Gestion des Cybermenaces et Conformité
Gestion des Cybermenaces et Conformité
Ces supports de cours vous donneront les connaissances et les compétences dont
vous avez besoin pour:
La gouvernance est un sujet important en matière de cybersécurité, car elle décrit les
politiques et les processus en place au sein d'une entreprise qui définissent les
responsabilités en matière d'application et de responsabilité pour réduire les risques
informatiques. Celles-ci doivent également s'aligner sur les principales
réglementations.
KHADIM MARONE 1
Gouvernance
La gouvernance de la sécurité IT détermine qui est autorisé à prendre des décisions
concernant les risques liés à la cybersécurité au sein d'une entreprise. Il démontre la
responsabilité et assure la surveillance pour s'assurer que les risques sont
suffisamment atténués et que les stratégies de sécurité sont alignées sur les objectifs
de l'entreprise et conformes aux réglementations.
Les programmes de bonne gouvernance des données ont plusieurs rôles clés.
politiques de cybersécurité
Une politique de cybersécurité est un document général qui décrit la vision d'une
entreprise en matière de cybersécurité, y compris ses objectifs, ses besoins, son
champ d'application et ses responsabilités. Plus précisément, il:
KHADIM MARONE 2
Montre l'engagement de l'entreprise envers la sécurité.
Définit les normes de comportement et les exigences en matière de sécurité
pour la mise en œuvre des activités, des processus et des opérations, ainsi
que pour la protection des technologies et des informations au sein d'une
entreprise.
Veille à ce que l'acquisition, l'utilisation et la maintenance des opérations, des
logiciels et du matériel du système soient cohérentes dans toute
l'organisation.
Définit les conséquences juridiques des violations de la politique.
Offre à l'équipe de sécurité le soutien dont elle a besoin de la part de la
direction.
KHADIM MARONE 3
Met en évidence un ensemble de règles qui déterminent l'accès aux ressources réseau et
leur utilisation. Il peut également définir les conséquences des violations de politiques.
Politique de données
Établit des règles mesurables pour le traitement des données dans une entreprise, telles que
l'emplacement de stockage des données, leur classification (élevée, moyenne, faible,
confidentielle, publique ou privée) et la manière dont les données sont traitées et éliminées.
Politique d’authentification
Applique les règles de composition des informations d'identification, telles que la longueur
minimale et maximale d'un mot de passe.
Politique organisationnelle
Fournit des conseils sur la façon dont le travail doit être effectué dans une entreprise. Il peut
s'agir, par exemple, de politiques de gestion des modifications, de contrôle des modifications
ou de gestion des ressources.
L'éthique de la cybersécurité
Éthique d'un spécialiste de la cyber
sécurité
KHADIM MARONE 4
L'éthique est la petite voix dans votre tête qui vous dit ce qui est bien et ce qui ne
l'est pas, vous guidant pour prendre les bonnes décisions. En tant que spécialiste de
la cybersécurité, vous devez connaître à la fois la loi et les intérêts d'une entreprise
pour prendre de telles décisions.
L'approche axée sur les droits est guidée par le principe selon
lequel une personne a le droit de faire ses propres choix, qui ne peuvent pas être violés par
la décision d'une autre personne. Cette décision doit respecter et prendre en compte les
droits fondamentaux de l'individu. Ces droits fondamentaux comprennent le droit à la vérité,
à la vie privée, à la sécurité et à ce que la société applique les lois de manière équitable à
tous ses membres.
KHADIM MARONE 6
« Vous ne vous approprierez pas les résultats intellectuels des autres » — par
conséquent, mentionner une source dans un article de blog est la meilleure
chose à faire.
« Vous ne fouillerez pas dans les fichiers informatiques d'autres personnes » :
il est donc contraire à l'éthique d'accéder aux fichiers d'un client pour voir
comment un collègue traite son dossier.
« Vous n'utiliserez pas un ordinateur pour nuire à autrui » : il est
donc contraire à l'éthique de se plaindre du travail d'un collègue dans un
groupe de discussion privé.
