0% ont trouvé ce document utile (0 vote)
13 vues23 pages

Gestion des Cybermenaces et Conformité

Transféré par

serignefallou492
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
13 vues23 pages

Gestion des Cybermenaces et Conformité

Transféré par

serignefallou492
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

GESTION DES CYBERMENACES

Bienvenue dans le cours Gestion des Cybermenaces (CyberTM). Pour tirer le


meilleur parti de ce cours, nous vous recommandons de suivre le cours NetDef.

CyberTM fournit des connaissances et des compétences intermédiaires et avancées


que vous pourrez utiliser dans votre rôle de technicien en cybersécurité. Vous créez
des documents de politique qui couvrent la gouvernance et la conformité. Vous
apprendrez à respecter les normes d'éthique et les cadres juridiques et
réglementaires. En outre, vous évaluerez la vulnérabilité du réseau et des systèmes
et créerez un plan de gestion des risques. Enfin, vous en apprendrez plus sur la
réponse post-incident, y compris les enquêtes techniques, les méthodes de
récupération et la planification de la réponse aux incidents. Toutes ces actions sont
des aspects essentiels de la sécurité du réseau.

Ces supports de cours vous donneront les connaissances et les compétences dont
vous avez besoin pour:

 Évaluez les contrôles de sécurité en fonction des exigences éthiques,


réglementaires et légales.
 Utiliser des outils pour tester la sécurité du réseau.
 Évaluer les sources de Threat Intelligence.
 Expliquer comment les vulnérabilités des terminaux sont évaluées et gérées.
 Sélectionner des contrôles de sécurité en fonction des résultats de l'évaluation
des risques. Utiliser des modèles de réponse aux incidents et des techniques
d'analyse pour enquêter sur les incidents liés à la sécurité.

MODULE 1 : Gouvernance et Conformité


Pourquoi suivre ce module?
Bienvenue dans ce module, qui vise à explorer les principaux objectifs de la
gouvernance de la cybersécurité, ainsi que les lois qui affectent les exigences en
matière de technologie et de cybersécurité.

La gouvernance est un sujet important en matière de cybersécurité, car elle décrit les
politiques et les processus en place au sein d'une entreprise qui définissent les
responsabilités en matière d'application et de responsabilité pour réduire les risques
informatiques. Celles-ci doivent également s'aligner sur les principales
réglementations.

En tant que professionnel de la cybersécurité, vous devez connaître les différentes


lois qui régissent la sécurité des informations, la cybersécurité et la confidentialité
dans votre pays afin d'assurer la conformité d'une entreprise. Et n'oublions pas votre
obligation éthique de toujours faire ce qui est juste.

KHADIM MARONE 1
Gouvernance
La gouvernance de la sécurité IT détermine qui est autorisé à prendre des décisions
concernant les risques liés à la cybersécurité au sein d'une entreprise. Il démontre la
responsabilité et assure la surveillance pour s'assurer que les risques sont
suffisamment atténués et que les stratégies de sécurité sont alignées sur les objectifs
de l'entreprise et conformes aux réglementations.

La gouvernance de la sécurité IT ne doit pas être confondue avec la gestion de la


sécurité IT, qui définit et met en œuvre les contrôles qu'une entreprise doit mettre en
place pour limiter les risques. De même, la gouvernance des données détermine
qui est autorisé à prendre des décisions concernant les données au sein d'une
entreprise.

Les programmes de bonne gouvernance des données ont plusieurs rôles clés.

Propriétaire des données


Une personne qui assure la conformité avec les politiques et les procédures, attribue la
classification appropriée aux ressources d'information et détermine les critères d'accès aux
ressources d'information.

Contrôleur des données


Une personne qui détermine les finalités et la manière dont les données personnelles sont
traitées.

Traitement des données


Une personne ou une entreprise qui traite des données personnelles pour le compte du
responsable du traitement.

Dépositaire des données


Personne qui met en œuvre la classification et les contrôles de sécurité des données
conformément aux règles définies par le propriétaire des données. En d'autres termes, les
dépositaires des données sont responsables du contrôle technique des données.

Intendant des données


Personne qui s'assure que les données répondent aux besoins de l'entreprise et aux
exigences réglementaires.

Responsable de la protection des données


Personne qui supervise la stratégie de protection des données d'une entreprise.

politiques de cybersécurité
Une politique de cybersécurité est un document général qui décrit la vision d'une
entreprise en matière de cybersécurité, y compris ses objectifs, ses besoins, son
champ d'application et ses responsabilités. Plus précisément, il:
KHADIM MARONE 2
 Montre l'engagement de l'entreprise envers la sécurité.
 Définit les normes de comportement et les exigences en matière de sécurité
pour la mise en œuvre des activités, des processus et des opérations, ainsi
que pour la protection des technologies et des informations au sein d'une
entreprise.
 Veille à ce que l'acquisition, l'utilisation et la maintenance des opérations, des
logiciels et du matériel du système soient cohérentes dans toute
l'organisation.
 Définit les conséquences juridiques des violations de la politique.
 Offre à l'équipe de sécurité le soutien dont elle a besoin de la part de la
direction.

Il existe différents types de politiques de cybersécurité.

Maîtriser la politique de cybersécurité


Plan directeur du programme de cybersécurité d'une entreprise. Cette politique sert
de plan stratégique pour la mise en œuvre des contrôles de cybersécurité.

