Système de management de la sécurité de l'information

Un système de management de la sécurité de l'information (SMSI) - en anglais : Information security management system, ou ISMS - est un ensemble de politiques visant la gestion de la sécurité de l'information.

Le plus connu des SMSI est celui qui fait l'objet de la norme ISO/CEI 27001, publié par l'ISO, en complément de ISO/CEI 27002 (anciennement référencé ISO/CEI 17799), mais certains pays comme l'Allemagne, le Japon, les États-Unis (département de la Défense en particulier) ou la Corée ont établi leurs propres normes SMSI.

Description

Un SMSI doit être efficace à long terme, c’est-à-dire qu'il peut s’adapter aux changements qui ont lieu dans l’environnement interne et externe.

L’ISO/IEC 27001:2005 a adopté l’approche de la Roue de Deming (Deming Cycle ou Plan-Do-Check-Act : PDCA, en anglais) qui se décompose de la manière suivante :

  1. Plan : Création du SMSI en évaluant les risques de sécurité de l’information et en choisissant les méthodes de vérification adaptées ;
  2. Do : Mise en œuvre des vérifications ;
  3. Check : Révision et évaluation de la performance (efficacité et efficience) du SMSI ;
  4. Act (ou Adjust): Modifications, si nécessaires, afin que la performance du SMSI soit optimale.

L’ISO/IEC 27001:2005 est une norme reposant sur les risques liés à la sécurité de l’information, ce qui signifie que les entreprises doivent mettre en place un processus de gestion des risques. Ce dernier s’insère dans le modèle PDCA décrit au-dessus. Cependant la dernière norme l’ISO/IEC 27001:2013 ne s’appuie plus sur l’approche de la roue de Deming. Les sociétés peuvent désormais choisir le processus de gestion des risques qui leur convient.

Les SMSI les plus répandus pour la certification de la sécurité informatique sont les critères communs (Common criteria en anglais), normes internationales, et ses prédécesseurs Information Technology Security Evaluation Criteria et Trusted Computer System Evaluation Criteria.

D’autres dispositifs comme COBIT et ITIL s’intéressent aux questions de sécurité mais se concentrent plus sur la création d’un cadre gouvernant.

Le tableau ci-dessous illustre la comparaison des structures de certification des SMSI les plus répandus :

BS 7799 Critères communs Critères d’évaluation de la sécurité d’un SI
Zone d’utilisation Angleterre Environ 25 pays Pays Européens
Structure de base
  • 6 phases de gestion
  • 11 domaines de sécurité
  • 139 objectifs de vérification
  • 133 contrôles de sécurité
  • 3 parties
  • 11 Exigences de sécurité
  • 8 Exigences d’assurance
  • 4 Phases
  • 6 Niveaux
Processus de gestion
  1. Définir la politique
  2. Définir le périmètre
  3. Évaluer le risque
  4. Contrôler le risque
  5. Choisir les commandes à mettre en place et les appliquer
  6. Exprimer leur applicabilité
  1. PP/ST introduction
  2. Revendications de conformité
  3. Définition du problème de sécurité
  4. Objectifs de sécurité
  5. Définition des composantes étendues
  6. Besoins de sécurité
  7. Spécification globale de la TOE
  1. Besoins
  2. Conception architecturale
  3. Conception détaillée
  4. Mise en œuvre
Différence de processus Accent mis sur la sécurité de gestion Accent mis sur la sécurité technique Accent mis sur la sécurité de gestion
Specification Control Point Fournir le meilleur code de pratique pour la gestion de la sécurité de l'information Fournir un ensemble commun d’exigences pour la sécurité fonctionnelle des produits informatiques Fournir un ensemble commun d’exigences pour la sécurité fonctionnelle des produits informatiques
Évaluation de la méthode Utiliser le modèle PDCA Suivre chaque procédure d'évaluation de la certification Suivre chaque procédure d'évaluation de la certification

Il existe un grand nombre d’initiatives focalisées sur les questions autour de la sécurité de la gouvernance et de l’organisation. Il s’agit de problèmes d’affaires et d’organisations et non uniquement de problèmes techniques.

• L’information fédérale, loi sur la sécurité de gestion 2002 (Federal Information Security Management Act of 2002) est une loi fédérale des États-Unis promulguée en 2002 qui reconnait l’importance de la sécurité de l’information économique. Cette loi requiert que chaque agence publique développe, commente et mette en place un programme inter-agence afin de fournir une sécurité de l’information.