« Tu n'interféreras pas avec le travail informatique des autres » — par
conséquent, mettre à jour le plan de projet d'un collègue, même si vous avez
remarqué une erreur, est contraire à l'éthique.
« Vous devez toujours utiliser un ordinateur de manière à garantir la
considération et le respect de vos semblables ». Par conséquent, il
est recommandé de publier un message de remerciement sur un forum en
ligne.
« Vous n'utiliserez pas les ressources informatiques d'autres personnes sans
autorisation » : il est donc contraire à l'éthique de vous connecter à une
application tierce à l'aide des coordonnées d'un collègue, même si
l'administrateur n'est pas disponible pour vous accorder l'accès.
Le cybercrime
La cybercriminalité se divise en trois catégories :
KHADIM MARONE 7
Des lois sont en place pour interdire les comportements indésirables. Aux États-Unis, il
existe trois sources principales de lois et de réglementations, qui impliquent toutes des
aspects de la sécurité informatique.
Droit statutaire
Le Congrès des États-Unis a mis en place des agences administratives fédérales et
un cadre réglementaire qui comprend des sanctions civiles et pénales en cas de
manquement aux règles.
Droit administratif
Cadre juridique qui régit les activités des organismes administratifs du
gouvernement, le droit administratif garantit que les organismes publics agissent
conformément à la loi.
En 2002, le Congrès américain a créé la FISMA pour couvrir les systèmes IT des
organismes fédéraux. Plus précisément, la FISMA stipule que les organismes
fédéraux doivent créer un programme de sécurité des informations qui inclut:
KHADIM MARONE 8
Plan de continuité des opérations
Comptabilité d’entreprise
À la suite de plusieurs scandales comptables très médiatisés aux États-Unis, le Congrès a
adopté la loi Sarbanes-Oxley (SOX) en 2002 afin de réviser les normes de comptabilité
financière et d'entreprise. Plus précisément, elle ciblait les normes et les pratiques
financières des entreprises cotées en bourse du pays.
La norme PCI DSS (Norme de sécurité des données de l'industrie des cartes de
paiement) est un ensemble de règles contractuelles qui visent à protéger les
données de paiement des titulaires de carte de paiement pendant une transaction et
à réduire la fraude. En théorie, la norme PCI DSS est une norme volontaire.
Cependant, dans la pratique, toute entreprise qui stocke, traite ou transmet des
données de titulaires de carte non conformes à la norme PCI DSS s'expose à des
frais de transaction beaucoup plus élevés, à des amendes pouvant atteindre
500 000 $ et, dans des circonstances extrêmes, ne peut plus traiter les cartes de
paiement.
Cryptographie
Des restrictions à l'exportation vers des États voyous et des organisations terroristes
peuvent être en place pour des raisons de sécurité nationale.
KHADIM MARONE 9
Les niveaux de confidentialité pourraient augmenter au-delà d'un niveau
acceptable.
Aux États-Unis, plusieurs lois obligent les entreprises à notifier les individus en cas
de violation de leurs données personnelles.
KHADIM MARONE 10
Protection de la confidentialité
Aux États-Unis, il n'existe pas de loi fédérale sur la confidentialité, mais un ensemble
de lois et de réglementations qui protègent les données personnelles des citoyens
américains.
Loi sur confidentialité de 1974 (Loi sur la protection de la vie privée de 1974)
Cette loi établit un code de pratiques équitables en matière d'information qui régit la collecte,
la conservation, l'utilisation et la diffusion d'informations personnelles identifiables sur les
individus qui sont conservées dans les systèmes de dossiers par les agences fédérales.
Elle comporte une présomption de divulgation, ce qui signifie qu'il incombe au gouvernement
de fournir une bonne raison pour laquelle toute information ne peut être divulguée.
Loi pour la protection pour la vie privée et des dossiers scolaires (Loi sur les
dossiers scolaires familiaux et la protection des renseignements personnels –
FERPA)
Il fonctionne sur la base d'un opt-in. Cela signifie que les parents doivent approuver la
divulgation des informations éducatives d'un élève à des entités publiques avant la
divulgation réelle. Lorsqu'un étudiant atteint l'âge de 18 ans, ou entre dans un établissement
d'enseignement postsecondaire à n'importe quel âge, ses droits en vertu de la FERPA
passent des parents à l'étudiant.
