Audits de sécurité - Méthodologies, outils et retour d'expériences

Ajouter à la bibliothèque

H5130 V1 Article de référence

Audits de sécurité - Méthodologies, outils et retour d'expériences

Auteur(s) : Laurent BUTTI

Relu et validé le 4 décembre 2019 | Read in english

Ajouter à la bibliothèque Ajouter à la bibliothèque

Logo Techniques de l'Ingenieur Cet article est réservé aux abonnés
Pour explorer cet article plus en profondeur Consulter un extrait gratuit

Déjà abonné ?

Présentation

RÉSUMÉ

La sécurité des systèmes d'information est, depuis toujours, un élément clé de la survie de l'entreprise. L'audit est une brique nécessaire de l'implémentation de la roue de Deming représentative du cycle d'amélioration continue. Dans un contexte de système d'information, l'audit de sécurité doit vérifier que les phases amont sont bien implémentées en vue d'émettre les recommandations nécessaires pour la correction des vulnérabilités éventuellement découvertes. Cet article présente les principales approches et outils utilisés lors des audits de sécurité techniques, que ce soit aux niveaux système, réseau ou applicatif.

Lire cet article issu d'une ressource documentaire complète, actualisée et validée par des comités scientifiques.

Lire l'article

AUTEUR(S)

 INTRODUCTION

L a sécurité des systèmes d'information (SSI) est l'ensemble des moyens techniques, organisationnels, juridiques et humains, nécessaires et mis en place pour conserver, rétablir, et garantir la sécurité du système d"information . » (source : Wikipedia).

Les trois primitives essentielles de la sécurité des systèmes d'information sont :

  • l"intégrité : les données doivent être celles initialement déclarées, et ne doivent pas être altérées de façon fortuite ou volontaire ;

  • la confidentialité : propriété qu'une information n'est, ni disponible, ni divulguée aux personnes, entités ou processus non autorisés ;

  • la disponibilité : le système doit fonctionner sans défaillance durant les plages d'utilisation prévues, garantir l'accès aux services et ressources installées avec le temps de réponse attendu.

La sécurité des systèmes d'information est, depuis toujours, un élément clé de la survie de l'entreprise. Mais, ce n'est que depuis quelques années qu'une prise de conscience est apparue, du fait probablement d'événements médiatiques majeurs ayant impacté les activités de quelques multinationales ou États.

  • L'année 2011 a été particulièrement riche en événements marquants

    Exemples

    Nous pouvons citer Sony qui n'a pu empêcher la compromission de millions de comptes de ses clients, ainsi que la perte de son service Playstation Network durant plusieurs mois.

    Les détails publics sur ces attaques ont malheureusement témoigné d'erreurs majeures de la part de Sony vis-à-vis de ses procédures de sécurité opérationnelle. Cela, combiné à une forte arrogance (ou inconscience), a mené au naufrage de certains de ses services, avec des pertes estimées à plusieurs dizaines de millions de dollars.

    Les sociétés dont le métier est la sécurité informatique ne sont pas non plus épargnées, comme l'atteste la compromission des réseaux internes de la société RSA où, malheureusement, les attaquants n'ont utilisé que des techniques et outils classiques (comprendre disponibles sur Internet et utilisables donc par n'importe qui sans requérir de compétences pointues) (voir le Pour en savoir plus ).

    Les États ne sont pas en reste avec un exemple, parmi tant d'autres, comme la compromission du réseau du ministère des Finances et de l'Industrie française découvert en début d'année...

Cet article est réservé aux abonnés
Logo Techniques de l'Ingenieur

Cet article est réservé aux abonnés. Il vous reste 92 % à découvrir.

Cet article est réservé aux abonnés Consulter un extrait gratuit

Déjà abonné ?


Lecture en cours
Audits de sécurité - Méthodologies, outils et retour d'expériences

Article inclus dans l'offre

"Sécurité et gestion des risques"

( 510 articles )

Une base complète d’articles

Actualisée et enrichie d’articles validés par nos comités scientifiques.

Services

Quiz, médias, tableaux, formules, vidéos, etc.

Des modules pratiques

Opérationnels et didactiques, pour garantir l'acquisition des compétences transverses.

Des avantages inclus

Un ensemble de services exclusifs en complément des ressources.

Voir le détail de l'offre

Dans les ressources documentaires

Audits de sécurité et Web - Méthodologies, outils et retour d'expérience

L'audit est une brique nécessaire de l'implémentation de la roue de Deming, représentative du cycle d'amé...

Évaluation de processus logiciel

Le logiciel, au même titre que tout autre processus industriel, doit faire l’objet d’améliorations. Pour ...

ITIL® et ISO 20000 - Comment bien préparer sa certification de prestations de service IT ?

ITIL® (Information Technology Infrastucture Library) constitue un ensemble de bonnes pratiques à l'intent...

Sécurité des systèmes d’information - Retour d’expérience

À travers un cas concret de projet sécurité d’une entreprise, ce retour d’expérience permet d’illustrer l...

Tous les livres blancs
Article News informatique : juin 2014
25 juin 2014
News informatique : juin 2014

Prévoir l'avenir grâce aux réseaux sociaux, chercheurs en informatique contre zombies numériques, démonstration vidéo d'un smartphone pliable... Les dernières a...

Toutes les actualités

Inscrivez-vous aux newsletters !

Contactez-nous