Governing for Enterprise Security Implementation Guide [6] of the Carnegie Mellon University Software Engineering Institute CERT a pour but d’aider la direction générale des entreprises à mettre en place un programme efficace afin de gouverner leurs systèmes d’information et de protéger l’information.

• Le Capability Maturity Model (CMM) est un modèle de référence pour la sécurité d’un système d’information qui a été standardisé dans la norme ISO/IEC 21827.

L’Information Security Management Maturity Model (aussi appelé ISM-cubed or ISM3) est une autre forme de l’ISMS. L’ISM3 a été conçu et basé sur des standards tels que l’ISO 20000, l’ISO 9001, CMM, l’ISO/l’IEC 27001 ainsi que des concepts de sécurité. L’IMS3 peut également être utilisé en tant que modèle pour un ISMS conforme à l’ISO 9001. Alors que l’ISO/IEC 27001 est basé sur le contrôle, l’ISM3 est quant à lui basé sur les processus et inclut des mesures de processus. L’IMS3 est devenu un standard pour la sécurité de gestion. La différence entre l’ISM3 et ISO/IEC 21827 est la suivante : l’ISM3 se focalise sur la gestion alors que l'ISO/IEC 21827 se concentre sur l’ingénierie.

Besoin d'un SMSI

Les experts en matière de sécurité disent que :

  • Les administrateurs de sécurité de la technologie de l’information doivent consacrer un tiers de leur temps à aborder les aspects techniques. Le temps restant doit être consacré notamment : au développement de politiques et de processus, à faire le point sur la sécurité, à analyser les risques associés, à élaborer des plans d’urgence, à la sensibilisation aux problèmes liés à la sécurité.
  • La sécurité dépend plus des personnes que de la technologie.
  • Les employés sont des menaces plus importantes que les personnes extérieures à l’entreprise.
  • La sécurité peut être comparée à une chaîne. Elle est aussi résistante que le maillon le plus faible.
  • Le degré de sécurité dépend de trois facteurs : le risque que vous êtes prêts à prendre, la fonctionnalité du système et le prix que vous êtes prêts à payer.
  • La sécurité n’est pas un statut ou une image mais un processus continu.

Ces faits mènent inévitablement à la conclusion suivante : la gestion de la sécurité n’est pas seulement un problème technique.

L’établissement et le maintien des mises à jour continuelles d’un système de gestion de la sécurité de l’information indiquent qu’une entreprise utilise une approche systématique afin d’identifier, d’évaluer et de gérer les risques. Les facteurs critiques d’un SMSI :

  • La confidentialité : protéger l’information des parties non concernées.
  • L’intégrité : empêcher la modification de l’information par les personnes qui n’y ont pas accès.
  • La disponibilité : rendre l’information disponible aux personnes autorisées à y accéder.

Ces facteurs auront des implications par la suite pour :

  • La continuité de l’activité
  • Minimiser les pertes et les dégâts
  • Une meilleure compétitivité
  • Une meilleure rentabilité et une rentrée des cash-flows
  • Une image respectée par autrui
  • Une conformité légale

L’objectif premier de la gestion de la sécurité de l’information est de mettre en œuvre les mesures adéquates afin de réduire voire éliminer l’impact que les menaces pourraient avoir sur l’organisation. Ainsi, la gestion de la sécurité de l’information permettra la mise en avant des caractéristiques qualitatives des services proposés par l’organisation (la confidentialité, l’intégrité). En minimisant l’impact des incidents, le SMSI assure la continuité de l’activité, la confiance du client, la protection des investissements et des opportunités ou encore la réduction des dégâts auxquels l’entreprise est confrontée.

Les entreprises de taille importante, les banques et les instituts financiers, les opérateurs téléphoniques, les hôpitaux et les instituts publics ou gouvernementaux ont diverses motivations pour prendre au sérieux la question de la sécurité de l’information. En effet, les exigences légales qui visent la protection des informations personnelles ou sensibles ainsi que les exigences en matière de la protection des citoyens poussent les entreprises à faire de la sécurité de l’information leur priorité.