KHADIM MARONE 11
Le Children's Internet Protection Act a été voté en 2000 par le Congrès des États-Unis pour
éviter que les enfants de moins de 17 ans n'aient accès à du contenu Internet choquant et à
caractère obscène.
Loi HIPAA (Health Insurance Portability and Accountability Act, Loi portant
entre autres sur la protection des données médicales )
Cette loi exigeait la création de normes nationales pour imposer des garanties en matière de
stockage physique, de maintenance, de transmission et d'accès aux informations de santé
des personnes.
Toute entreprise qui utilise des signatures électroniques doit respecter ces normes,
garantissant l'intégrité des informations, l'authentification des signataires et la non-
répudiation (la validité de la signature ne peut donc pas être refusée).
La Californie a été le premier État américain à adopter une loi exigeant la divulgation de
toute faille de sécurité des données personnelles. Depuis, de nombreux autres États lui ont
emboîté le pas.
Ce projet de loi exige que toutes les personnes concernées soient informées de leurs droits
et responsabilités en cas de perte ou de divulgation de leurs informations
personnelles.
Règles de confidentialité
Un résultat direct de la gamme de lois relatives à la confidentialité et à la collecte des
données a été la génération de politiques de confidentialité qui aident à assurer la conformité
des entreprises avec la loi.
L'évaluation des facteurs relatifs à la vie privée est un processus qui permet de s'assurer que
les informations personnelles identifiables (PII) sont correctement traitées au sein d'une
organisation. Elles impliquent généralement un processus simple:
Cette loi fédérale a été créée pour protéger la vie privée des enfants de moins de 13 ans en
imposant certaines exigences aux opérateurs de sites web et aux services en ligne sous
juridiction américaine.
Par exemple, le consentement des parents doit être obtenu avant qu'une entreprise puisse
collecter et utiliser des informations auprès d'enfants de moins de 13 ans.
KHADIM MARONE 12
Loi pour la protection de la vie privée contre la surveillance vidéo (Vidéo
Privacy Protection Act – VPPA)
Cette loi a été promulguée à l'origine pour empêcher le partage d'informations sur la location
de bandes vidéo, de DVD et de jeux vidéo avec une autre partie.
Cette disposition a été modifiée en 2013 pour permettre à des entreprises telles que Netflix
de collecter le consentement des clients qui leur permet de stocker leurs historiques de
location et/ou de les rendre publics pendant une période pouvant aller jusqu'à deux ans. Cet
amendement signifie que ces entreprises peuvent fournir des recommandations à leurs
utilisateurs ou en leur nom.
Législation internationale
Avec la croissance d'Internet, la cybercriminalité est devenue un problème de
sécurité, avec des conséquences à la fois nationales et internationales. Les lois
nationales sur la cybercriminalité existent dans de nombreux pays, mais elles varient
considérablement, ce qui complique les enquêtes et les poursuites sur les
cybercriminels transfrontaliers.
La suite
En tant que professionnel de la cybersécurité, votre travail consiste à être capable de
sécuriser les informations de bout en bout au sein d'une organisation. Ce n'est pas
une tâche facile et il est déraisonnable de s'attendre à ce qu'une seule personne
possède toutes les connaissances nécessaires pour le faire.
Le cadre de gestion de la
sécurité IT
KHADIM MARONE 13
Les douze domaines de la
cybersécurité
ISO/IEC 27000 est une série de normes de sécurité des informations ou de bonnes
pratiques visant à aider les entreprises à améliorer leur sécurité. Publiées par
l'Organisation internationale de normalisation (ISO) et la Commission
électrotechnique internationale (ICO), les normes ISO 27000 définissent des
exigences complètes en matière de système de gestion de la sécurité de
l'information (SGSI). Un système de gestion de la sécurité de l'information (SGSI) est
constitué de tous les contrôles administratifs, techniques et opérationnels qui
concernent la sécurité de l'information au sein d'une organisation.