Politique spécifique au système


Ce type de politique est développé pour des périphériques ou des systèmes
informatiques spécifiques et vise à normaliser les applications, les logiciels, les
configurations de système d'exploitation, le matériel et les contre-mesures de
renforcement approuvés au sein d'une entreprise.

Politique spécifique à un problème


Ce type de politique est développé pour certains problèmes opérationnels,
circonstances ou conditions qui peuvent nécessiter des exigences et des instructions
plus détaillées.

Types de politiques de sécurité


Une entreprise doit établir des politiques de sécurité claires et détaillées que tous les
collaborateurs connaissent. Il est essentiel que ces politiques bénéficient également
du soutien de l'équipe de direction.
Politique d’authentification et d’identification
Spécifie qui doit être autorisé à accéder aux ressources du réseau et quelles procédures de
vérification sont en place pour faciliter cet accès.

Politique de mot de passe


Définit les exigences minimales en matière de mot de passe, telles que le nombre et le type
de caractères utilisés et la fréquence à laquelle ils doivent être modifiés.

Stratégie des règles de bon usage

KHADIM MARONE 3
Met en évidence un ensemble de règles qui déterminent l'accès aux ressources réseau et
leur utilisation. Il peut également définir les conséquences des violations de politiques.

Stratégie d’accès à distance


Explique comment se connecter à distance au réseau interne d'une entreprise et quelles
informations sont accessibles à distance.

Politique de maintenance du réseau


Décrit les procédures de mise à jour des systèmes d'exploitation et des applications des
utilisateurs finaux d'une entreprise.

Politique de gestion des incidents


Fournit des conseils sur la façon de signaler et de répondre aux incidents liés à la sécurité
dans une entreprise.

Politique de données
Établit des règles mesurables pour le traitement des données dans une entreprise, telles que
l'emplacement de stockage des données, leur classification (élevée, moyenne, faible,
confidentielle, publique ou privée) et la manière dont les données sont traitées et éliminées.

Politique d’authentification
Applique les règles de composition des informations d'identification, telles que la longueur
minimale et maximale d'un mot de passe.

Politique organisationnelle
Fournit des conseils sur la façon dont le travail doit être effectué dans une entreprise. Il peut
s'agir, par exemple, de politiques de gestion des modifications, de contrôle des modifications
ou de gestion des ressources.

Gérer les menaces provenant des


utilisateurs
Vous avez peut-être compris qu'en tant que professionnel de la cybersécurité, vous
avez les mêmes compétences qu'un cybercriminel.

En effet, l'éthique est le code de conduite qui vous distingue.

L'éthique de la cybersécurité
Éthique d'un spécialiste de la cyber
sécurité

KHADIM MARONE 4
L'éthique est la petite voix dans votre tête qui vous dit ce qui est bien et ce qui ne
l'est pas, vous guidant pour prendre les bonnes décisions. En tant que spécialiste de
la cybersécurité, vous devez connaître à la fois la loi et les intérêts d'une entreprise
pour prendre de telles décisions.

L'éthique peut être considérée sous différents angles.

Au 19e siècle, les philosophes Jeremy Bentham et John Stuart


Mill ont formulé la théorie de l'éthique utilitariste. Cela repose
sur le principe directeur selon lequel la conséquence d'une
action est le facteur le plus important pour déterminer si l'action
est morale ou non. Par exemple, une action qui maximise le
bien-être du plus grand nombre est un choix éthique.

L'approche axée sur les droits est guidée par le principe selon
lequel une personne a le droit de faire ses propres choix, qui ne peuvent pas être violés par
la décision d'une autre personne. Cette décision doit respecter et prendre en compte les
droits fondamentaux de l'individu. Ces droits fondamentaux comprennent le droit à la vérité,
à la vie privée, à la sécurité et à ce que la société applique les lois de manière équitable à
tous ses membres.

L'approche du bien commun propose que les actions


éthiques soient celles qui profitent à l'ensemble de la communauté. Il met les individus au
défi de reconnaître et de poursuivre les valeurs et les objectifs partagés avec les autres
membres de la communauté.

En tant que spécialiste de la cybersécurité, il n'y a souvent pas de réponse évidente


aux problèmes éthiques que vous rencontrez. La bonne marche à suivre dépend de
la situation et du point de vue éthique que vous utilisez pour guider votre décision.

Les dix commandements de l’éthique


informatique
KHADIM MARONE 5
Concepts de cyber éthique
 « Vous ne devez pas copier ou utiliser des logiciels propriétaires pour lesquels
vous n'avez pas payé » : il est donc contraire à l'éthique de télécharger des
fichiers de musique protégés par des droits d'auteur.

KHADIM MARONE 6
 « Vous ne vous approprierez pas les résultats intellectuels des autres » — par
conséquent, mentionner une source dans un article de blog est la meilleure
chose à faire.
 « Vous ne fouillerez pas dans les fichiers informatiques d'autres personnes » :
il est donc contraire à l'éthique d'accéder aux fichiers d'un client pour voir
comment un collègue traite son dossier.
 « Vous n'utiliserez pas un ordinateur pour nuire à autrui » : il est
donc contraire à l'éthique de se plaindre du travail d'un collègue dans un
groupe de discussion privé.
 « Tu n'interféreras pas avec le travail informatique des autres » — par
conséquent, mettre à jour le plan de projet d'un collègue, même si vous avez
remarqué une erreur, est contraire à l'éthique.
 « Vous devez toujours utiliser un ordinateur de manière à garantir la
considération et le respect de vos semblables ». Par conséquent, il
est recommandé de publier un message de remerciement sur un forum en
ligne.
 « Vous n'utiliserez pas les ressources informatiques d'autres personnes sans
autorisation » : il est donc contraire à l'éthique de vous connecter à une
application tierce à l'aide des coordonnées d'un collègue, même si
l'administrateur n'est pas disponible pour vous accorder l'accès.

