françois thill manuel silvoso - chambre de commerce · vulnérabilités des actifs liés au...

53
L’analyse de risques François Thill Manuel Silvoso SMILE home of:

Upload: others

Post on 18-Sep-2020

1 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

L’analyse de risques François Thill

Manuel Silvoso

SMILE – home of:

Page 2: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

AGENDA

Analyse de risques: Quoi et comment? Étude de cas

Conclusions et perspectives

Page 3: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Rappelez-vous

Chaque société dispose d’informations critiques

Page 4: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Rappelez-vous

Sécurité de l’information = 20% savoir-faire technique

80% organisation & comportement.

Page 5: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Comment vous comportez-vous?

Qu’en est’il de l’analyse des risques...

Page 6: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Analyse des risques Établissement du contexte :

BAH 1917" - NARA - 297408.jpg

Page 7: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Contexte

Périmètre

Organisation

Objectifs Méthode

Critères

Établissement du contexte:

Page 8: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

CONTEXTE : Confidentialité, integrité ou

disponibilité?

Page 9: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Périmètre: Votre Informatique?

The National Archives (UK)

Page 10: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Périmètre: Vos bureaux?

Page 11: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Périmètre: Votre entreprise?

Page 12: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Effectifs: vos experts?

Page 13: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Méthode: Reproductible?

Page 14: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Critères: Clairs?

Page 15: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Objectifs: Clairs?

Page 16: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Appréciation du risque: Les actifs :

Page 17: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Actifs: Vos informations?

Page 18: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Actifs: Votre personnel et vos machines?

Page 19: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Actifs: vos processus?

Page 20: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Processus et actifs: connaissez-vous les dépendances?

Page 21: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Analyse des risques

D’autre part:

MENACES

Page 22: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

MENACES:

Environnementales ?

Page 23: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

MENACES: Accidentelles?

Page 24: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Menaces: Deliberérées?

Page 25: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Menaces: Probabilité?

Page 26: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Analyse des risques

D’autre part:

VULNERABILITÉS

Page 27: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

VULNERABILITÉS: Physiques?

Page 28: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

VULNERABILITIÉS: Classification?

Page 29: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

VULNERABILITIÉS: Organisationelles?

Page 30: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Comment peuvent-ils facilement être

exploitées?

Page 31: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

CONTEXTE - PÉRIMÈTRE - ACTIFS:

SONT TANGIBLES MENACES ET VULNERABILITIÉS:

CHANGENT CONSTAMMENT

Page 32: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Comment gérez-vous ces changements?

Page 33: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

...workshop!

Page 34: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

L’Étude de cas: Un lycée.

Page 35: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Durée : 25’ 1 – Questions sur l’analyse de risques (15’)

Périmètre

Processus

Menaces

Vulnérabilités

2 – Temps nécessaire pour faire une AdR (10’)

Page 36: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Périmètre de l’analyse des risques

Que faut-il inclure 1) Administration 2) Salles de classe 3) Locaux spéciaux comme laboratoires 4) Local informatique 5) Accès Internet

Page 37: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Processus dans l’AdR:

Criticité de 1 (bas) à 5 (haut)

1) Processus administratifs 2) Processus éducatifs 3) Processus liés aux examens

Page 38: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Menaces sur les actifs processus d’examen:

Probabilité de 1 (bas) à 5 (haut)

1) Usurpation de droits 2) Espionnage à distance 3) Divulgation

Page 39: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Vulnérabilités des actifs liés au processus d’examens:

Aisance d’exploitation de 1 (bas) à 5 (haut)

1) Absence de procédure formelle d'enregistrement et

de radiation 2) Architecture de réseau non sécurisée 3) Pas d’anti-virus installé ou anti-virus non à jour

Page 40: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Analyse de risques ETP estimation

Estimation du temps nécessaire pour faire l’analyse de risques

Page 41: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Conclusions et perspectives • L’analyse de risque peut être très subjective • Le management de la sécurité de l’information est difficile • Le management de la sécurité de l’information est épuisant

Page 42: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Il faut collaborer • La description des processus et actifs • L’évaluation des menaces • L’évaluation des vulnérabilités

Page 43: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Il faut collaborer pour: • Améliorer l’efficacité • Améliorer l’objectivité • Améliorer les compétences et le savoir-faire • Améliorer les bases communes

By JonRidinger

Page 44: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

La majorité a déjà été fait par vos voisins

Page 45: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

45

Arrêtz de réinventer

Page 46: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

1) Approches 2) Processus 3) Objets 4) Métriques

Réutilisez:

Page 47: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Concentrez-vous sur:

1) Adaptation vos specificitiés 2) Innovation 3) Sensibilisation et formation

Page 48: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

‘SMILE’ plate-forme:

• Offre outils et templates adaptés • Échange d’expériences et de savoir-faire • Promeut la confiance

Page 49: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

49

Utilisez des outis simples et

existants!

Page 50: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Pourquoi agir comme si vous étiez toujours seul?

Page 51: François Thill Manuel Silvoso - Chambre de Commerce · Vulnérabilités des actifs liés au processus dexamens: Aisance dexploitation de 1 (bas) à 5 (haut) 1) Absence de procédure

Ensemble, vers la cybersecurité!