Principaux points d’attention
À l’heure d’ouvrir tout ou partie du SI à un tiers, le RSSI doit se poser un certain nombre
de questions. Ainsi, lorsqu’un tiers nécessite d’être connecté au SI, le RSSI commencera
par analyser les risques. Ensuite, il s’attardera sur les aspects contractuels pour s’assurer
que la sécurité de l’information est bien couverte. Enfin, il mettra en œuvre des
dispositions opérationnelles plus ou moins approfondies et contraignantes pour réduire
autant que possible les risques.
Identification des risques
En principe, chaque accès au SI par un tiers, aussi marginal soit-il, doit faire l’objet d’une
identification des risques.
Les méthodes d’appréciation des risques ne manquent pas. En France, les plus reconnues
sont l’ISO 27005, ainsi qu’EBIOS ou MEHARI. Ce sont surtout ces démarches que les
responsables des risques utilisent pour fixer les priorités en matière de sécurité ou bien
pour mettre en place des systèmes de management en sécurité de l’information.
Ces méthodes ont l’avantage de proposer une démarche formelle très bien cadrée,
souvent accompagnée par des bibliothèques de menaces et de vulnérabilités. Suivre une
telle méthode donne une assurance raisonnable qu’aucun risque important n’a été oublié.
Cependant, ces méthodes ont un inconvénient majeur. Afin d’identifier correctement les
risques, elles imposent un certain nombre d’étapes assez contraignantes (identification
des actifs, identification des menaces et des vulnérabilités, valorisation des actifs,
probabilités d’occurrence, calcul formel du risque, validations formelles par les différents
responsables, itérations multiples, pondérations, etc.), si bien qu’elles sont lourdes à
mettre en œuvre. Or, ce qui nous intéresse ici ne justifie pas forcément un tel travail.
Souvent, une démarche empirique, minimaliste et exclusivement basée sur le bon sens
suffit amplement, car le but est simplement de vérifier qu’on s’est bien posé la question
suivante : quels sont les risques à ouvrir notre SI à tel ou tel tiers ? Il n’est donc pas
nécessaire de se lancer dans une démarche méthodologique lourde.
En fait, plus qu’analyser les risques, il s’agit ici de les verbaliser, c’est-à-dire de les
décrire en une ou deux phrases pour vérifier que l’on est bien conscient des risques
encourus. Les trois exemples ci-après illustrent le niveau extrêmement simple de
description à adopter.
Exemple
Le risque à faire appel à des prestataires pour administrer les serveurs est que, lorsque les
administrateurs terminent leur mission, ils quittent l’entreprise en connaissant potentiellement tous les
mots de passe administrateur des équipements les plus sensibles du SI.
Exemple
Le risque lié à créer une liaison VPN site à site entre une société et un de ses partenaires est que, si
À l’heure d’ouvrir tout ou partie du SI à un tiers, le RSSI doit se poser un certain nombre
de questions. Ainsi, lorsqu’un tiers nécessite d’être connecté au SI, le RSSI commencera
par analyser les risques. Ensuite, il s’attardera sur les aspects contractuels pour s’assurer
que la sécurité de l’information est bien couverte. Enfin, il mettra en œuvre des
dispositions opérationnelles plus ou moins approfondies et contraignantes pour réduire
autant que possible les risques.
Identification des risques
En principe, chaque accès au SI par un tiers, aussi marginal soit-il, doit faire l’objet d’une
identification des risques.
Les méthodes d’appréciation des risques ne manquent pas. En France, les plus reconnues
sont l’ISO 27005, ainsi qu’EBIOS ou MEHARI. Ce sont surtout ces démarches que les
responsables des risques utilisent pour fixer les priorités en matière de sécurité ou bien
pour mettre en place des systèmes de management en sécurité de l’information.
Ces méthodes ont l’avantage de proposer une démarche formelle très bien cadrée,
souvent accompagnée par des bibliothèques de menaces et de vulnérabilités. Suivre une
telle méthode donne une assurance raisonnable qu’aucun risque important n’a été oublié.
Cependant, ces méthodes ont un inconvénient majeur. Afin d’identifier correctement les
risques, elles imposent un certain nombre d’étapes assez contraignantes (identification
des actifs, identification des menaces et des vulnérabilités, valorisation des actifs,
probabilités d’occurrence, calcul formel du risque, validations formelles par les différents
responsables, itérations multiples, pondérations, etc.), si bien qu’elles sont lourdes à
mettre en œuvre. Or, ce qui nous intéresse ici ne justifie pas forcément un tel travail.
Souvent, une démarche empirique, minimaliste et exclusivement basée sur le bon sens
suffit amplement, car le but est simplement de vérifier qu’on s’est bien posé la question
suivante : quels sont les risques à ouvrir notre SI à tel ou tel tiers ? Il n’est donc pas
nécessaire de se lancer dans une démarche méthodologique lourde.
En fait, plus qu’analyser les risques, il s’agit ici de les verbaliser, c’est-à-dire de les
décrire en une ou deux phrases pour vérifier que l’on est bien conscient des risques
encourus. Les trois exemples ci-après illustrent le niveau extrêmement simple de
description à adopter.
Exemple
Le risque à faire appel à des prestataires pour administrer les serveurs est que, lorsque les
administrateurs terminent leur mission, ils quittent l’entreprise en connaissant potentiellement tous les
mots de passe administrateur des équipements les plus sensibles du SI.
Exemple
Le risque lié à créer une liaison VPN site à site entre une société et un de ses partenaires est que, si