Le cybercrime
La cybercriminalité se divise en trois catégories :

1. La cybercriminalité est l'endroit où un ordinateur est la cible d'une activité


criminelle. Les exemples incluent les attaques de malwares, le piratage ou
les attaques par déni de service.
2. La criminalité assistée par ordinateur se produit lorsqu'un ordinateur est
utilisé pour commettre un crime, comme un vol ou une fraude.
3. La criminalité liée aux ordinateurs désigne la transmission par un
ordinateur d'informations qui sont accessoires à une infraction
réelle. Par exemple, un ordinateur est utilisé pour stocker des vidéos
téléchargées illégalement, et non l'outil utilisé pour commettre le crime.

De nombreux outils connectés à Internet, dont beaucoup ne nécessitent pas une


grande expertise, contribuent à la croissance exponentielle de la cybercriminalité. En
fait, la cybercriminalité se développe beaucoup plus vite que la capacité du système
juridique à créer des lois et des réglementations qui l'interdisent.

Plusieurs organismes luttent contre la cybercriminalité, notamment le Federal Bureau


of Investigation Internet Crime Complaint Center (IC3), InfraGard et la Software and
Information Industry Association (SIIA) aux États-Unis.

Lois sur la cybercriminalité

KHADIM MARONE 7
Des lois sont en place pour interdire les comportements indésirables. Aux États-Unis, il
existe trois sources principales de lois et de réglementations, qui impliquent toutes des
aspects de la sécurité informatique.

Droit statutaire
Le Congrès des États-Unis a mis en place des agences administratives fédérales et
un cadre réglementaire qui comprend des sanctions civiles et pénales en cas de
manquement aux règles.

Le droit pénal applique un code moral généralement accepté et soutenu par le


gouvernement. Par exemple, le Loi sur la fraude et les abus informatiques est une loi
qui interdit l'accès à un ordinateur sans autorisation, ou au-delà de l'autorisation.
Enfreindre ces règles est passible d'une amende ou d'une peine de prison.

Droit administratif
Cadre juridique qui régit les activités des organismes administratifs du
gouvernement, le droit administratif garantit que les organismes publics agissent
conformément à la loi.

Par exemple, la Commission fédérale des communications (FCC) et la Commission


fédérale du commerce (FTC) se sont préoccupées de questions telles que le vol de
propriété intellectuelle et la fraude.

Uni sous le régime du droit commun


Les affaires de common law suivent leur cours dans le système judiciaire et
fournissent des précédents et des bases constitutionnelles pour l'élaboration des lois.

La loi fédérale sur la gestion de la sécurité de


l'information (FISMA)
Les systèmes IT fédéraux contiennent et utilisent une grande quantité d'informations
précieuses et sont donc considérés comme des cibles de choix pour les
cybercriminels.

En 2002, le Congrès américain a créé la FISMA pour couvrir les systèmes IT des
organismes fédéraux. Plus précisément, la FISMA stipule que les organismes
fédéraux doivent créer un programme de sécurité des informations qui inclut:

 Évaluation des risques


 Inventaire annuel des systèmes informatiques
 Politiques et procédures de réduction des risques
 Formation sur la sensibilisation aux questions de sécurité
 Test et évaluation de tous les contrôles de systèmes informatiques
 Procédure de gestion des incidents

KHADIM MARONE 8
 Plan de continuité des opérations

Lois spécifiques à l'industrie


Finances
La loi Gramm-Leach-Bliley (GLBA) est un texte législatif qui touche principalement le
secteur financier. Cependant, une partie de cette législation prévoit également des
dispositions de refus pour les individus, leur donnant le contrôle de la façon dont les
informations qu’ils partagent avec une entreprise lors d’une transaction commerciale sont
utilisées. Le GLBA restreint le partage d'informations avec des organisations tierces.

Comptabilité d’entreprise
À la suite de plusieurs scandales comptables très médiatisés aux États-Unis, le Congrès a
adopté la loi Sarbanes-Oxley (SOX) en 2002 afin de réviser les normes de comptabilité
financière et d'entreprise. Plus précisément, elle ciblait les normes et les pratiques
financières des entreprises cotées en bourse du pays.

Les cartes de crédit


Le secteur privé reconnaît également l'importance de normes uniformes et applicables et, en
2006, un Conseil des normes de sécurité composé des principales organisations du secteur
des cartes de paiement a conçu une initiative du secteur privé visant à améliorer la
confidentialité des communications réseau.

La norme PCI DSS (Norme de sécurité des données de l'industrie des cartes de
paiement) est un ensemble de règles contractuelles qui visent à protéger les
données de paiement des titulaires de carte de paiement pendant une transaction et
à réduire la fraude. En théorie, la norme PCI DSS est une norme volontaire.
Cependant, dans la pratique, toute entreprise qui stocke, traite ou transmet des
données de titulaires de carte non conformes à la norme PCI DSS s'expose à des
frais de transaction beaucoup plus élevés, à des amendes pouvant atteindre
500 000 $ et, dans des circonstances extrêmes, ne peut plus traiter les cartes de
paiement.

