Ressource gratuite · Référentiel ACSC australien
Modèle d’évaluation de maturité Essential Eight
Une feuille de travail couvrant les huit stratégies d’atténuation de l’ACSC aux niveaux de maturité 1–3 — avec colonnes statut, preuves et responsable. Parcourez-la ci-dessous, ou téléchargez le CSV et commencez dès maintenant.
| Stratégie | Niveau de maturité 1 | Niveau de maturité 2 | Niveau de maturité 3 |
|---|---|---|---|
| 1 Contrôle des applications | Contrôler l’exécution dans les chemins accessibles en écriture aux utilisateurs (temp, téléchargements) sur les postes de travail. | Étendre aux serveurs exposés à Internet et à tous les emplacements d’exécution. | Partout, avec les règles de blocage Microsoft ; jeu de règles validé chaque année. |
| 2 Correctifs des applications | Applications exposées à Internet sous 2 semaines (48 h si exploitées) ; analyse bimensuelle. | Exposées à Internet sous 48 h en cas d’exploitation ; autres sous 2 semaines ; analyse hebdomadaire. | Corriger/atténuer sous 48 h après un exploit pour toutes les classes ; retirer les applications non prises en charge. |
| 3 Configuration des macros MS Office | Bloquer les macros pour les utilisateurs sans besoin ; bloquer les macros provenant d’Internet. | Journaliser les exécutions de macros ; seules les macros vérifiées dans des emplacements de confiance ou signées. | Bloquées depuis Internet ; exécution uniquement en bac à sable / emplacements de confiance ; toutes les exécutions surveillées. |
| 4 Durcissement des applications utilisateur | Les navigateurs bloquent Flash, les publicités et Java depuis Internet ; IE 11 désactivé/supprimé. | Navigateurs/Office/PDF durcis selon les recommandations de l’ACSC ; les utilisateurs ne peuvent pas modifier les paramètres bloqués. | Durcissement complet incl. journalisation PowerShell + ligne de commande, surveillée de manière centralisée. |
| 5 Restriction des privilèges d’administration | Valider les accès privilégiés sur demande ; les administrateurs ne peuvent pas naviguer sur le web / la messagerie. | Administration juste-à-temps / limitée dans le temps ; environnements privilégiés/non privilégiés séparés. | Revalider chaque année et à chaque changement ; journalisation complète de l’activité privilégiée. |
| 6 Correctifs des systèmes d’exploitation | OS exposés à Internet sous 2 semaines (48 h si exploités) ; analyse bimensuelle. | OS exposés à Internet sous 48 h en cas d’exploitation ; postes de travail/serveurs sous 2 semaines. | Sous 48 h après un exploit sur tous les systèmes ; versions les plus récentes / N-1 ; retirer les OS non pris en charge. |
| 7 Authentification multifacteur | MFA pour les services exposés à Internet et l’accès aux données sensibles. | MFA pour tous les utilisateurs des systèmes exposés à Internet / importants ; événements journalisés. | MFA résistante au phishing (FIDO2/passkeys) pour les utilisateurs et les administrateurs. |
| 8 Sauvegardes régulières | Sauvegardes alignées sur les besoins de continuité ; restauration testée au moins une fois. | Sauvegardes immuables ; les comptes non privilégiés ne peuvent ni modifier ni supprimer ; restauration testée. | Restauration testée lors des exercices de reprise ; seuls les administrateurs de sauvegarde accèdent aux sauvegardes des autres. |
Votre maturité globale est le niveau le plus bas atteint sur les huit stratégies — fixez un niveau cible et relevez chaque stratégie jusqu’à celui-ci. Résumé du modèle de maturité Essential Eight de l’ACSC ; voir acsc.gov.au pour la version faisant autorité.
FAQ sur le modèle Essential Eight
- Qu’est-ce qu’un modèle d’évaluation de maturité Essential Eight ?
- C’est une feuille de travail qui liste chacune des huit stratégies d’atténuation de l’ACSC face aux exigences des niveaux de maturité 1, 2 et 3, avec des colonnes pour consigner votre statut actuel, les preuves, un responsable et une date cible. Elle transforme le modèle de maturité Essential Eight en un suivi pratique que vous pouvez parcourir et sur lequel rendre compte.
- Ce modèle Essential Eight est-il téléchargeable gratuitement ?
- Oui — la feuille de travail complète est gratuite et ne nécessite aucune inscription. La matrice entière est présentée sur cette page, et vous pouvez la télécharger en CSV pour l’ouvrir dans Excel ou Google Sheets et commencer à la remplir immédiatement. Si vous préférez ne pas la maintenir à la main, CATAAM prouve en continu les stratégies automatisables (MFA, correctifs, restriction des privilèges, sauvegardes).
- Comment calculer ma maturité Essential Eight globale ?
- Votre maturité globale est le niveau le plus bas atteint sur les huit stratégies — l’ACSC évalue l’Essential Eight comme un ensemble, si bien qu’une seule stratégie au niveau 1 plafonne toute votre organisation au niveau 1, quelles que soient les autres. Fixez un niveau cible, puis relevez chaque stratégie jusqu’à celui-ci. La dernière ligne du modèle le consigne.
- CATAAM peut-il automatiser l’Essential Eight ?
- CATAAM automatise et vérifie en continu les stratégies qui sont des contrôles techniques — authentification multifacteur, correctifs des applications et des systèmes d’exploitation, restriction des privilèges d’administration et sauvegardes régulières — en se connectant à vos outils cloud, d’identité et de terminaux. Les autres stratégies sont prises en charge par des preuves manuelles guidées. Voir l’automatisation Essential Eight.
Cessez de suivre l’Essential Eight dans un tableur
CATAAM prouve automatiquement la MFA, les correctifs, la restriction des privilèges et les sauvegardes — en continu, horodaté, associé à chaque stratégie.