Compte tenu des circonstances, le développement et la mise en œuvre d’un processus de gestion indépendant est la seule solution. Le développement d’un SMSI basé sur l’ISO/IEC 27001:2005 entraîne les six étapes suivantes :

  1. Définition de la politique de sécurité
  2. Définition du périmètre du SMSI
  3. Évaluation des risques
  4. Gestion des risques
  5. Sélection des méthodes de vérification appropriées
  6. Application

Facteurs clés de réussite pour un SMSI

Pour être efficace, un système de gestion de la sécurité informatique doit :

  • Avoir le soutien continu, ferme et visible ainsi que l’engagement de la direction générale de l’organisation ;
  • Être centralisé sur une stratégie et une politique commune à travers l’organisation entière ;
  • Être une partie intégrante du management global de l’organisation et refléter l’approche de l’organisation en termes de gestion des risques, des objectifs de contrôle, des contrôles et du degré d’assurance exigé ;
  • Avoir des objectifs de sécurité et des activités qui reposent sur les objectifs et exigences de l’entreprise et qui sont menés par la gestion de l’entreprise ;
  • Entreprendre seulement les tâches nécessaires en évitant le sur-contrôle et le gaspillage des ressources de valeur ;
  • Être en totale conformité avec la philosophie et l’état d’esprit de l’organisation en fournissant un système qui, au lieu d’empêcher les employés de faire ce qu’ils ont à faire, leur permettrait d’exercer leurs activités dans le contrôle et de démontrer l’accomplissement de leurs responsabilités ;
  • Être basé sur une formation continue et un savoir du personnel afin d’éviter l’utilisation de mesures disciplinaires ou encore de procédures militaires ;
  • Être un processus continu.

Problèmes récurrents

Il y a trois grands problèmes qui mènent à l’incertitude en gestion de la sécurité de l’information

  • Changements continus des besoins en matière de sécurité

L’évolution rapide de la technologie entraîne de nouvelles inquiétudes en ce qui concerne la sécurité pour les entreprises. Les mesures de sécurité actuelles et les exigences deviennent obsolètes lorsque de nouvelles vulnérabilités apparaissent avec le perfectionnement de la technologie. Afin de surmonter ces difficultés, le SMSI doit organiser et gérer les changements et garder le système à jour.

  • Externalités provoquées par un système de sécurité

L’externalité caractérise le fait qu'un agent économique crée par son activité un effet externe en procurant à autrui, sans contrepartie monétaire, une utilité ou un avantage de façon gratuite, ou au contraire une non utilité, un dommage sans compensation. Le SMSI utilisé dans une organisation peut provoquer des externalités pour d’autres systèmes en interaction. Ces dernières sont incertaines et ne peuvent être évaluées qu’une fois le système en place.

  • Obsolescence de l'évaluation des inquiétudes

La méthode d’évaluation des inquiétudes utilisée dans les SMSI devient obsolète lorsque la technologie progresse et de nouvelles menaces font surface. Afin de maintenir un système efficace, il est essentiel d’évaluer la sécurité de l’organisation continuellement.

Voir aussi

Liens externes

Read other articles:

Francisco Rodríguez Rodríguez con los New York MetsDatos personalesNacimiento Caracas, Venezuela Venezuela7 de enero de 1982 (41 años)Nacionalidad(es) venezolanaCarrera deportivaDeporte BéisbolClub profesionalDebut deportivo 18 de septiembre de 2002(Anaheim Angels)Ganados-Perdidos 51-50ERA 2.76Ponches 1128Club RetiradoPosición CerradorDorsal(es) 57Bateo / Lanz. Derecha / DerechaTrayectoria Los Angeles Angels of Anaheim (2002–2008) New York Mets (2009–2011) Milwaukee Br...

 

У этого топонима есть и другие значения, см. Ходосы. АгрогородокХодосыбелор. Ходасы 53°55′38″ с. ш. 31°28′48″ в. д.HGЯO Страна  Белоруссия Область Могилёвская Район Мстиславский Сельсовет Ходосовский История и география Высота НУМ 202 м Часовой пояс UTC+3:00 Население ...

 

Центральний банк ВірменіїШтаб-квартира Єреван, ВірменіяДата заснування 27 квітня 1993Президент (голова) Артур ДжавадянКраїна  ВірменіяВебсайт cba.amВалюта вірменський драм  Центральний банк Республіки Вірменія у Вікісховищі Центра́льний банк Респу́бліки Вірме́нія (ЦБ

هذه المقالة يتيمة إذ تصل إليها مقالات أخرى قليلة جدًا. فضلًا، ساعد بإضافة وصلة إليها في مقالات متعلقة بها. (أغسطس 2022) اضغط هنا للاطلاع على كيفية قراءة التصنيف درنسيات   المرتبة التصنيفية فصيلة  التصنيف العلمي  فوق النطاق  حيويات مملكة عليا  حقيقيات النوى مملكة...

