0% ont trouvé ce document utile (0 vote)
4 vues19 pages

Context e

Le document traite de la mise en œuvre de la norme ISO 27001 pour la certification de la sécurité de l'information, en définissant les périmètres d'application, les objectifs de sécurité et les exigences réglementaires. Il aborde également l'analyse des risques, l'identification des actifs, et les mesures de sécurité nécessaires pour protéger les données. Enfin, il souligne l'importance d'un leadership engagé et de la sensibilisation des collaborateurs pour réussir le projet de certification.

Transféré par

amira hammami
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
4 vues19 pages

Context e

Le document traite de la mise en œuvre de la norme ISO 27001 pour la certification de la sécurité de l'information, en définissant les périmètres d'application, les objectifs de sécurité et les exigences réglementaires. Il aborde également l'analyse des risques, l'identification des actifs, et les mesures de sécurité nécessaires pour protéger les données. Enfin, il souligne l'importance d'un leadership engagé et de la sensibilisation des collaborateurs pour réussir le projet de certification.

Transféré par

amira hammami
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Contexte

1 Domaine d’application : les périmètres l’activité qui être certifié

Hébergement web : activité hébergeur

Quel sont les activités qui est inclus et qui est exclu

Produit et service inclus

Le site inclue
Le siège a tunisie

Le teletravail

Exclusion de perimetre

Dependance

Safozi : hebergeur

Bien definir les perimetres

Tous les collaborateurs sensibilisés à la sécurité de l’information

Partie intéressés : exigence de sécurité : exigence contractuelle SLA en terme de disponibilité

Exigence : des investisseurs, reglementaire

Définir les Objectifs de sécurité


1ere chose définir quel est les périmètres quel sont les activités quels sont les produits-
services

Description des critères : vraisemblance 4 niveau critères d’impact

Ca c est la base

2 identifier les actif et le besoin de sécurité

Découper le perimetre par département processus activité

Identifier l’actif support

Identifier menace

Identifier la vulnerabilité

La formule de risque
DOMAINE DU SMSI
 Présentation générale de la Norme et du cycle de certification
 Enjeux en sécurité
 Parties intéressées et exigences
 Exigences légales et contractuelles
 Domaine d’application du SMSI
 Leadership et engagement
 Politique de la sécurité de l’information
 Rôles, responsabilités et autorités au sein de l’organisation

ANALYSE DE RISQUES
 Identification des actifs
 Méthodologie et définitions des critères
 Identification du risque
 Analyse du risque
 Evaluation du risque
 Traitement du risque
 Acceptation du risque

ETAT D'APPLICABILITE
 Politiques de sécurité de l’information
 Organisation de la sécurité de l’information
 Sécurité des ressources humaines
 Gestion des actifs
 Contrôle d’accès
 Cryptographie
 Sécurité physique et environnemental
 Sécurité liée à l’exploitation
 Sécurité des communications
 Aspects de la sécurité de l’information dans la gestion de la continuité de l’activité
 Relations avec les fournisseurs
 Gestion des incidents liés à la sécurité de l’information
 Acquisition, développement et maintenance des systèmes d’information
 Conformité

GESTION DU PROJET
 Objectifs de sécurité
 Support
 Campagne de sensibilisation
 Surveillance, mesures, analyse et évaluation
 Gestion des incidents de sécurité
 Non-conformité et actions correctives

PREPARATION A LA CERTIFICATION
 Savoir lire les exigences de la norme
 Conseils pour répondre à l’auditeur

AUDIT INTERNE ET REVUE DE DIRECTION


 Méthodologie d’audit interne
 Préparation du plan d’audit
 Traitement des écarts
 Revue de Direction
Avez-vous des compétences dans le domaine ISO 27001 en interne ?*
Il est quasiment impossible de réussir un projet ISO 27001 sans
connaissance précise. La certification 27001 est la plus difficile des
certifications ISO. Les formations théoriques sont insuffisantes si vous
voulez réussir votre projet.
Avez-vous défini un chef de projet au sein de votre équipe pour la mise en place de la
certification ISO 27001 (Chef de projet, RSSI) ?*
Les rôles sont extrêmement important pour le projet. Le chef de projet doit
avoir des compétences relationnelle, en organisation et en sécurité. La
plupart du temps vous trouverez deux rôles : un rôle d'organisation et un
rôle de sécurité technique. Il faut évaluer que vous disposez bien des
ressources nécessaires.
Avez-vous déjà fait un audit ou un diagnostic ?*
L'analyse du contexte et des enjeux internes et externes sont-ils bien définis ?*
Mettre en place l'ISO 27001 nécessite une bonne connaissance des
informations juridiques et enjeux divers ayant un impact sur la cybersécurité
(les menaces spécifiques, la culture de l'entreprise...). Cette analyse de
contexte doit être conduite au cours de la phase de démarrage.

