Meilleures pratiques
Utilisez cette liste d’exploitation avec votre administrateur et votre installateur. Confirmez les fonctions prises en charge par la version déployée, attribuez un responsable à chaque tâche et définissez les preuves de validation. Ces pratiques ne constituent ni une certification de produit ni une garantie de rétablissement.
Sécurité
Contrôle d'accès
- Principe du moindre privilège : Accordez aux utilisateurs les permissions minimales nécessaires
- Révision des accès : Révisez les permissions lors d’un changement de rôle ou d’un départ, ainsi que selon le calendrier de l’organisation.
- Authentification administrative : Utilisez la méthode d’authentification multifacteur prise en charge pour les comptes privilégiés; confirmez l’inscription et la récupération avec le responsable du système.
- Mots de passe : Utilisez des mots de passe uniques et changez-les en cas de compromission présumée ou confirmée. Un changement périodique arbitraire ne remplace pas une authentification efficace.
- Accès basé sur les rôles : Utilisez des groupes plutôt que des permissions individuelles
Référence : recommandations du NIST sur l’authentification et les mots de passe (anglais)
Sécurité réseau
- Segmentation : Isolez les appareils IoT sur un VLAN séparé
- Règles de pare-feu : Autorisez uniquement les ports et protocoles requis
- Accès VPN : Utilisez un VPN pour l'administration à distance
- Certificats : Validez les certificats de confiance et planifiez leur renouvellement. Ne contournez pas les erreurs de certificat pour rétablir une connexion.
- Revue des vulnérabilités : Planifiez les évaluations autorisées avec le responsable du système en tenant compte des équipements en exploitation et des fenêtres d’entretien.
Protection des données
- Données stockées : Confirmez le chiffrement pris en charge, la responsabilité des clés et les accès administratifs pour chaque stockage et sauvegarde.
- Données en transit : Utilisez les connexions authentifiées et chiffrées de l’architecture approuvée; documentez les limites des anciens appareils.
- Gestion des sessions : Protégez les jetons de session et fermez les sessions devenues inutiles
- Conservation : Appliquez la politique approuvée de conservation et de suppression aux vidéos, événements d’accès et exports.
- Sauvegardes sécurisées : Chiffrez les sauvegardes et stockez-les hors site
Architecture réseau
Exemple de segmentation réseau
Internet → pare-feu/routeur → segments réseau distincts. Les identifiants de VLAN et les sous-réseaux ci-dessous sont des exemples pour la conception du réseau.
- VLAN 10 · Administration
192.168.10.0/24
Postes d’administration et serveurs- VLAN 20 · Contrôle d’accès
192.168.20.0/24
Lecteurs de cartes et contrôleurs de portes- VLAN 30 · Caméras
192.168.30.0/24
Caméras IP et enregistreur vidéo réseau- VLAN 40 · Stationnement
192.168.40.0/24
Barrières, bornes et capteurs
Planification de la bande passante
| Type d'appareil | Éléments à mesurer | Facteurs à considérer |
|---|---|---|
| Contrôle d'accès | Événements d’accès, synchronisation et transferts de micrologiciel | Volume d’événements, taille des mises à jour et appareils simultanés |
| Caméra 1080p | Débit du flux configuré et spectateurs simultanés | Codec, fréquence d’images, mouvement et profil d’enregistrement |
| Caméra 4K | Flux configurés, lecture et exports | Réglages d’image, besoins d’analyse et usages simultanés |
| Système de stationnement | Événements des voies, paiement et assistance à distance | Nombre de voies, interfaces de service et flux audio/vidéo |
Événements d’accès, synchronisation et transferts de micrologiciel
Volume d’événements, taille des mises à jour et appareils simultanés
Débit du flux configuré et spectateurs simultanés
Codec, fréquence d’images, mouvement et profil d’enregistrement
Flux configurés, lecture et exports
Réglages d’image, besoins d’analyse et usages simultanés
Événements des voies, paiement et assistance à distance
Nombre de voies, interfaces de service et flux audio/vidéo
Optimisation des performances
Optimisation des caméras
- Débit : Choisissez un profil d’encodage compatible et vérifiez le détail de l’image ainsi que le stockage mesuré dans la scène réelle.
- Fréquence d’images : Choisissez la fréquence nécessaire à l’observation ou à l’analyse et testez les sujets en mouvement.
- Intervalle d’images clés : Utilisez un réglage pris en charge par la caméra et l’enregistreur, puis vérifiez la lecture et la recherche.
- Région d'intérêt : Qualité supérieure pour les zones importantes
- Fonctionnement de nuit : Vérifiez l’exposition, l’éclairage et les réglages jour/nuit disponibles dans le champ installé.
Cycle de vie des données et administration
- Archivage : Définissez les documents qui doivent rester accessibles et vérifiez leur consultation avant de modifier le stockage.
- Services gérés : Confiez l’optimisation au responsable du service; ne modifiez pas le schéma de l’application sans plan de changement pris en charge.
- Capacité : Surveillez la croissance des données, les requêtes et la durée des sauvegardes selon les besoins d’exploitation convenus.