Cryptographie

Les entreprises qui importent ou exportent des produits de


chiffrement commerciaux sont soumises à des réglementations supervisées par le
Bureau of Industry and Security du département du Commerce.

Des restrictions à l'exportation vers des États voyous et des organisations terroristes
peuvent être en place pour des raisons de sécurité nationale.

En outre, certains pays peuvent décider de restreindre l'importation des technologies


de cryptographie en raison des préoccupations suivantes:

 La technologie contient une porte dérobée ou une faille de sécurité.


 Les citoyens peuvent utiliser cette technologie pour communiquer de manière
anonyme et échapper à la surveillance des autorités.

KHADIM MARONE 9
 Les niveaux de confidentialité pourraient augmenter au-delà d'un niveau
acceptable.

Lois sur la notification des violations


de la sécurité
Les entreprises, grandes et petites, reconnaissent l'importance de la collecte et de
l'analyse des données et, par conséquent, collectent toujours plus d'informations
personnelles sur leurs clients. Les cybercriminels sont toujours à la recherche de
moyens d'accéder à ces données précieuses et de les exploiter à leur avantage
personnel. Par conséquent, toutes les organisations qui recueillent des données
sensibles doivent être de bons gardiens des données.

Aux États-Unis, plusieurs lois obligent les entreprises à notifier les individus en cas
de violation de leurs données personnelles.

KHADIM MARONE 10
Protection de la confidentialité
Aux États-Unis, il n'existe pas de loi fédérale sur la confidentialité, mais un ensemble
de lois et de réglementations qui protègent les données personnelles des citoyens
américains.

Loi sur confidentialité de 1974 (Loi sur la protection de la vie privée de 1974)
Cette loi établit un code de pratiques équitables en matière d'information qui régit la collecte,
la conservation, l'utilisation et la diffusion d'informations personnelles identifiables sur les
individus qui sont conservées dans les systèmes de dossiers par les agences fédérales.

Loi sur la liberté d’information (FOIA)

Le Freedom of Information Act (FOIA) permet un accès public aux dossiers du


gouvernement des États-Unis.

Elle comporte une présomption de divulgation, ce qui signifie qu'il incombe au gouvernement
de fournir une bonne raison pour laquelle toute information ne peut être divulguée.

Il existe neuf exemptions de divulgation relatives à la FOIA:

1. Informations relatives à la sécurité nationale et aux politiques étrangères


2. Règles et pratiques internes d'une agence
3. Informations spécifiquement exclues par statut
4. Informations commerciales confidentielles
5. Communication inter ou intra-agence soumise au processus de délibération, au litige
et à d'autres privilèges
6. Informations qui, si elles sont divulguées, constitueraient une violation claire et
injustifiée de la vie privée
7. Dossiers des services de police qui impliquent une des exemptions mentionnées
8. Informations détenues par les agences et émanant d'institutions financières
9. Données géologiques et géophysiques au sujet des puits

Loi pour la protection pour la vie privée et des dossiers scolaires (Loi sur les
dossiers scolaires familiaux et la protection des renseignements personnels –
FERPA)

Cette loi fédérale régit l'accès aux dossiers scolaires.

Il fonctionne sur la base d'un opt-in. Cela signifie que les parents doivent approuver la
divulgation des informations éducatives d'un élève à des entités publiques avant la
divulgation réelle. Lorsqu'un étudiant atteint l'âge de 18 ans, ou entre dans un établissement
d'enseignement postsecondaire à n'importe quel âge, ses droits en vertu de la FERPA
passent des parents à l'étudiant.

Action américaine de protection des enfants sur Internet (CIPA)

KHADIM MARONE 11
Le Children's Internet Protection Act a été voté en 2000 par le Congrès des États-Unis pour
éviter que les enfants de moins de 17 ans n'aient accès à du contenu Internet choquant et à
caractère obscène.

Loi HIPAA (Health Insurance Portability and Accountability Act, Loi portant
entre autres sur la protection des données médicales )

Cette loi exigeait la création de normes nationales pour imposer des garanties en matière de
stockage physique, de maintenance, de transmission et d'accès aux informations de santé
des personnes.

Toute entreprise qui utilise des signatures électroniques doit respecter ces normes,
garantissant l'intégrité des informations, l'authentification des signataires et la non-
répudiation (la validité de la signature ne peut donc pas être refusée).

Projet de loi du Sénat de Californie 1386 (SB 1386)

La Californie a été le premier État américain à adopter une loi exigeant la divulgation de
toute faille de sécurité des données personnelles. Depuis, de nombreux autres États lui ont
emboîté le pas.

Ce projet de loi exige que toutes les personnes concernées soient informées de leurs droits
et responsabilités en cas de perte ou de divulgation de leurs informations
personnelles.

Règles de confidentialité
Un résultat direct de la gamme de lois relatives à la confidentialité et à la collecte des
données a été la génération de politiques de confidentialité qui aident à assurer la conformité
des entreprises avec la loi.

