<!-- Slide number: 1 -->
le on1: Introduction la cybers curit
<!-- Slide number: 2 -->
D finitions pr liminaires
Un syst me d'information (SI) est un ensemble organis de ressources qui permet de collecter, stocker, traiter et distribuer de l'information1 Il s'agit d'un syst me sociotechnique compos de deux sous-syst mes, l'un social et l'autre technique. Le sous-syst me social est compos de la structure organisationnelle et des personnes li es au SI. Le sous-syst me technique est compos des technologies (hardware, software et quipements de t l communication) et des processus concern s par le SI
La s curit des syst mes dinformation (SSI) est lensemble des moyens techniques, organisationnels, juridiques et humains n cessaires et mis en place pour conserver, r tablir, et garantir la s curit du syst me d'information.
La s curit est un enjeu majeur pour les entreprises ainsi que pour lensemble des acteurs qui lentourent.
Finalit s
Court terme: chacun (l gitime)ait acc s aux informations dont il a besoin
Moyen terme: la coh rence de lensemble du syst me dinformation.
Long terme: maintenir la confiance des utilisateurs et des clients (image de marque)
<!-- Slide number: 3 -->
La cybers curit
Nous sommes pass s d'un monde simple et peu connect un monde bien plus complexe cause de son hyperconnexion. Il y a tout simplement plus de donn es stock es en ligne et plus d'usage de l'informatique pour des applications critiques : l' lectricit , les h pitaux etc.
Tout va plus vite et les cyberattaques ne se r sument plus aux simples virus destructeurs. On peut d sormais observer, entre autres :
<!-- Slide number: 4 -->
#
Des br ches de donn es (data breaches) : consistent r cup rer l'acc s aux bases de donn es pour y d rober des informations confidentielles. Cela inclut des mots de passe, mais aussi des donn es priv es (adresse, religion, orientation politique etc.). Ces attaques peuvent parfois devenir dramatiques lorsqu'elles sont r v l es au public.Leur nombre explose. On d nombre 1579 data breaches publiques en 2017, 2 milliards de donn es personnelles vol es.
Des ran ongiciels (ransomwares) : nouveau type de virus, ils ne suppriment pas les donn es mais les chiffrent pour en emp cher l'acc s. Il n'y a g n ralement aucun moyen de r cup rer les informations, moins d'avoir une cl ... que l'on peut obtenir en payant une ran on.
Des mises en p ril d'infrastructures : l'informatique tant d sormais utilis e partout, une attaque n'a plus pour seul effet de supprimer le contenu d'un ordinateur. elle peut avoir un impact dans le monde r el. Cela a par exemple t le cas en Ukraine, o des centaines de milliers de personnes ont t priv es d' lectricit cause d'une attaque sur les centrales.
<!-- Slide number: 5 -->
#
Signe que les temps changent et on passe de la s curit la cybers curit , en 1997, les dirigeants d'entreprise pla aient le capital physique comme premi re valeur de leur entreprise. Aujourd'hui, ce sont les donn es.
Publicité
D sormais, on parle de royaumes de donn es Le monde virtuel se compose de nombreux groupes de donn es. Les groupes capables de collecter et d'utiliser des quantit s massives de donn es gagnent en pouvoir et en influence. Ces groupes peuvent potentiellement tre si puissants qu'ils fonctionnent comme s'ils taient des royaumes. Les entreprises comme Google, Facebook et LinkedIn peuvent tre consid r es comme les ch teaux de donn es du royaume. Si l'on pousse plus loin l'analogie, les personnes qui travaillent dans ces entreprises num riques peuvent tre consid r es comme des cybermagiciens ou des h ros qui font face aux pirates ou criminels.
<!-- Slide number: 6 -->
Qui est concern par la cybers curit ?
les informaticiens (administrateur, d veloppeurs, data modeler, &)
les dirigeants
les utilisateurs
tous les membres du groupe concern s par le syst me dinformation
<!-- Slide number: 7 -->
La pluridisciplinarit de la cybers curit
Ethique
L gislation et r glementation
Technologie
m thodologie
normes
<!-- Slide number: 8 -->
2. Les objectifs de la cybers curit
La s curit des syst mes d'information vise les objectifs suivants :
La disponibilit : Le syst me doit fonctionner sans faille durant les plages d'utilisation pr vues et garantir l'acc s aux services et ressources install es avec le temps de r ponse attendu.
