Outil gratuit · sans inscription · référentiel ACSC australien

Évaluation de maturité Essential Eight

Évaluez votre organisation sur les huit stratégies d’atténuation de l’ACSC et obtenez votre niveau de maturité global, le détail par stratégie et précisément quelles stratégies relever en premier.

Pour chacune des huit stratégies, choisissez la description qui vous correspond le mieux aujourd’hui. Votre maturité globale est celle de la stratégie la plus faible — le modèle de l’ACSC traite l’Essential Eight comme un ensemble : une seule stratégie faible plafonne le score global.

1

Contrôle des applications

Seules les applications approuvées peuvent s’exécuter ; tout le reste est bloqué.

2

Correctifs des applications

Les applications exposées à Internet et de productivité sont corrigées rapidement ; les applications non prises en charge sont retirées.

3

Configuration des macros MS Office

Les macros Office sont bloquées ou strictement contrôlées et journalisées.

4

Durcissement des applications utilisateur

Les navigateurs et applications sont durcis — pas de Flash/publicités/Java, paramètres durcis imposés.

5

Restriction des privilèges d’administration

Les accès administrateur sont minimisés, validés et séparés des comptes du quotidien.

6

Correctifs des systèmes d’exploitation

Les OS des systèmes exposés à Internet et internes sont corrigés rapidement ; les OS non pris en charge sont retirés.

7

Authentification multifacteur

La MFA est imposée pour les utilisateurs, les administrateurs et les accès tiers — résistante au phishing aux niveaux supérieurs.

8

Sauvegardes régulières

Les sauvegardes sont fréquentes, testées par restauration et protégées contre toute altération.

0/8 stratégies évaluées — évaluez les huit pour voir votre niveau de maturité.

Auto-évaluation indicative fondée sur le modèle de maturité Essential Eight de l’ACSC — il ne s’agit ni d’une évaluation officielle ni d’une évaluation IRAP. Votre maturité formelle dépend de preuves testées sur l’ensemble de votre environnement. Rien de ce que vous saisissez ne quitte votre navigateur.

L’Essential Eight, expliqué

Qu’est-ce que le modèle de maturité Essential Eight ?

L’Essential Eight est un ensemble de huit stratégies d’atténuation de l’Australian Cyber Security Centre (ACSC/ASD) qui, combinées, préviennent les cyberattaques les plus courantes. Le modèle de maturité évalue la qualité de leur mise en œuvre sur quatre niveaux — du niveau de maturité 0 (non aligné) au niveau de maturité 3 (résilient face à des adversaires adaptatifs et ciblés). Cet outil vous donne un niveau de maturité indicatif en quelques minutes.

Quelles sont les huit stratégies ?

Contrôle des applications, correctifs des applications, configuration des paramètres de macros Microsoft Office, durcissement des applications utilisateur, restriction des privilèges d’administration, correctifs des systèmes d’exploitation, authentification multifacteur et sauvegardes régulières. Les quatre premières préviennent essentiellement la livraison et l’exécution de logiciels malveillants ; les autres limitent l’ampleur des incidents et soutiennent la reprise.

Pourquoi ma maturité globale correspond-elle à la stratégie la plus faible, et non à une moyenne ?

L’ACSC est explicite : l’Essential Eight doit être mis en œuvre comme un ensemble et évalué dans sa globalité — vous n’atteignez le niveau de maturité N que lorsque chacune des huit stratégies atteint le niveau N. Une seule stratégie faible plafonne votre notation globale — c’est pourquoi cet outil rapporte le minimum des huit, et non une moyenne, et vous montre précisément quelles stratégies vous freinent.

De quel niveau de maturité avons-nous besoin ?

L’ACSC recommande aux organisations de choisir un niveau de maturité cible en fonction des menaces qui les concernent le plus ; de nombreuses entités du gouvernement australien sont orientées vers le niveau de maturité 2. Le niveau 1 arrête les attaques opportunistes et non ciblées ; le niveau 2 résiste aux attaquants qui investissent davantage d’efforts et utilisent des techniques résistantes au phishing ; le niveau 3 vise les adversaires adaptatifs et ciblés.

S’agit-il d’une évaluation officielle de l’Essential Eight ?

Non — il s’agit d’une auto-évaluation gratuite et indicative pour vous aider à identifier les écarts et à prioriser. Une notation formelle exige des preuves testées sur l’ensemble de votre environnement, généralement via un évaluateur. Ce que cet outil (et CATAAM) apportent, c’est d’atteindre plus vite un niveau de maturité défendable : CATAAM automatise les preuves pour la MFA, les correctifs, la restriction des privilèges d’administration et les sauvegardes, et prouve en continu que ces contrôles fonctionnent.