La norme ISO 27000 est représentée par douze domaines indépendants. Ces douze
domaines servent de base à l'élaboration de normes de sécurité et de pratiques
efficaces de gestion de la sécurité au sein des entreprises, tout en facilitant la
communication entre les entreprises.
Il s'agit de la première étape du processus de gestion des risques, qui détermine la valeur
quantitative et qualitative du risque lié à une situation ou à une menace spécifique.
Stratégie de sécurité
Ce document porte sur les contraintes et les comportements des individus au sein d'une
organisation et précise souvent comment les données sont accessibles, et quelles données
sont accessibles par qui.
Il s'agit du modèle de gouvernance établi par une entreprise pour la sécurité des
informations.
Il s'agit d'un inventaire et d'un schéma de classification des actifs informationnels au sein
d'une organisation.
Il s'agit des procédures de sécurité mises en place pour les employés qui entrent dans une
organisation, s'y déplacent ou la quittent.
KHADIM MARONE 14
Il s'agit de la gestion des contrôles de sécurité techniques des systèmes et réseaux d'une
organisation.
Il s'agit de la sécurité en tant que partie intégrante des systèmes d'information d'une
entreprise.
Contrôle d’accès
Il s'agit de la façon dont une entreprise restreint les droits d'accès aux réseaux, aux
systèmes, aux fonctions des applications et aux données afin d'empêcher les utilisateurs non
autorisés.
Conformité
Décrit le processus consistant à s'assurer du respect des politiques, des normes et des
réglementations en matière de sécurité de l'information.
Objectifs de contrôle
Les objectifs de contrôle définissent les exigences générales pour la mise en œuvre d'un
système complet de gestion de la sécurité des informations dans une entreprise et
fournissent généralement une liste de contrôle à utiliser lors d'un audit du SMSI.
La réussite de cet audit indique qu'une entreprise est conforme à la norme ISO 27001 et
garantit aux partenaires la sécurité des données et des opérations de l'entreprise.
Contrôles
KHADIM MARONE 15
Les contrôles expliquent comment atteindre les objectifs de contrôle d'une entreprise. Ils
établissent des directives pour la mise en œuvre, le maintien et l'amélioration de la gestion
de la sécurité de l'information dans une entreprise.
Par exemple…
L'objectif de contrôle d'une organisation est de contrôler l'accès aux réseaux en utilisant les
mécanismes d'authentification appropriés pour les utilisateurs et les équipements.
Par conséquent, un contrôle pertinent consiste à utiliser des mots de passe forts composés
d'au moins huit caractères et d'une combinaison de lettres majuscules et minuscules, de
chiffres et de symboles.
Avatar
N'oubliez pas que les contrôles sont comme des lignes directrices. Elles ne
sont pas obligatoires et il existe souvent plusieurs façons de se conformer à un
objectif de contrôle. Mais les contrôles doivent toujours être neutres et ne pas
approuver un produit ou une entreprise spécifique.
Avatar
Différentes entreprises donneront la priorité à la confidentialité, à l'intégrité et à la
disponibilité.
Amazon met davantage l'accent sur la disponibilité, car si le site web n'est pas
disponible, il n'y a pas de ventes. Amazon peut donc consacrer davantage de
ressources pour s'assurer qu'il y a suffisamment de serveurs disponibles pour traiter
les achats des clients.
Par exemple, imaginons qu'une équipe de direction établisse une politique pour
protéger toutes les données entrantes ou sortantes d'une entreprise. La
responsabilité de la mise en œuvre et de la configuration des réseaux, des systèmes
et des équipements pour respecter les directives de la politique incombe aux
professionnels de l'IT compétents au sein de l'entreprise, et non à l'équipe de
direction.
Exploitation et maintenance
Protéger et défendre
Identifie, analyse et atténue les menaces qui pèsent sur les systèmes et les réseaux
internes.
Enquêter
KHADIM MARONE 17
Enquête sur les événements liés à la cybersécurité et/ou les cyberattaques impliquant des
ressources IT.