Le périmètre de certification est-il clair et documenté ?*


Pour définir le périmètre de certification, il faut identifier le service et les
parties de l'entreprise qui nécessitent d'être spécifiquement protégés et
certifiés.
Cela peut être toute l'entreprise ou une partie de l'entreprise.

Y a-t-il une politique de sécurité de l'information approuvée par la direction ?*


La rédaction d'une politique de sécurité est une étape clé dans un projet
ISO 27001. Elle est souvent conduite au départ, puis améliorée. Elle peut
prendre plusieurs formes, et être plus ou moins détaillée.
Les rôles et responsabilités pour la sécurité de
l'information sont-ils attribués et communiqués
Une analyse des risques formelle a été réalisée, conforme à l'ISO 27005. Des opportunités et
des risques sont-ils déterminés, avec des actions qui sont intégrées au plan d'action ? *
Dans le cadre d'un projet ISO 27001, une analyse des risques complète
doit être conduite en respectant la norme ISO 27005.
Avez-vous effectué une analyse de risques complète
afin d'identifier les menaces et les vulnérabilités liées à
la sécurité de l'information ?*
Des objectifs de sécurité sont-ils définis et suivis à
l'aide d'indicateurs ?*
Disposez-vous des ressources nécessaires pour faire fonctionner le SMSI, tant au niveau humain
que technique ?*
La mise en œuvre et le maintien d'un Système de Management de la
Sécurité de l'Information (SMSI) impliquent une charge importante liée à
l'animation des mesures de sécurité organisationnelles ainsi qu'à la gestion
des mesures de sécurité techniques.
Il peut être difficile d'évaluer cette charge dès le début du projet, car elle
varie considérablement selon les entreprises
Disposez-vous d'un plan de communication détaillant
les actions de communication réalisées en termes de
sécurité, à la fois en interne et en externe ?*
Des indicateurs permettant d'évaluer les performances de la sécurité et l'efficacité du SMSI sont-
ils définis et suivis ? *
Des indicateurs précis doivent être suivis en matière de sécurité. Cela peut
inclure le suivi des incidents de sécurité, la mise en place et l'efficacité des
mesures de sécurité, ou encore les mises à jour effectuées. Il est
également pertinent de suivre des indicateurs liés aux accès, tels que la
gestion des droits et les tentatives d'accès.
Les actions de sécurité identifiées sont-elles mises en œuvre et suivies ? *
La norme ISO 27001 vise à définir et à implémenter des mesures de
sécurité qui doivent être rigoureusement suivies et contrôlées tout au long
du projet. De plus, une fois l'entreprise certifiée, il est crucial de veiller au
suivi et à l'application effective de ces différentes mesures.
Ai-je identifié les exigences réglementaires applicables à mon entreprise ?*
Comme mentionné précédemment, toutes les exigences réglementaires
applicables en matière de sécurité et de gestion de l'information doivent
être respectées au sein de l'entreprise. Cela inclut, par exemple, la
conformité au RGPD, ainsi qu'à d'autres réglementations telles que la
directive NIS 2.
Faites-vous de la veille en cybersécurité
(sites/magazines de veille/newsletters) ?*
Ma société conserve-t-elle correctement des preuves qu'elle respecte la réglementation ? *
La conservation des preuves est un élément crucial dans le cadre de l'ISO
27001, tant pour les aspects juridiques que pour l'ensemble des domaines
liés à la cybersécurité. Cela garantit la traçabilité, la conformité et la
capacité à répondre à des audits ou à des incidents de sécurité.
Ma société est-elle conforme au RGPD ou à toute
autre réglementation en matière de protection des
données/vie privée ?*

Quelles sont les mesures de sécurité mises en place sur les postes de travail et les appareils
mobiles pour protéger les données de l'entreprise ?*
Choisissez-en autant que vous voulez
Fermeture des ports usbChiffrement de disqueAntivirus
centraliséSéparation compte user et compte adminRestriction de privilèges
sur le poste de travail (utilisation d'un compte utilisateur pour les utilisateurs
classiques)Mise à jour régulière des logiciels et des correctifs de sécurité
Des mesures de sécurité sont elles mises en place
pour l'utilisation des téléphones mobile
professionnels ?*
Des mesures de sécurité sont elles mises en place
pour l'utilisation des supports amovibles (ex. : clés
USB, disques durs externes) ?*
Enregistrez-vous et surveillez-vous les activités réseau
pour identifier rapidement les comportements suspects
et les tentatives d'intrusion ?*
Faites-vous des sauvegardes des données critiques ?*
Avez vous la liste des utilisateurs et accès sur
l'ensemble de vos systèmes ?*
Avez-vous des systèmes pour détecter les
vulnérabilités vos serveurs ou postes de travail et les
mettre à jour ?*
Avez-vous un réseau local segmenté ?*
Des outils sont ils déployés pour garantir la sécurité ?
(firewall, ips/ids)*
Utilisez-vous un gestionnaire de mot de passe
centralisé ?*
Avez-vous une séparation des environnements de
développement, de test et de production ?*
Le WiFi est-il protégé (WiFi guest, protection de
connexion) ?*
Faites-vous des audits techniques ?*
ISO 27005
ISO 27001 spécifie les exigences pour la mise en œuvre d’un SMSI s’articule en deux composantes
fondamentales : article 4 a 10 et l’annexe A qui contient 93 mesures de sécurité de l’information
classé en 4 thèmes

