I
I
I
Consignes selon les directives VdS2156-2, 2386, 3169-1 et 3169-2
Système de gestion de la sécurité de l'information (ISMS)
Si l'utilisation en bonne et due forme de l'application exige le recours à un ou plu-
sieurs serveurs sur lesquels sont enregistrées ou administrées des données spéci-
fiques à l'installation, mais étant en dehors de la sphère d'influence de l'exploitant
de l'installation, l'exploitant de ces serveurs (tierce partie) doit alors disposer
d'un ISMS approprié et certifié selon des normes reconnues (p. ex. VdS 3475, ISO
27001, ou autres similaires) qui permet d'assurer l'exploitation conforme aux
prescriptions VdS de l'application. Le concepteur de l'application doit faire état
dans la documentation du certificat ISMS de la tierce partie et préciser la nature
et l'étendue du traitement et de l'enregistrement des données.
Mesures contre l'ingénierie inverse
Obfuscation de haut niveau : pour les applications trois étoiles, le code
source doit être protégé contre l'ingénierie inverse par des mécanismes
d'assombrissement (obfuscation) de haut niveau. Les procédés d'obfuscation
proposés par défaut par le système de développement ne doivent pas être utilisés
(exclusivement).
Mesures contre la perte de confidentialité
La confidentialité et l'intégrité des données transmises via des réseaux de
données doivent être assurées. Ceci requiert l'usage de procédés appropriés et
d'algorithmes (p. ex. connexions HTTPS assorties de procédés de chiffrement
actuels et recours à des fonctionnalités de somme de contrôle).
Les connexions HTTPS doivent être établies au minimum à l'aide d'un algorith-
me de hachage de type SHA-256 Bit pour la signature des certificats. Afin de ne
pas compromettre les connexions HTTPS, les protocoles utilisés doivent être de
version TLS 1.0 ou supérieure. Les protocoles obsolètes de versions inférieures à
TLS 1.0 ne doivent pas être proposés.
Le concepteur doit faire état dans sa documentation des procédés et algorithmes
utilisés.
La validité des certificats doit être contrôlée. Seuls des certificats valides peuvent
être utilisés.
77
FR