Collecter et exploiter
Analyser
Superviser et gouverner
Approvisionnement sécurisé
Contrôle de base
Les entreprises dont les ressources et l'expertise en matière de cybersécurité sont
limitées doivent mettre en œuvre:
Contrôles de base
Les entreprises disposant de ressources et d'une expertise en cybersécurité
modestes doivent mettre en œuvre les contrôles de base ainsi que:
Contrôles organisationnels
Les entreprises disposant de ressources et d'une expertise en matière de
cybersécurité importantes doivent mettre en œuvre les contrôles de base, ainsi que:
Avatar
CIS a également développé CIS Benchmarks. Avec plus de 100 guides de
configuration et listes de contrôle pour diverses plates-formes, cette ressource peut
aider toutes les entreprises à configurer un système en toute sécurité et à limiter les
vulnérabilités de sécurité.
Leur Matrice des contrôles cloud (CCM) est un cadre de contrôle de la cybersécurité
qui mappe les contrôles de sécurité spécifiques au cloud aux principales normes,
bonnes pratiques et réglementations. Elle se compose de 197 objectifs de contrôle
structurés en 17 domaines couvrant tous les aspects de la technologie cloud,
notamment la gouvernance et la gestion des risques, les ressources humaines et la
sécurité mobile.
Conformité
Les fournisseurs de services peuvent avoir besoin de fournir à leurs entreprises
clientes l'assurance que les contrôles de sécurité qu'ils mettent en œuvre sont
correctement conçus et fonctionnent efficacement.
KHADIM MARONE 19
KHADIM MARONE 20
Qu'est-ce que j'ai appris dans ce
module?
Gouvernance
La gouvernance de la sécurité IT détermine qui est autorisé à prendre des décisions
concernant les risques liés à la cybersécurité au sein d'une entreprise. Il démontre la
responsabilité et assure la surveillance pour s'assurer que les risques sont
suffisamment atténués et que les stratégies de sécurité sont alignées sur les objectifs
de l'entreprise et conformes aux réglementations. Les bons programmes de
gouvernance des données ont un propriétaire, un contrôleur, un sous-traitant, un
dépositaire, un responsable et un responsable de la protection des données. Une
politique de cybersécurité est un document général qui décrit la vision d'une
entreprise en matière de cybersécurité, y compris ses objectifs, ses besoins, son
champ d'application et ses responsabilités. Les politiques générales de cybersécurité
incluent: une politique principale, une politique spécifique au système et une politique
spécifique à un problème. Les politiques de sécurité spécifiques incluent: l'ID et
l'authentification, le mot de passe, l'utilisation acceptable, la maintenance du réseau,
la gestion des incidents, les données, les informations d'identification et
l'organisation. Les principes directeurs des ressources humaines pour la
gouvernance de la cybersécurité sont les suivants: vérification des antécédents,
intégration et désengagement, bureau propre, nécessité de savoir, séparation des
tâches, vacances obligatoires et rotation des postes.
L’éthique de la cybersécurité
En tant que spécialiste de la cybersécurité, vous devez comprendre à la fois la loi et
les intérêts d'une entreprise. La théorie de l'éthique utilitariste repose sur le principe
selon lequel la conséquence d'une action est le facteur le plus important pour
déterminer si l'action est morale ou non. L'approche fondée sur les droits est guidée
par le principe selon lequel un individu a le droit de faire ses propres choix, qui ne
peuvent être violés par la décision d'une autre personne. L'approche du bien
commun propose que les actions éthiques soient celles qui bénéficient à l'ensemble
de la communauté. Il existe dix commandements d'éthique informatique. Elles
couvrent généralement les choses que vous ne devez pas faire avec un ordinateur:
ne pas utiliser un ordinateur pour nuire à autrui, interférer avec le travail d'autres
personnes, ne pas fouiner dans les fichiers d'autres personnes, ne pas utiliser un
ordinateur pour voler (y compris des logiciels et intellectuelle) ou mentir, n'utilisez pas
les ressources informatiques d'autres personnes sans autorisation et sans
compensation, réfléchissez aux conséquences du programme que vous créez et
utilisez toujours un ordinateur d'une manière qui témoigne du respect des autres.
