lequel des exigences de niveau de service et de
sécurité sont définies), dispose d'une certification valide selon la norme ISO 9001:2015
sur le domaine d’application couvrant notamment les activités de MCO / MCS
d’infrastructures et d’application ;
• Héberweb, la société d’hébergement du SI de renouvellement des TIN, sélectionnée via
un marché interministériel (pour lequel des exigences de niveau de service et de
sécurité sont définies). Cette société dispose d’une certification valide selon la norme
ISO/CEI 27001:2013 sur le domaine d’application couvrant les activités d’hébergement
et de services associées à l’hébergement. Elle assure notamment :
o l’hébergement physique du SI,
o la fourniture des gestes de proximité (redémarrage d’un serveur, installation
physique d’équipement, câblage, etc.),
o la fourniture d’un accès internet,
o le contrôle d’accès physique,
Héberweb SGTIN
Réseau Réseau admin
bureautique
Serveur de BD
PC agent PC admin
4
Réseau de production
Backend
9
Mairie 3
Serveur d’impression
3 Serveur de fichier
PC agent Serveur de fichier 1 8
5 Frontal web
1
7
6
1
2
Internet 1
PC admin
Citoyen
Société d’administration
Nom de la Gestion des pré- Gestion des demandes de Distribution des Informations des
Impression des TIN
valeur métier demandes renouvellement de TIN TIN citoyens et TIN
Nature de la
Processus Processus Processus Processus Information
valeur métier
SGTIN
Propriétaire
(Responsable de la valeur métier même si elle peut déléguer l’exécution des processus à un prestataire)
Nom du/des SI de SI SI
SI de pré- SI de la
biens supports Locaux renouvellement Locaux d’impression Locaux Coursier d’impression
demande mairie
associés de TIN des TIN des TIN
Entité ou
SGTIN Société
personne en Mairie et
SGTIN et SGTIN SGTIN SGTIN d’acheminement Mairie SGTIN
charge de la Hébergeur
Mairie des TIN
mise en œuvre
SGTIN – Établir le lien entre les événements redoutés et les couples SR/OV
Maturité Niveau de
Catégorie Nom Dépendance Pénétration Confiance
cyber menace
Utilisateur Citoyen 1 1 1 1 1
Partenaire Mairie 2 3 1 3 2
1Secure SHell : protocole d’authentification et de communication, successeur de Telnet, apportant des fonctions
de sécurité liées à la confidentialité (chiffrement) et l’intégrité (somme de contrôle) des échanges.
permis d’identifier que les ports TCP 137, 139 et 445 (SMBv1 4) n’étaient pas filtrés alors
3F
2 HyperText Transfer Protocol Secure : protocole de communication sur Internet apportant les fonctions de
sécurité (confidentialité, intégrité, authenticité) qui manquaient au protocole HTTP
3 Secure Socket Layer : protocole de sécurisation des échanges dont les fonctions de sécurité sont la confidentialité,
l’intégrité et l’authenticité. Au moment de l’écriture de l’étude de cas, le protocole SSL est reconnu vulnérable à
différentes attaques et les experts du domaine conseillent l’adoption du protocole TLSv1.2 (TLSv1.3 ayant fait l’objet
d’une approbation en mars 2018 par l’IETF, son implémentation n’est pas encore répandue)
4 Server Message Block : protocole de partage de ressources (fichiers et imprimantes)
L’authentification au sein de la SGTIN est centralisée au moyen du SSO 6 qui s’appuie sur un
5F
annuaire d’entreprise géré par un Active Directory. Les entretiens ont permis de constater que
le serveur de fichiers est utilisé pour d’autres activités de la SGTIN (RH, Achat, etc.) et que le
cloisonnement entre les différentes activités est assuré par des répertoires distincts pour
chaque activité. Cependant, un contrôle plus poussé a permis aux auditeurs de constater que
l’accès au répertoire propre à l’activité de renouvellement des TIN était ouvert à l’ensemble des
collaborateurs de la SGTIN.
5File Transfer Protocol : protocole de transfert de fichier qui ne fournit pas de fonction de sécurité particulière
6Single Sign On : dispositif de centralisation de l’authentification permettant aux utilisateurs grâce à un moyen
unique d’authentification, d’accéder à un ensemble de ressources (serveurs, applications, fichiers, etc.)