Evaluation des incidents sur la privée (PIA)

L'évaluation des facteurs relatifs à la vie privée est un processus qui permet de s'assurer que
les informations personnelles identifiables (PII) sont correctement traitées au sein d'une
organisation. Elles impliquent généralement un processus simple:

1. Déterminer la portée de l'évaluation PIA.


2. Identifier les principaux intervenants.
3. Documentez la façon dont l'entreprise gère les informations personnelles.
4. Examiner les exigences réglementaires et juridiques.
5. Notez tout problème potentiel en comparant les exigences et les pratiques actuelles.
6. Examiner les résultats avec les principaux intervenants.

Action américaine de protection de la vie privée des enfants en ligne (COPPA)

Cette loi fédérale a été créée pour protéger la vie privée des enfants de moins de 13 ans en
imposant certaines exigences aux opérateurs de sites web et aux services en ligne sous
juridiction américaine.

Par exemple, le consentement des parents doit être obtenu avant qu'une entreprise puisse
collecter et utiliser des informations auprès d'enfants de moins de 13 ans.

KHADIM MARONE 12
Loi pour la protection de la vie privée contre la surveillance vidéo (Vidéo
Privacy Protection Act – VPPA)

Cette loi a été promulguée à l'origine pour empêcher le partage d'informations sur la location
de bandes vidéo, de DVD et de jeux vidéo avec une autre partie.

Cette disposition a été modifiée en 2013 pour permettre à des entreprises telles que Netflix
de collecter le consentement des clients qui leur permet de stocker leurs historiques de
location et/ou de les rendre publics pendant une période pouvant aller jusqu'à deux ans. Cet
amendement signifie que ces entreprises peuvent fournir des recommandations à leurs
utilisateurs ou en leur nom.

Législation internationale
Avec la croissance d'Internet, la cybercriminalité est devenue un problème de
sécurité, avec des conséquences à la fois nationales et internationales. Les lois
nationales sur la cybercriminalité existent dans de nombreux pays, mais elles varient
considérablement, ce qui complique les enquêtes et les poursuites sur les
cybercriminels transfrontaliers.

Les efforts internationaux visant à cibler la cybercriminalité se multiplient. Ratifiée par


65 États, la Convention sur la cybercriminalité est le premier traité international qui
vise à lutter contre la cybercriminalité et la cybercriminalité, notamment la violation
des droits d'auteur, la fraude informatique, la pédopornographie et les violations de la
sécurité des réseaux.

Pendant ce temps, l'Centre d'information électronique sur la confidentialité


(EPIC) est un centre de recherche à but non lucratif basé à Washington, qui vise à
promouvoir la confidentialité et la transparence des lois et politiques
gouvernementales. Fort de liens étroits avec des entreprises du monde entier, EPIC
met l'accent sur la confidentialité numérique.

La suite
En tant que professionnel de la cybersécurité, votre travail consiste à être capable de
sécuriser les informations de bout en bout au sein d'une organisation. Ce n'est pas
une tâche facile et il est déraisonnable de s'attendre à ce qu'une seule personne
possède toutes les connaissances nécessaires pour le faire.

C'est pourquoi l'Organisation internationale de normalisation (ISO) et la Commission


électrotechnique internationale (CEI) ont élaboré un cadre complet pour guider la
gestion de la sécurité de l'information.

Le cadre de gestion de la
sécurité IT
KHADIM MARONE 13
Les douze domaines de la
cybersécurité
ISO/IEC 27000 est une série de normes de sécurité des informations ou de bonnes
pratiques visant à aider les entreprises à améliorer leur sécurité. Publiées par
l'Organisation internationale de normalisation (ISO) et la Commission
électrotechnique internationale (ICO), les normes ISO 27000 définissent des
exigences complètes en matière de système de gestion de la sécurité de
l'information (SGSI). Un système de gestion de la sécurité de l'information (SGSI) est
constitué de tous les contrôles administratifs, techniques et opérationnels qui
concernent la sécurité de l'information au sein d'une organisation.

La norme ISO 27000 est représentée par douze domaines indépendants. Ces douze
domaines servent de base à l'élaboration de normes de sécurité et de pratiques
efficaces de gestion de la sécurité au sein des entreprises, tout en facilitant la
communication entre les entreprises.

Evaluation des risques

Il s'agit de la première étape du processus de gestion des risques, qui détermine la valeur
quantitative et qualitative du risque lié à une situation ou à une menace spécifique.

Stratégie de sécurité

Ce document porte sur les contraintes et les comportements des individus au sein d'une
organisation et précise souvent comment les données sont accessibles, et quelles données
sont accessibles par qui.

Organisation de la sécurité de l’information

Il s'agit du modèle de gouvernance établi par une entreprise pour la sécurité des
informations.

Gestions des ressources

Il s'agit d'un inventaire et d'un schéma de classification des actifs informationnels au sein
d'une organisation.

Sécurité liée aux ressources humaines

Il s'agit des procédures de sécurité mises en place pour les employés qui entrent dans une
organisation, s'y déplacent ou la quittent.

Sécurité physique et environnementale

Il s'agit de la protection physique des installations et des informations d'une entreprise.

Communications et gestions des opérations

KHADIM MARONE 14
Il s'agit de la gestion des contrôles de sécurité techniques des systèmes et réseaux d'une
organisation.

Acquisition, développement et maintenance de systèmes d’information

Il s'agit de la sécurité en tant que partie intégrante des systèmes d'information d'une
entreprise.

Contrôle d’accès

Il s'agit de la façon dont une entreprise restreint les droits d'accès aux réseaux, aux
systèmes, aux fonctions des applications et aux données afin d'empêcher les utilisateurs non
autorisés.