 

«Стад Сен-Симфор'єн» Оригінал назви Stade Saint-Symphorien Країна  Франція[1] Розташування Мец,  Франція Координати 49°06′35″ пн. ш. 6°09′34″ сх. д. / 49.109813° пн. ш. 6.159511° сх. д. / 49.109813; 6.159511Координати: 49°06′35″ пн. ш. 6°09′34″ сх. д. / ...

 

ルートヴィヒ3世Ludwig III. ヘッセン大公 在位 1848年3月5日 - 1877年6月13日出生 1806年6月9日 神聖ローマ帝国 ヘッセン=ダルムシュタット方伯領、ダルムシュタット死去 (1877-06-13) 1877年6月13日(71歳没) ドイツ帝国 ヘッセン大公国、ゼーハイム埋葬  ドイツ帝国 ヘッセン大公国、ダルムシュタット、ローゼンヘーエ霊廟配偶者 マティルデ・カロリーネ・フォン・バイエ

You're BeautifulSingel oleh James Bluntdari album Back to BedlamDirilis30 Mei 2005 (2005-05-30)(Lihat waktu perilisan)FormatCD singleDirekam2004GenreBrit-pop, soft rockDurasi3:34 (Album version)3:22 (Single edit)LabelAtlanticPenciptaJames BluntSacha SkarbekAmanda GhostProduserTom RothrockSampel musik James Blunt - You're Beautiful noicon You're Beautiful adalah lagu dari penyanyi asal Inggris James Blunt dan masuk dialbum debutnya,Back to Bedlam. Lagu ini dirilis sebagai single kedua dar...

 

2017 film by Adam Wingard Death NotePromotional release posterDirected byAdam WingardScreenplay by Charles Parlapanides Vlas Parlapanides Jeremy Slater Based onDeath Noteby Tsugumi OhbaTakeshi ObataProduced by Roy Lee Dan Lin Masi Oka Jason Hoffs Ted Sarandos Starring Nat Wolff LaKeith Stanfield Margaret Qualley Shea Whigham Paul Nakauchi Jason Liles Willem Dafoe CinematographyDavid TattersallEdited byLouis CioffiMusic by Atticus Ross Leopold Ross Productioncompanies Netflix Vertigo Entertain...

 

Para pengunjuk rasa Slutwalk memegang spanduk yang mendorong pengaruh persetujuan seksual. Dua spanduk tertulis No Means No (Tidak Artinya Tidak) Persetujuan seksual (bahasa Inggris: sexual consent) adalah persetujuan untuk melakukan kegiatan seksual.[1][2] Di banyak yurisdiksi, kegiatan seksual tanpa persetujuan dianggap sebagai pemerkosaan atau serangan seksual lainnya.[1][2] Dalam beberapa yurisdiksi, suami memiliki hak untuk berhubungan seks dengan istr...

This article includes a list of general references, but it lacks sufficient corresponding inline citations. Please help to improve this article by introducing more precise citations. (November 2008) (Learn how and when to remove this template message) Trees Roe Green Park is a park in the London Borough of Brent, northwest London, England. The Barn Hill Conservation Group maintain the Roe Green walled garden that is within the park. Roe Green Village was built between 1918 and 1920, using Pru...

 

Als Tierproduktion (oder Viehwirtschaft) wird in der Landwirtschaft der Produktionsprozess bezeichnet, dem Nutztiere zum Zwecke der Nahrungsmittelproduktion mit mindestens einer Verarbeitungsstufe unterzogen werden. Inhaltsverzeichnis 1 Allgemeines 2 Formen 2.1 Flächennutzungsgrad 2.2 Weidewirtschaft 2.3 Produktionsverfahren 3 Globale Tierproduktion 3.1 Fleisch 3.2 Milch 3.3 Eier 3.4 Sonstige Produkte 4 Effizienz und Verteilungsgerechtigkeit 4.1 Effizienz der Fütterung 4.2 Energiebezogener ...

 

Church in Tyne and Wear , United KingdomHoly Trinity ChurchSunderland Parish ChurchHoly Trinity ChurchHoly Trinity Church within Tyne and Wear54°54′28″N 1°22′07″W / 54.907765°N 1.368648°W / 54.907765; -1.368648OS grid referenceNZ 40575 57189LocationChurch Street East, Sunderland, Tyne and Wear SR1 2BJCountryUnited KingdomDenominationAnglicanHistoryStatusParish ChurchFounded1719 (1719)DedicationThe Holy TrinityConsecrated5 September 1719ArchitectureFunc...

