L’audit est un moment intense entre deux personnes : l’auditeur et l’audité qui, dans les
audits de sécurité, est souvent le RSSI. Il est intense car il dure très peu de temps
(quelques jours) durant lequel l’auditeur va décider s’il fait un rapport favorable ou
défavorable. Cela passe très vite. Il est donc très important que le RSSI identifie très
rapidement les principaux traits de l’auditeur. Il faut regarder surtout les points suivants.
Ses centres d’intérêt : comme tout le monde, l’auditeur a des centres d’intérêt. Il a
donc tendance à se focaliser sur ces points lors des audits. Il est important pour
l’audité de repérer aussi rapidement que possible ces centres d’intérêt.
Ses centres de compétence : le panel de compétences en sécurité de l’information est
tel qu’il est impossible d’avoir toutes les compétences techniques nécessaires sur tous
les domaines couverts par l’audit. Par son parcours professionnel, l’auditeur aura
tendance à insister sur les domaines où il est le plus compétent. L’audité doit donc
s’assurer qu’il dispose de tous les éléments.
Exemple
Par exemple, un auditeur ayant une très bonne expérience en Unix aura tendance à vérifier par lui-même
la configuration des systèmes Unix. L’audité a donc tout intérêt à être bon dans ce domaine.
Ses centres d’incompétence : tout comme il excellera dans certains domaines,
l’auditeur tâchera de passer rapidement sur les domaines qu’il connaît moins. Même si
la démarche des audits est fondée sur la preuve, l’expérience montre que les auditeurs
sont moins rigoureux dans les domaines qu’ils ne maîtrisent pas. Les carences sur ces
points seront donc moins visibles.
Exemple
Le même auditeur, expert en Unix manque peut-être d’expérience en développement applicatif. Il aura
donc du mal à identifier les failles béantes dans un code Java.
En conclusion, il convient d’être absolument loyal avec l’auditeur, de lui fournir les
preuves qu’il demande, en le poussant au maximum dans les domaines que le RSSI
maîtrise le plus et en évitant autant que possible (mais pas à n’importe quel prix) les
domaines moins glorieux.
Après l’audit
Tous les audits donnent lieu à un rapport plus ou moins détaillé et, hors exception,
l’audité reçoit une copie de ce rapport, même s’il n’a pas été le commanditaire.
Un point commun de tous les rapports est qu’ils donnent une liste de points
d’amélioration à apporter, en les classant par ordre décroissant d’importance. Les critères
de notation varient grandement, mais les principes sont toujours les mêmes.
Il n’est pas rare d’avoir à lancer après chaque audit entre cinq et dix actions, suite à des
recommandations. Notons que certaines de ces actions tombent sous le sens et sont
parfaitement justifiées. D’autres ont une utilité toute relative.
Cependant, si l’on subit trois audits par an, cela veut dire qu’il faut en moyenne lancer
entre quinze et trente actions. Le RSSI doit s’assurer que ces actions seront suivies. En
audits de sécurité, est souvent le RSSI. Il est intense car il dure très peu de temps
(quelques jours) durant lequel l’auditeur va décider s’il fait un rapport favorable ou
défavorable. Cela passe très vite. Il est donc très important que le RSSI identifie très
rapidement les principaux traits de l’auditeur. Il faut regarder surtout les points suivants.
Ses centres d’intérêt : comme tout le monde, l’auditeur a des centres d’intérêt. Il a
donc tendance à se focaliser sur ces points lors des audits. Il est important pour
l’audité de repérer aussi rapidement que possible ces centres d’intérêt.
Ses centres de compétence : le panel de compétences en sécurité de l’information est
tel qu’il est impossible d’avoir toutes les compétences techniques nécessaires sur tous
les domaines couverts par l’audit. Par son parcours professionnel, l’auditeur aura
tendance à insister sur les domaines où il est le plus compétent. L’audité doit donc
s’assurer qu’il dispose de tous les éléments.
Exemple
Par exemple, un auditeur ayant une très bonne expérience en Unix aura tendance à vérifier par lui-même
la configuration des systèmes Unix. L’audité a donc tout intérêt à être bon dans ce domaine.
Ses centres d’incompétence : tout comme il excellera dans certains domaines,
l’auditeur tâchera de passer rapidement sur les domaines qu’il connaît moins. Même si
la démarche des audits est fondée sur la preuve, l’expérience montre que les auditeurs
sont moins rigoureux dans les domaines qu’ils ne maîtrisent pas. Les carences sur ces
points seront donc moins visibles.
Exemple
Le même auditeur, expert en Unix manque peut-être d’expérience en développement applicatif. Il aura
donc du mal à identifier les failles béantes dans un code Java.
En conclusion, il convient d’être absolument loyal avec l’auditeur, de lui fournir les
preuves qu’il demande, en le poussant au maximum dans les domaines que le RSSI
maîtrise le plus et en évitant autant que possible (mais pas à n’importe quel prix) les
domaines moins glorieux.
Après l’audit
Tous les audits donnent lieu à un rapport plus ou moins détaillé et, hors exception,
l’audité reçoit une copie de ce rapport, même s’il n’a pas été le commanditaire.
Un point commun de tous les rapports est qu’ils donnent une liste de points
d’amélioration à apporter, en les classant par ordre décroissant d’importance. Les critères
de notation varient grandement, mais les principes sont toujours les mêmes.
Il n’est pas rare d’avoir à lancer après chaque audit entre cinq et dix actions, suite à des
recommandations. Notons que certaines de ces actions tombent sous le sens et sont
parfaitement justifiées. D’autres ont une utilité toute relative.
Cependant, si l’on subit trois audits par an, cela veut dire qu’il faut en moyenne lancer
entre quinze et trente actions. Le RSSI doit s’assurer que ces actions seront suivies. En