Gestion des incidents de sécurité l’information

Il s'agit de l'approche d'une organisation en matière d'anticipation et de réponse aux


violations de la sécurité de l'information.

Gestion de la continuité de l’activité

Il s'agit de la capacité d'une entreprise à protéger, à gérer et à restaurer les activités


stratégiques après une interruption des systèmes d'information.

Conformité

Décrit le processus consistant à s'assurer du respect des politiques, des normes et des
réglementations en matière de sécurité de l'information.

La structure de ce modèle de cybersécurité ISO diffère du modèle OSI (Open


System Interconnection) en ce sens qu'il s'agit d'un modèle de pairs qui utilise des
domaines plutôt que des couches pour décrire les catégories de sécurité. Chaque
domaine a une relation directe avec les autres domaines. Il est important que les
spécialistes de la cybersécurité connaissent et comprennent ces deux modèles.

Objectifs des contrôles et contrôles


Ces douze domaines sont constitués d'objectifs de contrôle (ISO 27001) et
de contrôles (ISO 27002).

Objectifs de contrôle

Les objectifs de contrôle définissent les exigences générales pour la mise en œuvre d'un
système complet de gestion de la sécurité des informations dans une entreprise et
fournissent généralement une liste de contrôle à utiliser lors d'un audit du SMSI.

La réussite de cet audit indique qu'une entreprise est conforme à la norme ISO 27001 et
garantit aux partenaires la sécurité des données et des opérations de l'entreprise.

Contrôles

KHADIM MARONE 15
Les contrôles expliquent comment atteindre les objectifs de contrôle d'une entreprise. Ils
établissent des directives pour la mise en œuvre, le maintien et l'amélioration de la gestion
de la sécurité de l'information dans une entreprise.

Par exemple…

L'objectif de contrôle d'une organisation est de contrôler l'accès aux réseaux en utilisant les
mécanismes d'authentification appropriés pour les utilisateurs et les équipements.

Par conséquent, un contrôle pertinent consiste à utiliser des mots de passe forts composés
d'au moins huit caractères et d'une combinaison de lettres majuscules et minuscules, de
chiffres et de symboles.

Avatar
N'oubliez pas que les contrôles sont comme des lignes directrices. Elles ne
sont pas obligatoires et il existe souvent plusieurs façons de se conformer à un
objectif de contrôle. Mais les contrôles doivent toujours être neutres et ne pas
approuver un produit ou une entreprise spécifique.

ISO 27000 et la triade de la CIA


L'ISO 27000 est un cadre universel qui s'applique à tout type d'organisation. Afin de
l'utiliser efficacement, une organisation doit identifier les domaines, les objectifs de
contrôle et les contrôles qui s'appliquent à son environnement et à ses opérations.

Pour ce faire, la plupart des entreprises produisent une déclaration d'applicabilité


(SOA) qui leur permet d'adapter les objectifs et les contrôles disponibles pour
répondre au mieux à leurs priorités en matière de confidentialité, d'intégrité et
de disponibilité.

Avatar
Différentes entreprises donneront la priorité à la confidentialité, à l'intégrité et à la
disponibilité.

Par exemple, la confidentialité et la disponibilité des données sont les principales


priorités chez Google, tandis que l'intégrité est une priorité moindre (Google ne
vérifie pas les données des utilisateurs).

Amazon met davantage l'accent sur la disponibilité, car si le site web n'est pas
disponible, il n'y a pas de ventes. Amazon peut donc consacrer davantage de
ressources pour s'assurer qu'il y a suffisamment de serveurs disponibles pour traiter
les achats des clients.

ISO 27000 et l'état des données


KHADIM MARONE 16
Les contrôles ISO traitent spécifiquement des objectifs de sécurité pour les données
dans chacun des trois états: en coursde traitement, au repos (en stockage) et en
transit.

La responsabilité de l'identification et de la mise en œuvre des contrôles pertinents


peut incomber à différents groupes dans l'entreprise. Par exemple, une équipe de
sécurité du réseau peut être responsable des contrôles qui assurent la
confidentialité, l'intégrité et la disponibilité de toutes les données transmises
(données en transit), les programmeurs et les analystes de saisie de données pour
les données en cours de traitement (en cours) et les spécialistes de l'assistance
matérielle pour les données stockées. données (au repos/en stockage).

ISO 27000 et les garanties


Les contrôles ISO fournissent également une orientation technique pour les objectifs
de contrôle liés aux politiques, procédures et directives de cybersécurité définies par
la direction d'une entreprise.

Par exemple, imaginons qu'une équipe de direction établisse une politique pour
protéger toutes les données entrantes ou sortantes d'une entreprise. La
responsabilité de la mise en œuvre et de la configuration des réseaux, des systèmes
et des équipements pour respecter les directives de la politique incombe aux
professionnels de l'IT compétents au sein de l'entreprise, et non à l'équipe de
direction.

Le cadre national pour l'embauche de


collaborateurs experts en
cybersécurité
Le Institut national des normes et des technologies (NIST) a créé le National
Cybersecurity Workforce Framework pour aider les entreprises à la recherche de
professionnels de la cybersécurité. Le cadre organise le travail de cybersécurité en
sept catégories, décrivant les principaux rôles professionnels, les responsabilités et
les compétences nécessaires pour chacun.

Exploitation et maintenance

Fournir le soutien, l'administration et la maintenance nécessaires pour assurer une


performance et une sécurité efficaces et efficientes des systèmes informatiques.