27005 fournit les lignes directrices pour mener des activités de gestion des risque lié a la sécurité de
l’information et se conformer aux exigences de la norme ISO 27001

Structure de l’ISO 27005

AR 5 : Gestion des risques liés à la sécurité de l’information

AR 6 : Etablissement de contexte

AR 7 : processus d’appréciation de risque lié à la sécurité de l’information

AR 8 : processus de traitement des risques à la sécurité de l’information

AR 9 : réalisation des activités opérationnels

AR 10 : exploiter les processus SMSI connexe

ISO 31000 norme fournit les lignes directrices pour le management des risque

Information : donne porteuse de sens

Sécurité de l’information : protection de la CID de l’information

Confidentialité : méthodes d authentifications chiffrement de donne classification des données

Intégrité: Hachage contrôle cohérente

Disponibilité : plan d’activité de continuité, maintenance préventive

Une menace : une situation négative

Vulnérabilité : faille dans le bien ou le système

Risque : effet de l’incertitude sur les objectifs

La gestion des risques liés à la sécurité de l’information est le processus d’identification d’analyse et d
atténuations des risques et de minimisation de leur impact

La gestion des risques est essentielle pour identifier et traiter les menaces et la vulnérabilité
potentielle liée à la sécurité de l’information

Classification des mesures de sécurité :

Mesure technique : pare feu système d’alarme les caméras de surveillance IDS IPS

Mesure légale : lie de l’application des lois d’exigence réglementaire ou obligation contractuelle
Mesure administrative ; structure organisationnel séparation des taches la description des poste le
processus d’approbation

Mesure de direction : gestion de la personnelle formation de l’employé les revues de direction audit
interne

Propriétaire de risque une personne ou entité ayant la responsabilité et l’autorité de gérer le risque

1 Programme de gestion des risques :

Faire preuve de leadership et d’engagement

Attribuer les responsabilités de la gestion des risques : Risk manager doit être nommé

Préciser la responsabilité des PP concernés

Direction approuve le risque

RSI : identifier et propose des mesures appropriées pour gérer les risque

Auditeur interne valide la conformité à la mesure de sécurité

Etablir une politique de gestion des risques ; contient

But de l’organisme en matière de management de risque

UN BON SYSTEME DE GESTION DE RISQUE PERMET DE REDUIRE NON SEULEMENT LA PROBABILITE Q


UN EVENEMENT SE PRODUIT MAIS AUSSI SES EFFETS INDISIRABLES

Identification des risques : comprend identification des sources de risque des évènements de leurs
causes et de leurs conséquences

Approche à utiliser pour l’identification des risques :

Approche basé sur les évènements : identifier des scénarios stratégiques source de risque et
comment ils utilisent ou impactant les PP pour atteindre les objectifs de ce risque

Entretiens avec la direction générale et les responsable processus métier

Scenario stratégique SR Chemin Conséquence Niveau de


even impact business vraisemblance
Attaque ransamware Cybercriminel Fournisseurs Arrêt de la Très élevé
massive via la chaine profetionnel SaaS compromis production
d’approvisionnement pendant 8j
rançon perte
client
Fuite massive de Hactivistes Exploitant API Amende PGPD Elevé
donnés client via API public non perte de
mal protégé authentifié confiance client
Approche basé sur les biens : identifier des scénarios opérationnels qui sont détaillé en termes de
biens de menace et de vulnérabilité

Menace + vulnerabilité+ actif –scenarion-- consequence

Actifs Actif support menace Vulnerabilité Senario de Impact Niveau de


primaire exploité risque potentiel risque
VM operationnel CIA typique
Base de Serveur SQL Accées Mauvaise Attaquant Config Tres elevé
donne + non configuration accede via RGPD
client hebergement autorisé IAM credential AMANDE
RGPD cloud stuffing
exfiltre150K
Contrat Partage de
fournisseur fichier
NDA sherepoint
google drive
Application Serveur web Injection Code non Attaquant Conf elevé
web waf code sql patché injecte un disponibilité
ecomerce source absence de code vol de
validation session
input client
paiement
fraudeleux

VM et bien support

Le bien essentiel VM : information ou processus ayant une valeur pour un organisme

Les biens supports : composants du système d’information sur lequel reposent une ou plusieurs VM

Inventaire des biens

Type ; le format l’emplacement le propriétaire la licence sauvegarde : gérer efficacement les biens

Type de menace : intentionnelle accidentelle environnement

Vous aimerez peut-être aussi