Automatisation de la conformité Essential Eight
Automatisez l’Essential Eight de l’ACSC dans CATAAM — contrôle des applications, correctifs, durcissement des macros et des applications utilisateur, restriction des privilèges d’administration, MFA et sauvegardes, évalués aux niveaux de maturité 1-3. Mis en correspondance avec ISO 27001 et SOC 2 — et la seule plateforme qui prouve aussi que les contrôles fonctionnent.
Où en est l’Essential Eight aujourd’hui
L’Essential Eight est maintenu par l’Australian Cyber Security Centre (ACSC) et constitue la lingua franca de la cybersécurité en Australie — obligatoire pour le gouvernement fédéral et référence de quasiment tout acheteur commercial, fournisseur du secteur public et entreprise réglementée. Le niveau de maturité 2 est la cible commerciale courante. Comme ses stratégies sont techniques — correctifs, MFA, restriction des privilèges, sauvegardes — l’Essential Eight est le terrain où la collecte automatisée de preuves de CATAAM est la plus puissante, et où un programme ISO 27001 ou SOC 2 vous donne une longueur d’avance.
Chaque stratégie de l’Essential Eight, couverte
CATAAM propose l’Essential Eight comme référentiel de premier rang couvrant les huit stratégies d’atténuation et les niveaux de maturité 1-3 — les stratégies automatisables étant validées par des tests natifs et les autres suivies avec des preuves gérées.
1. Contrôle des applications
La liste d’autorisation restreint l’exécution des exécutables, bibliothèques, scripts, installeurs, HTML compilé et applets du panneau de configuration sur les postes de travail (ML1), et s’étend aux serveurs exposés à Internet et à l’ensemble des serveurs avec les règles de blocage recommandées par Microsoft et une journalisation centralisée (ML2+).
2. Correctifs des applications
Les vulnérabilités des applications exposées à Internet sont corrigées ou atténuées sous 48 heures lorsqu’un exploit existe (deux semaines sinon), avec découverte automatisée des actifs et analyse de vulnérabilités bimensuelle — et les applications non prises en charge sont retirées.
3. Configuration des macros Microsoft Office
Les macros sont désactivées pour les utilisateurs sans besoin métier, les macros provenant d’Internet sont bloquées, les utilisateurs ne peuvent pas modifier les paramètres, et (ML2+) seules les macros exécutées en bac à sable ou signées par un éditeur de confiance s’exécutent, avec analyse antivirus et journalisation centralisée.
4. Durcissement des applications utilisateur
Les navigateurs bloquent Java et les publicités web provenant d’Internet, Internet Explorer 11 est désactivé ou supprimé, les anciennes versions de .NET et PowerShell 2.0 sont retirées, et la journalisation des blocs de script PowerShell est activée — durcissement conforme aux recommandations de l’ACSC.
5. Restriction des privilèges d’administration
Les accès privilégiés sont validés sur demande, revalidés au moins tous les 12 mois, désactivés après 45 jours d’inactivité, privés d’accès à Internet, à la messagerie et au web, et (ML2+) administrés via des serveurs de rebond avec des environnements privilégiés et non privilégiés séparés.
6. Correctifs des systèmes d’exploitation
Les vulnérabilités des OS et des services exposés à Internet sont corrigées sous 48 heures lorsqu’elles sont exploitées (deux semaines / un mois sinon) sur les postes de travail, serveurs et équipements réseau, avec une analyse bimensuelle à hebdomadaire et aucun système d’exploitation non pris en charge.
7. Authentification multifacteur
La MFA protège les services exposés à Internet, les services tiers traitant des données sensibles et tous les utilisateurs privilégiés (ML1), puis devient résistante au phishing et s’étend à tous les utilisateurs des services exposés à Internet et des dépôts de données importants, avec journalisation centralisée (ML2+).
8. Sauvegardes régulières
Les données, logiciels et configurations importants sont sauvegardés et conservés selon les exigences de continuité d’activité, la restauration est testée lors des exercices de reprise après sinistre, et les comptes non privilégiés ne peuvent ni accéder aux sauvegardes, ni les modifier, ni les supprimer.
Prouvez vos contrôles — ne vous contentez pas de les déclarer
L’Essential Eight est un modèle de maturité, et la plupart des outils vous laissent atteindre un niveau de maturité par simple auto-évaluation. CATAAM valide chaque stratégie technique par un test conditionné par les preuves : un contrôle n’est validé que sur la base d’une preuve confirmée, extraite de votre environnement réel — état des correctifs, application de la MFA, restriction des accès privilégiés, configuration des sauvegardes. Et parce que CATAAM est aussi une plateforme de gestion de surface d’attaque et de simulation de brèche, elle va plus loin que tout outil GRC classique — elle attaque votre propre environnement pour prouver que les mesures d’atténuation bloquent réellement les techniques que l’Essential Eight est conçu pour contrer, en injectant ces constats directement dans vos preuves.
Un seul jeu de preuves, mis en correspondance : satisfaites l’Essential Eight, ISO 27001 et SOC 2 à partir des mêmes contrôles, sans que la charge multi-référentiels ne se multiplie.