Protéger et défendre

Identifie, analyse et atténue les menaces qui pèsent sur les systèmes et les réseaux
internes.

Enquêter
KHADIM MARONE 17
Enquête sur les événements liés à la cybersécurité et/ou les cyberattaques impliquant des
ressources IT.

Collecter et exploiter

Fournit des opérations spécialisées de déni et de déception et la collecte d'informations sur


la cybersécurité.

Analyser

Effectue un examen et une évaluation hautement spécialisés des informations entrantes en


matière de cybersécurité afin de déterminer leur utilité pour le renseignement.

Superviser et gouverner

Assurer le leadership, la gestion, la direction ou le développement et la défense des intérêts


d'une organisation afin qu'elle puisse mener efficacement des activités de cybersécurité.

Approvisionnement sécurisé

Conceptualise, conçoit, achète ou construit des systèmes informatiques sécurisés.

Le CIS Contrôles de sécurité critiques


Le Centre de sécurité Internet (CIS) a développé un ensemble de contrôles de
sécurité essentiels pour aider les entreprises disposant de différents niveaux de
ressources et d'expertise à améliorer leurs cyberdéfenses.

Contrôle de base
Les entreprises dont les ressources et l'expertise en matière de cybersécurité sont
limitées doivent mettre en œuvre:

 Inventaire et contrôle des ressources matérielles


 Inventaire et contrôle des ressources logicielles
 Gestion continue des vulnérabilités
 Utilisation contrôlée des privilèges administratifs
 Configurations sécurisées pour le matériel et les logiciels
 Maintenance, surveillance et analyse des journaux d'audit

Contrôles de base
Les entreprises disposant de ressources et d'une expertise en cybersécurité
modestes doivent mettre en œuvre les contrôles de base ainsi que:

 Protection des courriels et des navigateurs web


 Protection contre les programmes malveillants
 Limitation et contrôle des ports réseau, des protocoles et des services
 Capacités de reprise sur sinistre
KHADIM MARONE 18
 Configurations sécurisées pour les périphériques réseau
 Défense des frontières
 Protection des données
 Accès contrôlé basé sur le principe du « besoin de savoir »
 Contrôle d'accès sans fil
 Suivi et contrôle des comptes

Contrôles organisationnels
Les entreprises disposant de ressources et d'une expertise en matière de
cybersécurité importantes doivent mettre en œuvre les contrôles de base, ainsi que:

 Un programme de sensibilisation et de formation à la sécurité


 sécurité des applications
 Réponse et gestion des incidents
 Tests d'intrusion et exercices Red Team (exercices de simulation d'attaque
pour évaluer les capacités de sécurité d'une entreprise)

Avatar
CIS a également développé CIS Benchmarks. Avec plus de 100 guides de
configuration et listes de contrôle pour diverses plates-formes, cette ressource peut
aider toutes les entreprises à configurer un système en toute sécurité et à limiter les
vulnérabilités de sécurité.

La matrice de contrôle du cloud


La Cloud Security Alliance (CSA) fournit des conseils en matière de sécurité à toute
entreprise qui utilise le cloud computing ou qui souhaite évaluer les risques pour la
sécurité globale d'un fournisseur de cloud.

Leur Matrice des contrôles cloud (CCM) est un cadre de contrôle de la cybersécurité
qui mappe les contrôles de sécurité spécifiques au cloud aux principales normes,
bonnes pratiques et réglementations. Elle se compose de 197 objectifs de contrôle
structurés en 17 domaines couvrant tous les aspects de la technologie cloud,
notamment la gouvernance et la gestion des risques, les ressources humaines et la
sécurité mobile.

Le modèle CCM est considéré comme un standard de facto pour l'assurance et la


conformité de la sécurité du cloud.

Conformité
Les fournisseurs de services peuvent avoir besoin de fournir à leurs entreprises
clientes l'assurance que les contrôles de sécurité qu'ils mettent en œuvre sont
correctement conçus et fonctionnent efficacement.