L'int grit : Les donn es doivent tre celles que l'on attend, et ne doivent pas tre alt r es de fa on fortuite, illicite ou malveillante. En clair, les l ments consid r s doivent tre exacts et complets.
La confidentialit : Seules les personnes autoris es ont acc s aux informations qui leur sont destin es. Tout acc s ind sirable doit tre emp ch .
<!-- Slide number: 9 -->
#
L'authentification : L'identification des utilisateurs est fondamentale pour g rer les acc s aux espaces de travail pertinents. Elle permet donc de valider l'authenticit de l'entit en question.
Publicité
La tra abilit (ou Preuve ) : garantie que les acc s et tentatives d'acc s aux l ments consid r s sont trac s et que ces traces sont conserv es et exploitables.
La non-r pudiation : Aucun utilisateur ne doit pouvoir contester les op rations qu'il a r alis es dans le cadre de ses actions autoris es.
Une fois les objectifs de la s curisation d termin s, les risques pesant sur chacun de ces l ments peuvent tre estim s en fonction des menaces. Le niveau global de s curit des syst mes d'information est d fini par le niveau de s curit du maillon le plus faible. Les contre-mesures doivent tre envisag es en fonction des vuln rabilit s
Il faut pour cela estimer :
la gravit des impacts au cas o les risques se r aliseraient,
la vraisemblance des risques (ou leur potentialit , ou encore leur probabilit d'occurrence).
<!-- Slide number: 10 -->
#

<!-- Slide number: 11 -->
3. Risques, menaces, vuln rabilit s
Menace: attaque possible d'un individu ou d'un l ment naturel sur des biens (par exemple des informations) entra nant des cons quences potentielles n gatives.
Exemple: un d veloppeur modifie le code source en vue de d tournement de fonds (grande expertise et forte motivation si les flux financiers sont importants), vol d'un ordinateur portable lors d'un d placement (peu d'expertise n cessaire),...
Vuln rabilit : caract ristique d'une entit qui peut constituer une faiblesse ou une faille au regard de la s curit de l'information. Ces vuln rabilit s peuvent tre organisationnelles (ex: pas de politique de s curit ), humaine (ex: pas de formation des personnels), logicielles ou mat rielles (ex: utilisation de produits peu fiables ou non test s),...Exemple: les fichiers sur les ordinateurs portables ne sont pas prot g s en lecture.
<!-- Slide number: 12 -->
#
Impact: cons quence sur l'organisme de la r alisation d'une menace. L'impact peut tre exprim financi rement, ou dans une chelle qui d pend du contexte.
Risque: Combinaison d'une menace et des pertes qu'elle peut engendrer: c'est- -dire de la potentialit de l'exploitation de vuln rabilit par un l ment mena ant et de l'impact sur l'organisme.
On remarquera que la notion de risque d pend de l'impact: une menace ayant une grande probabilit de se concr tiser, mais ayant un impact nul constitue un risque nul.
<!-- Slide number: 13 -->
4. D marche g n rale
Pour s curiser les syst mes d'information, la d marche consiste :
valuer les risques et leur criticit : quels risques et quelles menaces, sur quelles donn es et quelles activit s, avec quelles cons quences ?
Publicité
rechercher et s lectionner les parades : que va-t-on s curiser, quand et comment ?
tape difficile des choix de s curit : dans un contexte de ressources limit es (en temps, en comp tences et en argent), seules certaines solutions pourront tre mises en Suvre.
mettre en Suvre les protections, et v rifier leur efficacit .
<!-- Slide number: 14 -->
5. Approche globale
La s curit doit tre abord e dans un contexte global et notamment prendre en compte les aspects suivants :
La sensibilisation des utilisateurs aux probl mes de s curit
La s curit logique, c'est- -dire la s curit au niveau des donn es, notamment les donn es de l'entreprise, les applications ou encore les syst mes d'exploitation.
La s curit des t l communications : technologies r seau, serveurs de l'entreprise, r seaux d'acc s, etc.
La s curit physique, soit la s curit au niveau des infrastructures mat rielles : salles s curis es, lieux ouverts au public, espaces communs de l'entreprise, postes de travail des personnels, etc.
