0% ont trouvé ce document utile (0 vote)
9 vues23 pages

Sécurisation des ressources informatiques

Le document traite de la sécurisation des ressources matérielles et logicielles dans un réseau de communication, en mettant l'accent sur l'importance d'une politique de sécurité bien définie et d'une analyse des risques. Il souligne la nécessité d'identifier les vulnérabilités, d'évaluer les menaces et de mettre en place des contrôles appropriés pour protéger les actifs de l'organisation. Enfin, il insiste sur l'évolution continue des plans de sécurité pour s'adapter aux changements technologiques et aux nouvelles menaces.

Transféré par

raphaeal72
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
9 vues23 pages

Sécurisation des ressources informatiques

Le document traite de la sécurisation des ressources matérielles et logicielles dans un réseau de communication, en mettant l'accent sur l'importance d'une politique de sécurité bien définie et d'une analyse des risques. Il souligne la nécessité d'identifier les vulnérabilités, d'évaluer les menaces et de mettre en place des contrôles appropriés pour protéger les actifs de l'organisation. Enfin, il insiste sur l'évolution continue des plans de sécurité pour s'adapter aux changements technologiques et aux nouvelles menaces.

Transféré par

raphaeal72
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Sécurisation des ressources

matérielles et logicielles
Introduction
• Un réseau de communication comme un ensemble de nœuds dans une
infrastructure.
• But: Accès et partage de données et d’autres ressources.
• Sécurité: veiller à ce que seuls les utilisateurs authentiques ont accès à
l’information et aux ressources sensibles.
• Les nœuds connectés à un réseau - en particulier l’Internet (plus grand
réseau), sont exposés à un plus large éventail de menaces de sécurité que
les nœuds isolés.
Quelques définitions
Plan de sécurité: document qui décrit la façon dont une organisation va
répondre à ses besoins de sécurité.
Analyse de risques: évaluation des risques associés à un événement ou
une action particulière probable. Elle conduit à la compréhension de la
perte potentielle associée à l’événement ou à l’action, probabilité
d’occurrence de ce risque et la mesure dans laquelle nous pouvons atténuer
l’évènement.
Politique de sécurité: document qui précise par écrit la façon dont une
organisation prévoit de protéger ses actifs physiques et logiques.
Document continuellement mis à jour avec l’évolution des exigences de la
technologie et des employés.
Quelques définitions
• Sécurité physique: C’est la partie de la sécurité concernée par des
mesures destinées à protéger contre les menaces physiques externes, les
menaces physiques internes et les menaces physiques humaines.
• Vulnérabilité de sécurité: Faiblesse qui rend l’objet cible susceptible
d’être atteint par les attaques.
• Menace de sécurité: Le potentiel exprimé par la survenance d’un
événement néfaste telle qu’une attaque.
• Fossé de sécurité: Fossé (Anglais: Security gap) entre la sécurité que
l’on croit avoir et la sécurité que l’on a réellement.
Planification de sécurité
• Sécuriser pour réduire les risques inhérents à la connexion à un réseau.
• Un réseau est un canal circulation de données conçu pour accroître l’accès aux
nœuds distants.
• La sécurité est conçue pour contrôler l’accès au réseau. C’est une combinaison
de contrôles techniques, administratifs et physiques.
• Politique de sécurité comme une des taches clés de l’administration réseau.
• Un plan de sécurité existant et bien pensé permettra à l’administrateur de
décider de ce qui a besoin d’être protégé, combien vaut la peine d’investir dans
la protection informatique, qui sera responsable de l’exécution des mesures
pour assurer la protection souhaitée.
• Le plan de sécurité doit évoluer en permanence pour s’adapter à l’évolution
des besoins de l’organisation
Politique de sécurité
• Un plan de sécurité doit indiquer la politique de l’organisation en matière de
sécurité.
• Une politique de sécurité est une déclaration de haut niveau de but et
d’intentions(comment ouvrir le réseau et comment le sécuriser en
conséquence).
L’énonce de la politique doit préciser:
❑ les objectifs de l’organisation pour la sécurité.
Exemple: la protection contre la perte de données due à une catastrophe