Transformers character Megatronus redirects here. For the current Decepticon leader who took The Fallen's original name, see Megatron. This article has multiple issues. Please help improve it or discuss these issues on the talk page. (Learn how and when to remove these template messages) This article describes a work or element of fiction in a primarily in-universe style. Please help rewrite it to explain the fiction more clearly and provide non-fictional perspective. (November 2023) (Learn h...

 

1967 British filmHell Is EmptyDirected byJohn AinsworthBernard KnowlesScreenplay byJohn AinsworthBased ona screenplay by Bernard Knowles& George Fowler;and the novel Hell Is Empty by J.F. Straker (1958)Produced byMichael ElandStarringAnthony SteelShirley Anne FieldJames Robertson JusticeJess ConradMartine CarolCinematographySasa HunkaJan StallichEdited byJim ConnockMusic byGeorges GarvarentzProductioncompanyDominion FilmsDistributed byRank Film Distributors (UK)Release dateDecember 1967Ru...

 

Tampak depan Museum La Galigo Museum La Galigo adalah sebuah museum provinsi Sulawesi Selatan yang terletak di Kota Makassar, Sulawesi Selatan. Terletak di Jl. Ujung Pandang No. 1. Museum ini didirikan pada tanggal 1 Mei 1970. Pada 24 Februari 1974 Direktur Jenderal Kebudayaan Departemen Pendidikan dan Kebudayaan Republik Indonesia, Prof. I.B. Mantra meresmikan gedung No. 5 dengan luas 2.211 m² sebagai ruang pameran tetap dan ruang pembinaan. Museum ini berada di Fort Rotterdam, Kota Makassa...

Computer error message This article is about the error message. For the EP by White Town, see >Abort, Retry, Fail?_. MS-DOS prompts Abort, Retry, Fail? after being commanded to list a directory with no diskette in the drive using the dir command. Abort, Retry, Fail? (or Abort, Retry, Ignore?) is an error message found in DOS operating systems, which prompts the end-user for a course of action to follow. Although welcomed by some,[1] the message also has been cited as an example of ...

 

52°58′10″N 01°11′49″W / 52.96944°N 1.19694°W / 52.96944; -1.19694 ChurchSt. Margaret's Church, AspleyDenominationChurch of EnglandChurchmanshipEvangelicalWebsitewearewoven.church/stmargsHistoryDedicationSt. MargaretAdministrationProvinceYorkDioceseSouthwell and NottinghamParishAspley, NottinghamClergyVicar(s)Revd. Rich Atkinson and Revd. Emmie Walford St. Margaret's Church, Aspley is a parish church in the Church of England in Aspley, Nottingham. History St...

 

Soracollegio elettoraleStato Italia Elezioni perCamera dei deputati ElettiDeputati Periodo 1993-2005Tipologiauninominale Territorio Manuale Il collegio di Sora fu un collegio elettorale uninominale della Repubblica Italiana per l'elezione della Camera dei deputati. Apparteneva alla circoscrizione Lazio 2 e fu utilizzato per eleggere un deputato nella XII, XIII e XIV legislatura. Venne istituito nel 1993 con la cosiddetta Legge Mattarella (Legge n. 277, Nuove norme per l'elezione della Ca...

Questa voce sull'argomento centri abitati del Rio de Janeiro è solo un abbozzo. Contribuisci a migliorarla secondo le convenzioni di Wikipedia. Porciúnculacomune LocalizzazioneStato Brasile Stato federato Rio de Janeiro MesoregioneNoroeste Fluminense MicroregioneItaperuna AmministrazioneSindacoMirian Magda de Paula Porto TerritorioCoordinate20°57′51″S 42°02′40″W / 20.964167°S 42.044444°W-20.964167; -42.044444 (Porciúncula)Coordinate: 20°57′51...

 

Species of tunicate Sycozoa sigillinoides Scientific classification Domain: Eukaryota Kingdom: Animalia Phylum: Chordata Subphylum: Tunicata Class: Ascidiacea Order: Aplousobranchia Family: Holozoidae Genus: Sycozoa Species: S. sigillinoides Binomial name Sycozoa sigillinoidesLesson, 1932 Sycozoa sigillinoides is a species of sea squirt in the family Holozoidae, first described by René Lesson in 1932.[1][2] Distribution In Australia, It is found in the waters off Tasmani...

 

Strategi Solo vs Squad di Free Fire: Cara Menang Mudah!