0% ont trouvé ce document utile (0 vote)
71 vues3 pages

Cadre de l'ISO 27005 pour la Gestion des Risques

ISO27005

Transféré par

ettahiri.cdm
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
71 vues3 pages

Cadre de l'ISO 27005 pour la Gestion des Risques

ISO27005

Transféré par

ettahiri.cdm
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

2 / Le Cadre de Référence de l’ISO 27005

L'ISO 27005 fournit des lignes directrices détaillées pour la gestion des risques liés à
la sécurité de l'information. Sa méthodologie repose sur une approche structurée
permettant d'identifier, d'évaluer et de traiter les risques, tout en tenant compte des
besoins spécifiques de chaque organisation.

Principes de Gestion des Risques en Sécurité de l’Information

1. Identification des Actifs : Identifier les informations, systèmes et processus


critiques à protéger.
2. Évaluation des Menaces et Vulnérabilités : Déterminer les facteurs pouvant
compromettre la confidentialité, l’intégrité et la disponibilité.
3. Analyse et Évaluation des Risques : Classifier les risques en fonction de
leur probabilité et impact.
4. Traitement des Risques : Élaborer des stratégies (réduction, transfert,
acceptation ou évitement) pour traiter les risques identifiés.
5. Suivi et Révision : Surveiller les mesures mises en place et réévaluer les
risques régulièrement.

Lien entre ISO 27005, ISO 27001 et ISO 27002

Les normes ISO 27001, ISO 27002 et ISO 27005 sont conçues pour fonctionner
ensemble, chacune jouant un rôle spécifique mais complémentaire.

Lien avec ISO 27001

 ISO 27001 définit les exigences pour un Système de Management de la


Sécurité de l’Information (SMSI).
 ISO 27005 soutient la clause 6.1.2 d'ISO 27001, qui exige une évaluation des
risques.
 Elle fournit une méthodologie détaillée pour identifier et analyser les risques
nécessaires à la mise en œuvre d’un SMSI conforme.

Lien avec ISO 27002

 ISO 27002 propose un catalogue de contrôles de sécurité et des bonnes


pratiques pour répondre aux risques identifiés.
 ISO 27005 permet de prioriser les contrôles recommandés par ISO 27002 en
fonction des niveaux de risques analysés.
 Relation Tripartite

Lien Rôle Norme


Requiert une gestion des risques avec ISO Définir les exigences pour le ISO
27005 et des contrôles avec ISO 27002. SMSI. 27001
Soutient ISO 27001 et aide à choisir les Guider la gestion des risques ISO
contrôles pertinents d’ISO 27002. en sécurité de l’information. 27005
Met en œuvre les mesures suggérées par Proposer des contrôles pour ISO
Lien Rôle Norme
l’évaluation des risques ISO 27005. sécuriser l'information. 27002

5 / Les Outils et Techniques de l'ISO 27005 pour la Gestion des Risques

L’ISO 27005 offre un cadre structuré pour la gestion des risques en sécurité de
l’information. Elle s’appuie sur des outils et techniques précis pour identifier,
analyser, traiter et surveiller les risques, tout en garantissant une approche
méthodique et efficace.

Outils et Techniques Clés

1. Identification des Actifs

 Objectif : Recenser les éléments à protéger.


 Approches : Réalisation d’un inventaire des actifs critiques (données,
systèmes, processus).Cartographie des flux d’informations pour repérer les
points sensibles.
 Outils : Logiciels d’inventaire (CMDB), outils de schématisation (Microsoft
Visio).

2. Identification des Menaces et Vulnérabilités

 Objectif : Détecter les sources de risque.


 Approches :Analyse des menaces à partir de scénarios potentiels.
Évaluation des failles existantes.
 Outils : Scanners de vulnérabilités (Nessus, Qualys), bases de données
comme CVE.

3. Évaluation et Classification des Risques

 Objectif : Prioriser les risques selon leur criticité.


 Approches :Utilisation de matrices de risques combinant probabilité et
impact.,Évaluation qualitative (jugement d’expert) ou quantitative (analyse
chiffrée).
 Outils : Tableurs comme Excel, solutions spécialisées (RiskWatch, RSA
Archer).

4. Traitement des Risques

 Objectif : Déterminer les actions nécessaires pour réduire ou éliminer les


risques.
 Approches :Analyse coût-bénéfice pour choisir les mesures adaptées.
Élaboration d’un plan d’actions avec des priorités et des délais.
 Outils : Gestionnaires de projet (Trello, Microsoft Project), outils GRC.

5. Surveillance et Révision
 Objectif : Vérifier l’efficacité des mesures mises en œuvre.
 Approches :Audits de sécurité périodiques.
Simulations d’attaques via des tests de pénétration.
 Outils : Frameworks d’audit (COBIT), outils de tests (Metasploit, Burp Suite).

6. Communication et Documentation

 Objectif : Informer et impliquer les parties prenantes.


 Approches :Rédaction de rapports clairs et détaillé
Sensibilisation des équipes via des réunions et formations.
 Outils : Plateformes collaboratives (SharePoint), outils de gestion
documentaire (Alfresco).

Vous aimerez peut-être aussi