importance de ne pas utiliser spontanément des services du cloud pour échanger
des fichiers, stocker du code ou prendre la main à distance sur des équipements ;
démonstrations en direct d’attaques sur les points évoqués.
Les architectes : encore plus en amont que les études sur les projets, les architectes
définissent les choix fondamentaux d’urbanisation qui marqueront en profondeur le
SI. Il est donc très important de sensibiliser cette population. Il sera utile de rappeler
les points déjà abordés pour les administrateurs et les études. En plus de ces points, le
RSSI présentera les grands principes de la défense en profondeur. Concrètement, les
architectes doivent comprendre le fait que plusieurs lignes de défense doivent séparer
l’attaquant du bien à protéger. Le RSSI devra en plus énoncer les principes
fondamentaux suivants, à charge pour les architectes de trouver des solutions allant
dans ce sens :
un serveur ne doit servir qu’un client correctement authentifié, habilité à être servi
par ce serveur et que pour les fonctions strictement nécessaires ;
un client ne doit faire confiance qu’à un serveur correctement authentifié ;
toute donnée sensible doit être protégée de façon adéquate.
Personnel clé : selon le type d’organisme dans lequel travaille le RSSI, il y a des
catégories de personnel particulièrement sensibles. Par exemple, dans le milieu
industriel, les automaticiens (c’est-à-dire les informaticiens travaillant sur les
systèmes industriels) sont une population clé pour la sécurité. Il faut donc leur
consacrer des sessions de sensibilisation spécialement taillées pour eux.
En plus des communications évoquées jusque-là, le RSSI peut entreprendre des actions
opportunistes en se faisant inviter aux différents comités de la société.
Comité de direction : il est parfaitement justifié que le RSSI « s’invite » au comité de
direction au moins une fois par an pour rappeler à ses membres l’état des risques et
l’avancement des actions de sécurisation. Il doit saisir cette occasion pour sensibiliser
tous les membres de la direction à la sécurité.
Comités projet : les projets d’envergure nécessitent souvent la mise en place d’un
comité pour suivre leur avancement. Le RSSI ne doit pas hésiter à intervenir (même
ponctuellement) dans ceux où il lui semble que la sécurité est un enjeu majeur.
Comité de service : les directions métier organisent régulièrement des réunions
plénières pour faire le point sur tous les thèmes qui les concernent. Ici aussi, le RSSI
peut intervenir. Ce type d’intervention établit un rapport direct avec les utilisateurs, ce
qui est toujours très positif.
Précédent

- 217/448

Suivant