Aspects concrets de la sécurité
opérationnelle
Parmi les différentes façons d’appréhender la sécurité, il y en a deux qui ressortent plus
que les autres. Certains l’abordent par le management et la conformité. Ils se basent pour
cela sur des référentiels tels que COBIT ou l’ISO 27001. D’autres ont une approche
radicalement opposée, se fondant sur des compétences très techniques. Ils privilégient les
actions techniques, affinant les paramétrages des différents dispositifs du SI, en se basant
sur des guides de sécurisation technique ou sur les recommandations détaillées de
consultants techniques.
Il est indiscutable que ces deux approches, bien que radicalement différentes, contribuent
fortement à sécuriser le SI. Cependant, elles laissent entre elles un vide important qui
rend difficile le maintien de la sécurité dans la durée. Ce vide, c’est celui de la sécurité
opérationnelle. En effet, il ne suffit pas de mettre en place un dispositif de gouvernance
pour assurer la sécurité, ou de paramétrer correctement un serveur pour l’empêcher de se
faire pirater. C’est un ensemble de processus qu’il faut faire vivre au quotidien pour que
la sécurité atteigne réellement un niveau de maturité satisfaisant.
C’est précisément ce domaine de la sécurité opérationnelle que cette partie se propose de
traiter. Pour étudier cette question, nous allons commencer par présenter les différents
niveaux de sécurité généralement constatés dans les systèmes d’information. Nous
passerons ensuite en revue les principaux processus opérationnels liés à la sécurité. Nous
conclurons cette partie en montrant les difficultés rencontrées dans leur mise en œuvre.
Précédent

- 21/448

Suivant