Quand on choisit un bastion d'administration, une question revient systématiquement du côté des RSSI : "est-il certifié ANSSI ?" Dans un domaine aussi sensible que la gestion des accès à privilèges, la confiance ne se décrète pas, elle se prouve.
Faisons le point : ce que recouvre réellement cette certification, pourquoi elle compte pour la sécurité de votre système d'information, et surtout, quelles solutions la détiennent aujourd'hui, en vigueur.
L'ANSSI : l'autorité française de la cybersécurité
L'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI) est l'autorité nationale en matière de cybersécurité. Rattachée au secrétariat du conseil de défense et de sécurité nationale (SGDSN), ses missions sont larges : elle prévient les cybermenaces pesant sur les systèmes d'information critiques, accompagne la gestion des risques et la réponse aux incidents, publie des référentiels techniques de référence. Et parmi son spectre, elle évalue et certifie des produits et prestataires de sécurité opérant en France.
Ses recommandations s'adressent à un spectre large d'entités : opérateurs d'importance vitale, administrations publiques, mais aussi PME et ETI, de plus en plus ciblées. Avec l'entrée en vigueur du règlement européen NIS 2, le périmètre des entités concernées par ces exigences de sécurité s'élargit encore, renforçant le rôle de l'ANSSI comme référence nationale en cybersécurité pour un nombre croissant d'entreprises, quelle que soit la taille de leur infrastructure.
Les différents référentiels de l'ANSSI : ne pas confondre certification et qualification
C'est un point qu'il est utile de clarifier car souvent flou pour les acheteurs de solutions de sécurité.
- La CSPN (Certification de Sécurité de Premier Niveau) : Référentiel adapté aux produits de sécurité opérationnels (bastions, pare-feux, solutions d'authentification...). Un laboratoire indépendant agréé (CESTI) évalue le produit en conditions réelles, sur une durée resserrée compatible avec les cycles de développement des éditeurs. Les résultats sont publiés sur le catalogue officiel de l'ANSSI. Ce premier niveau est déjà exigent et un signe fort de sécurité pour les bastions d'administration.
- Les Critères Communs (CC) : Norme internationale (ISO/IEC 15408) reconnue avec des niveaux d'assurance de EAL1 à EAL7 (plus le chiffre est grand, plus l'analyse de sécurité du produit informatique est rigoureuse et profonde). Ce référentiel volontairement très exigeant rend son obtention peu compatible avec les cycles de mise à jour rapides propres aux bastions d'administration modernes, dont les fonctionnalités évoluent régulièrement pour s'adapter aux infrastructures et aux usages des administrateurs.
- La qualification (Standard ou Renforcée) : Un cran au-dessus de la certification : l'ANSSI ne se contente plus de valider la sécurité de la solution, elle la recommande pour des usages sensibles.
- Le Visa de sécurité : Terme générique désignant un produit ayant obtenu une certification ou une qualification ANSSI. C'est ce label qu'on retrouve dans les appels d'offres publics et les exigences des RSSI.
- Les certifications de prestataires (PASSI, PDIS, PRIS, PSCE) : À ne pas confondre avec la certification produit : ces référentiels s'appliquent aux prestataires de service de sécurité, et non aux éditeurs de bastion en tant que tels.
Pourquoi cette certification compte pour un bastion d'administration
- Une garantie objective, pas une promesse commerciale : La CSPN atteste, via un tiers indépendant, que l'isolation des flux réseau, la traçabilité des actions et l'authentification des utilisateurs fonctionnent réellement comme annoncé.
- Un critère de sélection dans les appels d'offres publics : Pour les administrations et entités publiques, le Visa de sécurité CSPN est souvent une exigence de facto dans les cahiers des charges liés à la gestion des accès à privilèges, quelle que soit l'échelle de l'organisation ou le nombre d’accès à protéger.
- Une réponse concrète à la pression réglementaire : S'appuyer sur une solution certifiée sécurise votre trajectoire de mise en conformité, comme dans le cadre de NIS 2 par exemple, en particulier pour encadrer les accès des administrateurs internes et externes à votre système d'information.