KHADIM MARONE 19
KHADIM MARONE 20
Qu'est-ce que j'ai appris dans ce
module?
Gouvernance
La gouvernance de la sécurité IT détermine qui est autorisé à prendre des décisions
concernant les risques liés à la cybersécurité au sein d'une entreprise. Il démontre la
responsabilité et assure la surveillance pour s'assurer que les risques sont
suffisamment atténués et que les stratégies de sécurité sont alignées sur les objectifs
de l'entreprise et conformes aux réglementations. Les bons programmes de
gouvernance des données ont un propriétaire, un contrôleur, un sous-traitant, un
dépositaire, un responsable et un responsable de la protection des données. Une
politique de cybersécurité est un document général qui décrit la vision d'une
entreprise en matière de cybersécurité, y compris ses objectifs, ses besoins, son
champ d'application et ses responsabilités. Les politiques générales de cybersécurité
incluent: une politique principale, une politique spécifique au système et une politique
spécifique à un problème. Les politiques de sécurité spécifiques incluent: l'ID et
l'authentification, le mot de passe, l'utilisation acceptable, la maintenance du réseau,
la gestion des incidents, les données, les informations d'identification et
l'organisation. Les principes directeurs des ressources humaines pour la
gouvernance de la cybersécurité sont les suivants: vérification des antécédents,
intégration et désengagement, bureau propre, nécessité de savoir, séparation des
tâches, vacances obligatoires et rotation des postes.
L’éthique de la cybersécurité
En tant que spécialiste de la cybersécurité, vous devez comprendre à la fois la loi et
les intérêts d'une entreprise. La théorie de l'éthique utilitariste repose sur le principe
selon lequel la conséquence d'une action est le facteur le plus important pour
déterminer si l'action est morale ou non. L'approche fondée sur les droits est guidée
par le principe selon lequel un individu a le droit de faire ses propres choix, qui ne
peuvent être violés par la décision d'une autre personne. L'approche du bien
commun propose que les actions éthiques soient celles qui bénéficient à l'ensemble
de la communauté. Il existe dix commandements d'éthique informatique. Elles
couvrent généralement les choses que vous ne devez pas faire avec un ordinateur:
ne pas utiliser un ordinateur pour nuire à autrui, interférer avec le travail d'autres
personnes, ne pas fouiner dans les fichiers d'autres personnes, ne pas utiliser un
ordinateur pour voler (y compris des logiciels et intellectuelle) ou mentir, n'utilisez pas
les ressources informatiques d'autres personnes sans autorisation et sans
compensation, réfléchissez aux conséquences du programme que vous créez et
utilisez toujours un ordinateur d'une manière qui témoigne du respect des autres.
Il existe trois catégories de cybercriminalité: la criminalité ciblée par l'ordinateur, la
criminalité assistée par l'ordinateur et la criminalité accidentelle. Aux États-Unis, il
existe trois sources principales de lois et de réglementations en matière de sécurité
informatique: le droit législatif, le droit administratif et la common law. La FISMA a été
créée par le Congrès américain pour couvrir les systèmes IT des agences fédérales.

KHADIM MARONE 21
Certains secteurs ont également des lois spécifiques sur la cybercriminalité: la
finance, la comptabilité d'entreprise, les cartes de crédit et la cryptographie. ECPA et
CFAA sont deux lois sur les notifications de failles de sécurité. Certaines lois
américaines sur la confidentialité incluent la Privacy Act de 1974, la FOIA, la FERPA,
la COPPA, la CIPA, la VPPA, la HIPAA et la PIA. Les efforts internationaux visant à
cibler la cybercriminalité se multiplient. Ratifiée par 65 États, la Convention sur la
cybercriminalité est le premier traité international à lutter contre la cybercriminalité et
la cybercriminalité, notamment la violation des droits d'auteur, la fraude informatique,
la pédopornographie et les violations de la sécurité des réseaux.
Le cadre de gestion de la sécurité IT
Les 12 domaines de la cybersécurité sont: l'évaluation des risques, la politique de
sécurité, l'organisation de la sécurité de l'information, la gestion des actifs, la sécurité
des ressources humaines, la sécurité physique et environnementale, la gestion des
communications et des opérations, l'acquisition et le développement et la
maintenance des systèmes d'information, le contrôle d'accès, la gestion des
incidents liés à la sécurité de l'information. , la gestion de la continuité de l'activité et
la conformité.
Les objectifs de contrôle définissent les exigences générales pour la mise en œuvre
d'un système complet de gestion de la sécurité des informations dans une entreprise.
Les contrôles montrent comment atteindre les objectifs de contrôle d'une entreprise.
Ils établissent des directives pour la mise en œuvre, la maintenance et l'amélioration
de la gestion de la sécurité de l'information dans une entreprise.
L'ISO 27000 est un cadre universel qui s'applique à tout type d'organisation. Une
organisation doit identifier les domaines, les objectifs de contrôle et les contrôles qui
s'appliquent à son environnement et à ses opérations. La plupart des organisations
créent un SOA pour adapter les objectifs et les contrôles disponibles afin de
répondre au mieux à leurs priorités en matière de confidentialité, d'intégrité et de
disponibilité. Les contrôles ISO répondent spécifiquement aux objectifs de sécurité
pour les données en cours de traitement, au repos (en stockage) et en transit. Le
NIST a créé le National Cybersecurity Workforce Framework pour aider les
entreprises à la recherche de professionnels de la cybersécurité. CIS a développé un
ensemble de contrôles de sécurité critiques (de base, fondamentaux et
organisationnels) pour aider les entreprises disposant de différents niveaux de
ressources et d'expertise à améliorer leurs cyberdéfenses.
La CSA fournit des conseils en matière de sécurité à toute entreprise qui utilise le
cloud computing ou qui souhaite évaluer le risque global pour la sécurité d'un
fournisseur de cloud. Leur Matrice de contrôles du cloud (CCM) mappe les contrôles
de sécurité spécifiques au cloud aux principales normes, bonnes pratiques et
réglementations. La norme CSA CCM est considérée comme une norme de facto
pour l'assurance et la conformité de la sécurité du cloud. Les fournisseurs de
services doivent garantir à leurs clients que les contrôles de sécurité qu'ils mettent en
œuvre sont correctement conçus et fonctionnent efficacement. Un rapport
d'attestation (SSAE ou SOC) confirme que les contrôles sont en place à un moment
précis (type I) ou gérés sur une période d'au moins six mois (type II). La CMMC
établit cinq niveaux de certification qui vont des « pratiques de base en matière de

KHADIM MARONE 22
cybersécurité » aux « pratiques améliorées qui fournissent des fonctionnalités plus
sophistiquées pour détecter et traiter les APT ».

KHADIM MARONE 23

Vous aimerez peut-être aussi