naturelle comme une inondation ou un incendie, la protection de l’intégrité des
données, ou comment d’éviter aux utilisateurs de nier les opérations qu’ils ont
effectuées.
Politique de sécurité
❑L’attribution de responsabilités de la sécurité.
Exemple: si la responsabilité incombe à un petit groupe chargé de la
sécurité informatique, à chaque employé, ou aux gestionnaires concernés?
❑L’engagement de l’organisation en matière de sécurité.
Exemple: qui fournit un soutien en matière de sécurité pour le personnel,
et où se trouve la place de la sécurité dans la structure de l’organisation?
Existant et exigences
Pour planifier, une organisation doit comprendre les vulnérabilités actuelles
auxquelles elle peut être exposée:
➢quel est l’état actuel de l’entreprise en matière de sécurité?: Une enquête
minutieuse du système, de son environnement, et des choses qui
pourraient mal se passer doit être menée avec l’intention de découvrir des
vulnérabilités.
➢L’existant comme liste des actifs de l’organisation, les menaces à la
sécurité sur les actifs et les contrôles en place pour protéger ceux-ci.
L’état indique également qui est responsable de protéger un actif
identifié.
Politique de sécurité
Par ailleurs, le plan de sécurité se bâtit sur les exigences de sécurité qui sont
généralement dérivées de besoins organisationnels.
Exemple: l’accès aux enregistrements de données devrait être limité (et on
indiquera à qui l’accès doit être limité).
Contrôles et responsabilités
• Les exigences de sécurité exposent les besoins du système en termes de
ce qui doit être protégé.
• Le plan de sécurité doit également recommander quels contrôles doivent
être intégrés dans le système pour répondre à ces exigences:
Comment le système doit être conçu et développé pour répondre aux
exigences de sécurité énoncées?
• Un plan de sécurité doit par ailleurs identifier les personnes qui sont
responsables de la mise en œuvre des exigences de sécurité.
• Il doit toujours y avoir une ou des personnes responsables de la mise en
œuvre de chaque exigence recommandée.
Action continue
• Aux bonnes intentions de sécurité et des exigences et contrôles, il faut évaluer la
sécurité d’un système pour être sûr que le système est aussi sûr que nous n’en avons
l’intention.
Réexamen périodique de la situation de sécurité: comme les utilisateurs, les données et
les équipements changent et nouveaux risques peuvent se développer.
• En outre, les moyens actuels de contrôle peuvent devenir obsolètes ou inefficaces.
L’inventaire des objets (entités passives) et la liste des contrôles doit être
périodiquement examinée et mise à jour.
• L’analyse des risques doit être reprise. Le plan de sécurité doit fixer les dates de ces
examens périodiques, sur la base soit du temps du calendrier (du genre, revoir le plan
tous les neuf mois) ou de la nature des changements de système (du genre, revoir le
plan après chaque publication d’une nouvelle version majeure du système).
Conclusion
La sécurité est un volet primordial et omniprésent de l’administration réseau.
Compte tenu de:
▪ la diversité des menaces et des sources de menaces
▪ la nature et du niveau de vulnérabilité des ressources qui nécessité une
sécurisation
▪ la complexité des théories qui sous-tendent les techniques de protection
▪ du fait que la sécurité nécessite un coût et de l’évolution rapide dans le
domaine
Le choix et l’implémentation des techniques de sécurité sont loin d’être
évidents. Le risque d’aboutir à un fossé de sécurité est toujours présent.
La politique de sécurité permet à l’administration réseau de gérer la sécurité
avec une approche systématique.
Analyse de risques
• Sécurisation du réseau et de ses composants doit être proportionnelle aux
risques auxquels ils sont exposés.
• Le processus de détermination des contrôles de sécurité qui soient
appropriés et rentables dans chaque cas est souvent assez complexe et
demeure parfois une question subjective.
• L’une des fonctions principales de l’analyse des risques de sécurité est de
parvenir à fonder ce processus sur une base plus objective.
• Approches quantitatives et approches qualitatives comme approches
d’analyse de risques.
Analyse de risques
• Un risque est un problème potentiel que le système ou ses utilisateurs peuvent rencontrer.
• Une planification de sécurité bonne et efficace est effectuée après une analyse minutieuse des risques.
Un risque est associé à ce qui suit:
➢ La perte associée à un événement. Il s’agit d’un effet négatif qui peut survenir comme conséquence
d’un risque: compromission de la sécurité, le temps perdu, la qualité réduite, argent perdu, perte de
contrôle, perte de compréhension, et ainsi de suite. Cette perte est appelée l’impact du risque.
➢ La probabilité que l’événement se produise. C’est la probabilité d’occurrence associée à chaque
risque. Elle est mesurée de 0 (impossible) à 1 (certain). Lorsque la probabilité de risque est de 1, nous
disons que nous avons un problème.
➢ La mesure dans laquelle nous pouvons influencer le résultat. Nous devons déterminer ce qu’il faut
faire en cas d’occurrence d’un risque; si c’est possible, nous devons faire quelque chose pour éviter
l’impact d’un risque ou tout au moins pour réduire ses effets.
Le risque est inévitable dans la vie, nos réactions à son égard sont: identifier, limiter, éviter, transférer, et
contrôler son existence.
Analyse de risques
❑ Identification des biens
Avant l’identification des vulnérabilités, il faut d’abord décider ce que nous devons protéger: identifier les actifs du
système informatique qui sont disponibles dans notre infrastructure réseau. Les actifs peuvent être classés dans les
catégories suivantes:
• Hardware: processeurs, cartes-mère, claviers, moniteurs, terminaux, micro- ordinateurs, stations de travail,
lecteurs de bandes magnétiques, imprimantes, disques durs, câbles, contrôleurs et média de communication.
• Logiciels: programmes sources, programmes objet, programmes achetés, programmes internes, utilitaires,
systèmes d’exploitation, programmes système (tels que des compilateurs), et programmes de diagnostic de
maintenance.
• Données: Données utilisées lors de l’exécution, données stockées sur différents supports, données imprimées,
données archivées, mises à jour, journaux et enregistrements d’audit.
• Personnes: compétences nécessaires pour faire fonctionner le système informatique ou des logiciels spécifiques.
• Documentation: sur les programmes, le matériel, les systèmes, les procédures administratives, et l’ensemble du
système.
• Fournitures: papier, formulaires, cartouches laser, supports magnétiques, et fluides d’imprimante.
Analyse de risques
❑ Détermination de vulnérabilités
La prochaine étape dans l’analyse des risques est de déterminer les vulnérabilités
de ces actifs. Cette étape exige de l’imagination: Nous voulons prédire ce qui
pourrait se produire comme dommages aux biens et de quelles sources cela
pourrait provenir.
Nous pouvons améliorer nos compétences imaginatives en développant une idée
claire de la nature des vulnérabilités. Cette nature découle de la nécessité
d’assurer les trois objectifs de base de la sécurité informatique: la confidentialité,
l’intégrité et la disponibilité.
Ainsi, nous pouvons appréhender la vulnérabilité comme désignant toute
situation qui pourrait entraîner une perte de confidentialité, d’intégrité et de
disponibilité.
Analyse de risques
❑ Estimation de la probabilité d’occurrence et des pertes attendues
La troisième étape de la réalisation d’une analyse des risques consiste à déterminer combien de fois chaque
vulnérabilité est susceptible d’être exploitée.
La probabilité de réalisation est fonction de la rigueur des contrôles existants et de la probabilité que quelqu’un ou
quelque chose échappe aux contrôles existants.
Il existe différentes méthodes utilisées pour évaluer la probabilité d’un événement. L’une de ces méthodes consiste à
demander à un analyste familier avec le système de rapprocher le nombre de fois où un événement décrit a eu lieu
dans un certain laps de temps (un an par exemple). Le nombre pourrait ne pas être exact (parce les informations à la
disposition de l’analyste peuvent ne pas être complètes), la connaissance de l’analyste du système et son utilisation
peuvent donner une estimation raisonnable.
A ce niveau après l’estimation de la probabilité d’occurrence, nous avons acquis une compréhension des actifs que
nous valorisons, leurs vulnérabilités possibles, et la probabilité que les vulnérabilités seront exploitées.
Dans la prochaine étape il faut déterminer la perte probable si l’exploitation venait effectivement à se produire.
Comme la probabilité d’occurrence, cette valeur est difficile à déterminer. Certains coûts, tels que le coût de
remplacement d’un élément matériel, sont faciles à obtenir.