<!-- Slide number: 15 -->
6. La notion de politique de s curit
La politique de s curit des syst mes d'information (PSSI) est un plan d'actions d finies pour maintenir un certain niveau de s curit . Elle refl te la vision strat gique de la direction de l'organisme (PME, PMI, industrie, administration, tat,&) en mati re de s curit des syst mes d'information .
La PSSI se mat rialise par un ensemble de documents pr sentant les r gles de s curit appliquer et respecter, ainsi que l'organisation permettant sa mise en place dans l' tablissement.
Elle refl te la vision strat gique de lentreprise en mati re de s curit de l'information en termes de gestion des risques.
<!-- Slide number: 16 -->
#
La politique de s curit est le document de r f rence d finissant les objectifs poursuivis en mati re de s curit et les moyens mis en oeuvre pour les assurer.
La politique de s curit d finit un certain nombre de r gles, de proc dures et de bonnes pratiques permettant d'assurer un niveau de s curit conforme aux besoins de l'organisation.
Un tel document doit n cessairement tre conduit comme un v ritable projet associant des repr sentants des utilisateurs et conduit au plus haut niveau de la hi rarchie, afin qu'il soit accept par tous. Lorsque la r daction de la politique de s curit est termin e, les clauses concernant le personnel doivent leur tre communiqu es, afin de donner la politique de s curit le maximum d'impact.
<!-- Slide number: 17 -->
7. Les normes et standards
Plusieurs normes internationales reconnues de gouvernance, d'audit, de s curit et de qualit informatique, des syst mes d'information
Publicité
La plus utilis e: ISO 27000: Normes de la famille 27000 pour la mise en place, l'utilisation, la tenue jour et la gestion d'une politique de s curit informatique, de s curit des syst mes d'information ou SGSI (ISMS) : Syst me de gestion de la s curit de l'information.
<!-- Slide number: 18 -->
#
La famille ISO 27000 pour des SGSI / ISMS (syst mes de gestion de la s curit de l'information, s curit des syst mes d'information) comprend les principales normes ISO suivantes:
- ISO/IEC 27000:2009 : Aper u g n ral et vocabulaire- ISO/IEC 27001:2005 : Exigences- ISO/IEC 27002:2005 : Code de bonnes pratiques- ISO/IEC 27003:2010 : Lignes directrices pour la mise en Suvre du syst me de management de la s curit de l'information- ISO/IEC 27004-2009 : Mesurage- ISO/IEC 27005:2011 : Gestion des risques de s curit de l'information- ISO/IEC 27006:2007 : Exigences pour les organismes proc dant l'audit et la certification des syst mes de management de la s curit de l'information- ISO/IEC 27007:11 Lignes directrices pour l'audit des syst mes de management de la s curit de l'information&.
<!-- Slide number: 19 -->
norme ISO 27002(ex 17799)
d crit une approche processus pour la mise en place dun SMSI (syst me de management de la s curit du syst me d'information) . Elle d finit un code de bonnes pratiques destin tre utilis par les responsables charg s de mettre en place ou de maintenir un syst me de management de la s curit de linformation (113 mesures)
couvre les aspects techniques, organisationnels, sociaux et juridiques
contient 11 articles ou th mes

<!-- Slide number: 20 -->
Mise en place de la s curit dun SI
Un projet de mise en place de la s curit des syst mes dinformation suit la logique de la roue de Deming. Une phase PLAN, qui revient fixer les objectifs, est compos e de quatre grandes tapes : d finition du p rim tre et de la politique, appr ciation des risques, traitement du risque, s lection des mesures de s curit . Une phase DO qui comprend les tapes suivantes : planification du traitement des risques, g n ration dindicateurs significatifs, formation et sensibilisation du personnel, gestion quotidienne du SMSI, d tection et r action aux incidents. La suite de normes ISO 2700x impose de mettre en place des moyens de contr le, cest la phase CHECK (qui sappuiera sur des audits, un contr le, des revues) ; si des carts sont constat s par rapport aux objectifs, la phase ACT permettra de mener des actions correctives, pr ventives et dam lioration.
<!-- Slide number: 21 -->
D marche de la norme-Synth se

! (Espacer serv ducontenu3.jpg)