Comment ça marche
Inscrivez-vous et héritez du programme Essential Eight
Inscrivez votre organisation à l’Essential Eight. CATAAM génère les huit stratégies aux niveaux de maturité 1-3 et hérite automatiquement d’une bibliothèque de politiques de soutien (correctifs, contrôle d’accès, sauvegarde, durcissement) — choisissez votre maturité cible et délimitez le reste.
Connectez votre stack, découvrez votre parc
Connectez vos outils cloud, d’identité, de MDM et de terminaux. CATAAM découvre vos actifs réels afin que la posture en matière de correctifs, de MFA, de restriction des privilèges et de sauvegardes soit validée sur votre environnement réel — et non sur un tableur — et les tests propres à chaque fournisseur n’apparaissent que pour ce que vous utilisez réellement.
Validez les stratégies techniques avec des preuves
Les tests automatisés iASM et fournisseurs de CATAAM valident directement les stratégies automatisables — état des correctifs, application de la MFA, restriction des accès privilégiés et configuration des sauvegardes. Un contrôle n’est validé que sur preuve confirmée extraite de votre environnement : votre niveau de maturité est une preuve, pas une auto-évaluation.
Suivez la maturité et restez prêt pour l’évaluation
Suivez la consolidation de chaque stratégie à son niveau de maturité, comblez les écarts avec des échéances et des responsables, et donnez à un évaluateur l’accès à un portail de preuves en lecture seule, sécurisé par jeton, pour une évaluation selon le modèle de maturité Essential Eight.
FAQ sur l’Essential Eight
- Qu’est-ce que l’Essential Eight et qui en a besoin ?
- L’Essential Eight est un ensemble de huit stratégies d’atténuation priorisées, publié par l’Australian Cyber Security Centre (ACSC) pour se protéger contre les cybermenaces courantes. Il est obligatoire pour les entités fédérales australiennes non constituées en société du Commonwealth et est devenu la référence de facto à laquelle se mesure l’ensemble du marché australien — entreprises, fournisseurs du secteur public et activités réglementées. Il est évalué selon les niveaux de maturité 0-3.
- Comment CATAAM automatise-t-il la conformité Essential Eight ?
- CATAAM propose l’Essential Eight comme référentiel de premier rang couvrant les huit stratégies aux niveaux de maturité 1-3. Les quatre stratégies les plus automatisables — correctifs des applications, correctifs des systèmes d’exploitation, restriction des privilèges d’administration et authentification multifacteur — sont validées par des tests natifs sur vos outils cloud, d’identité et de terminaux réels, tandis que le contrôle des applications, la configuration des macros, le durcissement des applications utilisateur et les sauvegardes sont suivis par des contrôles gérés et conditionnés par les preuves.
- Qu’est-ce que le niveau de maturité 2, et est-ce la cible à viser ?
- L’Essential Eight définit les niveaux de maturité 1 à 3, chacun relevant l’exigence quant à l’exhaustivité et à la rapidité de mise en œuvre de chaque stratégie. Le niveau de maturité 2 est la cible commerciale courante pour la plupart des organisations — une posture significative et défendable, sans les hypothèses d’adversaire très bien doté du ML3. Dans CATAAM, vous définissez votre maturité cible et marquez les exigences des niveaux supérieurs comme hors périmètre, afin que le score de préparation reflète le niveau que vous visez réellement.
- Nous avons déjà ISO 27001 ou SOC 2 — devons-nous repartir de zéro pour l’Essential Eight ?
- Non. L’Essential Eight recoupe largement les contrôles techniques d’ISO 27001 et de SOC 2 — correctifs, MFA, accès privilégiés et sauvegardes. CATAAM met en correspondance un seul jeu de preuves entre tous ces référentiels : une organisation certifiée ISO 27001 ou SOC 2 satisfait automatiquement une grande partie de l’Essential Eight et ne construit que les exigences réellement propres à l’E8, comme le contrôle des applications et le durcissement des macros.
- CATAAM peut-il prouver que l’Essential Eight fonctionne réellement, et pas seulement qu’il est configuré ?
- Oui — c’est le point fort de CATAAM pour l’Essential Eight. Au-delà de la validation de la configuration, CATAAM exécute une gestion interne de la surface d’attaque et une simulation de brèche et d’attaque contre votre propre environnement, afin que vous puissiez démontrer que les correctifs, la MFA et le durcissement bloquent réellement les techniques que l’Essential Eight est conçu pour atténuer — une preuve qu’un simple outil GRC à cases à cocher ne peut pas produire.
WATCH
L’Essential Eight, expliqué
Deux minutes : ce qu’est l’Essential Eight, qui doit s’y conformer, ses quatre niveaux de maturité, son recoupement avec ISO 27001 et SOC 2, et comment CATAAM l’automatise en un rapport de maturité en direct.
Préparez-vous à l’Essential Eight avec CATAAM
Inscrivez-vous au référentiel Essential Eight, réutilisez les preuves de sécurité dont vous disposez déjà et prouvez que vos stratégies d’atténuation fonctionnent réellement — avec une tarification transparente dès 149 $/mois.