Analyse de risques
Pour le coût de remplacement d’un morceau logiciel on peut effectuer une approximation
raisonnable à partir du coût initial d’acquisition (ou développement: Spécification, conception
et implémentation).
Cependant, nous devons prendre soins d’inclure les coûts cachés dans nos calculs. Par
exemple, il y a un coût engendré chez les autres par la non disponibilité d’un matériel ou d’un
logiciel.
De même, il existe des coûts pour la restauration d’un système dans son état précédent, la
réinstallation de logiciels, ou la dérivation d’un élément d’information. Ces coûts sont
nettement plus difficiles à mesurer.
À ce stade de notre analyse des risques, nous comprenons les vulnérabilités du système et la
probabilité de leur exploitation.
Nous passons maintenant à une analyse des contrôles pour voir ceux qui portent sur les
risques que nous avons identifiés.
Nous voulons faire correspondre chaque vulnérabilité à au moins une technique de sécurité
appropriée.
Analyse de risques
❑Validation du projet
Cette étape consiste à déterminer si les coûts l’emportent sur les avantages de la
prévention ou de l’atténuation des risques.
Rappelons niveau de vulnérabilité=probabilité des risques x l’impact du risque.
L’impact du risque est la perte que nous pourrions subir si le risque venait à se
transformer en un véritable problème.
Il existe des techniques pour nous aider à déterminer la vulnérabilité à un risque.
Le rapport coût/efficacité d’un contrôle donné représente le coût réel du contrôle
(comme le prix d’achat, les coûts d’installation, et les coûts de formation) - les pertes
attendues de l’utilisation du contrôle (tels que les coûts administratifs ou d’entretien).
Ainsi, le coût réel d’un contrôle peut être positif si le contrôle est coûteux à administrer
ou induit de nouveaux risques dans un autre compartiment du système. Ou le coût peut
même être négatif si la réduction du risque est plus importante que le coût du contrôle
Politique de sécurité
La planification de la sécurité basée sur l’analyse des risques de toute organisation
devrait conduire à une politique de sécurité efficace.
Une politique de sécurité doit répondre à deux questions: qui peut accéder à quelles
ressources et de quelle manière?
Une politique de sécurité est un document de gestion de haut niveau pour informer
tous les utilisateurs sur l’utilisation d’un système.
Un document de politique est écrit en des termes assez larges qui ne changent pas
fréquemment. La politique de sécurité est le fondement sur lequel tous les efforts de
protection sont construits.
Il devrait être une représentation visible des priorités de toute l’organisation, et devrait
en définitive stipuler les hypothèses sous-jacentes aux activités de sécurité.
La politique devrait articuler les décisions de le top management en matière de sécurité
ainsi que l’affirmation de l’engagement de ce management pour la sécurité.
➢Le but de la sécurité du réseau consiste en la sécurisation du réseau?
➢Les politiques de sécurité sont considérées comme devant être longues et
complexes?
➢On attend des politiques de sécurité qu’elles soient presque parfaites, ou
à 100% complètes?
➢ Les politiques de sécurité sont considérées devant être écrites une fois
pour toutes?
Sécurité physique
• La sécurité physique concerne la gestion de l’accès aux composants
matériels de l’infrastructure: Salles serveur, salles de télécommunications,
etc.
• Au-delà du filtrage à l’accès, il faut garder les traces sur les mouvements
et gestes des personnes admises dans des locaux sensibles.
Les menaces physiques qui sont classées en trois:
➢ menaces physiques externes: inondations, tremblements de terre, les vents,
les ouragans, le feu, la glace, les produits chimiques, etc.
➢menaces physiques internes: une interruption électrique, une fuite de liquide,
une insuffisance de l’environnement, etc.
➢menaces physiques humaines: le vol, l’accès non autorisé, le vandalisme, le
sabotage, l’espionnage, etc. contrôles de sécurité physiques doivent être mises
en place pour empêcher ces menaces d’être la réalité. Par conséquent, les
clôtures, les barrières, portes, portes avec des serrures, des badges, des
escortes, des systèmes de détection, protection de l’alimentation, la protection
de l’eau, la protection incendie, etc sont mis en place pour contrôler les
attaques.

