La connaissance de votre propre système d'information est un préalable important à sa sécurisation. S'il comprend des équipements omis des inventaires, ceux-ci risquent de devenir rapidement obsolètes, ce qui en fera donc des cibles de choix pour un attaquant.
C'est pourquoi il est essentiel de disposer d'une connaissance précise de l'installation informatique de votre entité. Pour cela, il faut bâtir une cartographie détaillée du système d'information.
L'analyse de risques est une étape préalable à la sécurisation de votre système d'information, et permet d'évaluer les éventualités et les conséquences plausibles de multiples risques, avant de décider des actions à mener et de leur ordonnancement. Cela permet de réduire ces risques à un niveau acceptable. Chaque risque est identifié, quantifié, qualifié et priorisé par rapport aux critères de son évaluation et à ses impacts sur l'entreprise.
Une stratégie à court, moyen et long termes permettra de prioriser les travaux.
Différentes méthodes existent pour l'analyse des risques liés à la sécurité de l'information ; nous nous référons à la méthode d'Ebios de l'ANSSI ainsi qu'à la norme ISO 27005.
L'ISO 27005 définit un cadre et des exigences en matière de gestion du risque pour la mise en place d'un système de management de la sécurité de l'information. Elle s'inscrit dans une logique d'amélioration continue PDCA (Plan, Do, Check, Act). Le risque est défini comme l'effet de l'incertitude sur l'atteinte des objectifs.
La démarche proposée par la norme est la suivante :
Ce processus aboutit à des risques résiduels qui doivent ou non être acceptés. Il s'inscrit dans une communication permanente avec les parties prenantes et une surveillance et revue périodique des risques.
La méthode EBIOS est maintenue par l'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI). Elle a été revue en 2018 et s'intitule EBIOS Risk Manager.
La méthode EBIOS Risk Manager adopte une approche de management du risque qui part du plus haut niveau (grandes missions de l'objet étudié) pour s'intéresser progressivement aux éléments métier et techniques, en étudiant les chemins d'attaque possibles. Elle vise à obtenir une synthèse entre conformité et scénarios par le repositionnement de ces deux approches complémentaires là où elles apportent le plus de valeur ajoutée.
Selon EBIOS Risk Manager, l'appréciation des risques par scénarios se concentre donc sur les menaces intentionnelles et ciblées. Elle positionne pleinement la sécurité numérique au niveau des enjeux stratégiques et opérationnels des organisations. Elle offre ainsi un véritable cadre en matière de management du risque numérique. La méthode est modulaire et s'adapte au contexte des organisations.
Un risque découle d'un scénario stratégique exploité par une source de risques visant un objectif et engendrant un évènement, composé d'un ou plusieurs chemins d'attaque impliquant plusieurs actions élémentaires formant un scénario opérationnel, utilisant ou non des parties prenantes comme vecteur d'attaque.
La méthode repose sur cinq ateliers ayant chacun un objectif.
Pour plus d'information, vous pouvez consulter le descriptif de la méthode EBIOS Risk Manager sur le site de l'ANSSI.
Nous réalisons des audits organisationnels pour s'assurer que les mesures de sécurité soient bien mis en place.
Nous vous accompagnons dans la sensibilisation en sécurité de votre personnel administratif ou technique (administrateurs système, développeurs...).
Spécialistes en sécurité informatique et pentests à Lyon, Paris, Saint-Étienne et partout en France
Vous avez activé l'option "Do Not Track" dans votre navigateur, nous respectons ce choix et ne suivons pas votre visite.