Il existe trois catégories de cybercriminalité: la criminalité ciblée par l'ordinateur, la
criminalité assistée par l'ordinateur et la criminalité accidentelle. Aux États-Unis, il
existe trois sources principales de lois et de réglementations en matière de sécurité
informatique: le droit législatif, le droit administratif et la common law. La FISMA a été
créée par le Congrès américain pour couvrir les systèmes IT des agences fédérales.
KHADIM MARONE 21
Certains secteurs ont également des lois spécifiques sur la cybercriminalité: la
finance, la comptabilité d'entreprise, les cartes de crédit et la cryptographie. ECPA et
CFAA sont deux lois sur les notifications de failles de sécurité. Certaines lois
américaines sur la confidentialité incluent la Privacy Act de 1974, la FOIA, la FERPA,
la COPPA, la CIPA, la VPPA, la HIPAA et la PIA. Les efforts internationaux visant à
cibler la cybercriminalité se multiplient. Ratifiée par 65 États, la Convention sur la
cybercriminalité est le premier traité international à lutter contre la cybercriminalité et
la cybercriminalité, notamment la violation des droits d'auteur, la fraude informatique,
la pédopornographie et les violations de la sécurité des réseaux.
Le cadre de gestion de la sécurité IT
Les 12 domaines de la cybersécurité sont: l'évaluation des risques, la politique de
sécurité, l'organisation de la sécurité de l'information, la gestion des actifs, la sécurité
des ressources humaines, la sécurité physique et environnementale, la gestion des
communications et des opérations, l'acquisition et le développement et la
maintenance des systèmes d'information, le contrôle d'accès, la gestion des
incidents liés à la sécurité de l'information. , la gestion de la continuité de l'activité et
la conformité.
Les objectifs de contrôle définissent les exigences générales pour la mise en œuvre
d'un système complet de gestion de la sécurité des informations dans une entreprise.
Les contrôles montrent comment atteindre les objectifs de contrôle d'une entreprise.
Ils établissent des directives pour la mise en œuvre, la maintenance et l'amélioration
de la gestion de la sécurité de l'information dans une entreprise.
L'ISO 27000 est un cadre universel qui s'applique à tout type d'organisation. Une
organisation doit identifier les domaines, les objectifs de contrôle et les contrôles qui
s'appliquent à son environnement et à ses opérations. La plupart des organisations
créent un SOA pour adapter les objectifs et les contrôles disponibles afin de
répondre au mieux à leurs priorités en matière de confidentialité, d'intégrité et de
disponibilité. Les contrôles ISO répondent spécifiquement aux objectifs de sécurité
pour les données en cours de traitement, au repos (en stockage) et en transit. Le
NIST a créé le National Cybersecurity Workforce Framework pour aider les
entreprises à la recherche de professionnels de la cybersécurité. CIS a développé un
ensemble de contrôles de sécurité critiques (de base, fondamentaux et
organisationnels) pour aider les entreprises disposant de différents niveaux de
ressources et d'expertise à améliorer leurs cyberdéfenses.
La CSA fournit des conseils en matière de sécurité à toute entreprise qui utilise le
cloud computing ou qui souhaite évaluer le risque global pour la sécurité d'un
fournisseur de cloud. Leur Matrice de contrôles du cloud (CCM) mappe les contrôles
de sécurité spécifiques au cloud aux principales normes, bonnes pratiques et
réglementations. La norme CSA CCM est considérée comme une norme de facto
pour l'assurance et la conformité de la sécurité du cloud. Les fournisseurs de
services doivent garantir à leurs clients que les contrôles de sécurité qu'ils mettent en
œuvre sont correctement conçus et fonctionnent efficacement. Un rapport
d'attestation (SSAE ou SOC) confirme que les contrôles sont en place à un moment
précis (type I) ou gérés sur une période d'au moins six mois (type II). La CMMC
établit cinq niveaux de certification qui vont des « pratiques de base en matière de
KHADIM MARONE 22
cybersécurité » aux « pratiques améliorées qui fournissent des fonctionnalités plus
sophistiquées pour détecter et traiter les APT ».
KHADIM MARONE 23