- Un point de vigilance essentiel : la durée de validité : C'est là où le sujet devient intéressant, et souvent ignoré des acheteurs. Une certification CSPN n'est pas acquise à vie. Elle est délivrée pour une version précise du produit et nécessite un maintien à jour pour rester probante dans le temps. Une solution qui affiche encore son logo CSPN, mais dont la certification a expiré depuis plusieurs années, n'offre plus la même garantie de sécurité, ni la même place de confiance dans votre écosystème d'outils de cybersécurité.
Quels bastions sont certifiés CSPN aujourd'hui ?
Sur le marché français, plusieurs bastions ont, à un moment donné, obtenu la CSPN. Mais la question qui compte vraiment pour un RSSI n'est pas "l'a-t-il obtenue un jour ?", c'est "l'a-t-il encore, aujourd'hui" ?
À date de publication, PROVE IT de RUBYCAT est le seul bastion du marché à disposer d'une certification CSPN active et à jour, consultable sur le catalogue officiel de l'ANSSI.
Un critère de choix concret pour toute entreprise qui évalue une solution de gestion des accès à privilèges : vérifiez systématiquement le statut de certification sur le catalogue officiel avant de faire votre choix. La date d'obtention ne suffit pas, seule la validité actuelle compte.
Ce qu'un bastion certifié ANSSI apporte concrètement à votre système d'information
Un bastion d'administration s'interpose entre vos administrateurs et vos ressources critiques (serveurs, équipements réseau...). Son rôle : centraliser les connexions, tracer les actions, et appliquer le principe de moindre privilège sur l'ensemble des comptes à privilèges de votre infrastructure informatique.
Concrètement, une solution comme PROVE IT permet de :
- Centraliser le contrôle des accès à privilèges sur un point unique, quel que soit le système d'exploitation ou l'environnement (y compris les environnements Microsoft, Active Directory), pour l'ensemble des postes de travail exposés
- Imposer une authentification forte à chaque connexion, pour chaque utilisateur, sans exception
- Tracer l'intégralité des actions réalisées lors des sessions d'administration, avec valeur probante en cas d'incident
- Encadrer les accès des utilisateurs internes comme des prestataires externes intervenant depuis Internet, en limitant les risques d'exposition de votre infrastructure
- Isoler les flux d'administration du reste du réseau, pour qu'aucune connexion directe aux ressources sensibles ne soit possible depuis un poste compromis
Ces fonctions font du bastion un outil central de votre arsenal de cybersécurité, au même titre que les autres outils de détection et de supervision déjà en place dans votre système d'information.
PROVE IT, le seul bastion actuellement certifié ANSSI
RUBYCAT édite PROVE IT, bastion d'administration 100 % français, conçu pour répondre aux enjeux de sécurité des PME, ETI et entités publiques. Il combine ce que la certification garantit (traçabilité, rupture de flux, authentification renforcée) avec ce que les équipes IT attendent au quotidien : un déploiement rapide, une interface simple à prendre en main pour tous vos utilisateurs et administrateurs, et un service de support francophone réactif.
Pensé pour s'intégrer sans friction dans une infrastructure existante, PROVE IT prend place aux côtés de vos autres outils de sécurité sans complexifier le quotidien de vos équipes IT.
Dans un contexte où les risques liés aux accès à privilèges pèsent aussi bien sur les grands comptes que sur les PME, disposer d'un bastion certifié, et activement certifié, est un gage de confiance que peu d'acteurs du marché peuvent aujourd'hui revendiquer.
Découvrez le bastion français PROVE IT
Notre solutionNotre bastion est conçu pour les organisations qui veulent un haut niveau de sécurité sans la complexité des solutions traditionnelles.
Autres articles
Les certifications CSPN et CC délivrés par l'ANSSI en cybersécurité : un gage de confiance
Publié le 06 novembre 2023
PROVE IT reçoit le Visa de sécurité pour la certification CSPN
Publié le 21 janvier 2019