Common questions

Alimenté par l’IA

La probabilité d'un risque est une évaluation de la fréquence à laquelle il pourrait se produire, mesurée de 0 à 1 . L'impact est la perte associée si le risque se matérialise . Ensemble, ils déterminent les priorités de sécurité dans le plan pour mitiger ces risques .

La gestion des menaces physiques concerne l'accès aux composants matériels et inclut des mesures telles que clôtures et systèmes de détection , tandis que la gestion des menaces logicielles implique la protection des données et programmes par des politiques de sécurité rigoureuses et des contrôles techniques .

Réviser périodiquement le plan de sécurité est crucial pour s'assurer qu'il reste efficace face à l'évolution rapide des menaces, des technologies, et des exigences organisationnelles . Cela permet d'adapter les contrôles en place et de détecter de nouvelles vulnérabilités .

La documentation permet de structurer la gestion de la sécurité en fournissant des descriptions claires des systèmes, des procédures, et des responsabilités . Cela crée une base de communication et de mise en œuvre efficace des mesures de sécurité .

L'organisation effectue une analyse coût-efficacité, évaluant le coût réel des contrôles par rapport aux pertes évitées grâce à eux . Elle utilise l'analyse des risques pour aligner les mesures avec la probabilité et l'impact des menaces .

L'organisation peut installer des systèmes de détection, des équipements de sauvegarde d'électricité et améliorer les contrôles environnementaux . Des procédures régulières d'inspection et de maintenance peuvent également limiter ces menaces .

L'engagement de la direction assure que la politique est prioritaire dans l'organisation, établissant un support structurel et des ressources pour sa mise en œuvre . Cela met en évidence l'importance de la sécurité et encourage l'adhésion à tous les niveaux .

Les trois catégories principales sont la confidentialité, l'intégrité et la disponibilité . Les comprendre permet de protéger adéquatement les ressources d'une organisation, et d'assurer que les programmes et données sont protégés contre les pertes potentielles .

L'analyse des risques identifie les actifs à protéger, évalue les vulnérabilités et la probabilité de leur exploitation, et propose des contrôles pour y faire face . Elle fonde la politique de sécurité sur des bases objectives, prenant en compte les menaces actuelles et leurs impacts potentiels .

Un bon plan de sécurité doit indiquer la politique de l'organisation en matière de sécurité, spécifier les exigences de sécurité basées sur les besoins organisationnels, recommander les contrôles à intégrer, et désigner les responsables de leur mise en œuvre . Ce plan doit évoluer en réponse aux besoins changeants de l'organisation et aux nouvelles menaces .

Vous aimerez peut-être aussi