- Suppression : Utilisez les outils pris en charge pour les suppressions autorisées en tenant compte des exports et des sauvegardes.
Utilisation de l'API
- Opérations disponibles : Utilisez les points de terminaison documentés; regroupez les opérations seulement si une fonction de traitement groupé est prévue.
- Mise en cache : Définissez l’actualisation et l’invalidation selon l’usage; des permissions périmées ne doivent pas déterminer une décision d’accès.
- Pagination : Respectez les paramètres et limites du point de terminaison retenu et testez la récupération de plusieurs pages.
- Consultation des événements : Paginez l’historique et suivez les identifiants déjà traités
- Volume des requêtes : Limitez les requêtes simultanées et espacez les tentatives après une erreur temporaire
Procédures de maintenance
Exemple de calendrier d’entretien à convenir avec votre équipe
| Fréquence | Tâches |
|---|---|
| Quotidien |
• Vérifier l'état en ligne des appareils • Examiner les alertes critiques • Vérifier la finalisation des sauvegardes |
| Hebdomadaire |
• Tester les identifiants d'accès • Examiner les journaux d'accès pour les anomalies • Vérifier la capacité de stockage • Tester la lecture vidéo |
| Mensuel |
• Inspecter et nettoyer les équipements selon le fabricant • Examiner les mises à jour prises en charge avant de les planifier • Vérifier l’alimentation de secours et le stockage • Réviser les permissions |
| Trimestriel |
• Réviser le plan d’exploitation et de sécurité • Planifier les exercices de reprise autorisés • Actualiser les dossiers et la formation • Faire le suivi des défauts ouverts et des responsabilités |
• Vérifier l'état en ligne des appareils
• Examiner les alertes critiques
• Vérifier la finalisation des sauvegardes
• Tester les identifiants d'accès
• Examiner les journaux d'accès pour les anomalies
• Vérifier la capacité de stockage
• Tester la lecture vidéo
• Inspecter et nettoyer les équipements selon le fabricant
• Examiner les mises à jour prises en charge avant de les planifier
• Vérifier l’alimentation de secours et le stockage
• Réviser les permissions
• Réviser le plan d’exploitation et de sécurité
• Planifier les exercices de reprise autorisés
• Actualiser les dossiers et la formation
• Faire le suivi des défauts ouverts et des responsabilités
Gestion des changements
- Documentez tous les changements avant la mise en œuvre
- Testez d'abord les changements dans l'environnement de staging
- Planifiez les fenêtres de maintenance pendant les périodes de faible trafic
- Convenir du délai de préavis et obtenir l’accord de l’exploitant concerné.
- Gardez un plan de rollback prêt
- Surveiller les fonctions convenues après le changement et consigner leur acceptation ou les défauts ouverts.
Reprise après sinistre
Stratégie de sauvegarde (Règle 3-2-1)
- 3 Copies : Données de production + 2 sauvegardes
- Stockages distincts : Conservez les copies de sauvegarde dans des environnements indépendants convenus avec l’équipe informatique.
- Copie hors site : Confirmez le service responsable, les données couvertes, la fréquence et la restauration. L’hébergement cloud ne prouve pas à lui seul la couverture des sauvegardes.
Objectifs de temps de reprise (RTO)
- Délai de reprise : Définissez l’interruption maximale acceptable de chaque service et le mode de fonctionnement de secours.
- Point de reprise : Définissez la perte de données acceptable et comparez-la aux dispositions de sauvegarde et de réplication.
- Preuve : Testez la restauration lors d’un exercice approuvé, consignez les résultats et corrigez les écarts. Les objectifs doivent être confirmés dans l’entente de service.
Contacts d'urgence
Maintenez une liste de contacts d'urgence à jour :
- Support LEXOH : support@lexoh.com
- Administrateur réseau
- Responsable de la sécurité
- Gestionnaire des installations
- Fournisseurs et entrepreneurs clés
Conformité et normes
Cadres à examiner selon leur applicabilité; aucune certification revendiquée
- ISO 27001 : Gestion de la sécurité de l'information
- RGPD : Protection des données (UE)
- CCPA : Confidentialité du consommateur (Californie)
- HIPAA : Données de santé (le cas échéant)
- PCI DSS : Sécurité des cartes de paiement
Exigences de documentation
- Schémas réseau actualisés après les changements approuvés
- Matrice d'accès utilisateur
- Plan de réponse aux incidents
- Politique de confidentialité et procédures de traitement des données
- Journal des modifications et piste d'audit
Premières vérifications d’exploitation
Commencez par ces vérifications et confiez les changements de configuration au responsable autorisé :
- Confirmer l’authentification multifacteur disponible pour les administrateurs.
- Vérifier la portée des sauvegardes et un essai de restauration récent réussi.
- Tester les alertes critiques configurées et confirmer le responsable de leur traitement.
- Examiner et supprimer les utilisateurs inactifs
- Examiner les versions prises en charge et planifier les mises à jour selon le processus de changement.
- Vérifier les champs des caméras et les règles de détection configurées selon le besoin.
- Planifier un exercice de reprise autorisé avec l’exploitant du site.
- Documenter votre topologie réseau