En effet, nous avons vu dans le chapitre précédent que le plan de contrôle est un
dispositif par lequel on vérifie tout un ensemble de points tels que :
les sauvegardes et les restaurations ;
les revues de droits sur les infrastructures système et réseau ;
les revues de droits applicatifs ;
le plan de continuité d’activité ;
la gestion des mots de passe ;
l’existence d’une PSSI et d’une charte ;
etc.
Le bon fonctionnement de chacun de ces domaines est évalué par un contrôleur interne,
qui attribue une note selon des critères bien établis. Concrètement, chaque domaine
donne lieu à une fiche au sein de laquelle le contrôleur consigne ses constats, archive les
preuves qu’il a obtenues et justifie la note qu’il a donnée au domaine en question. Ces
notes peuvent être intégrées aux tableaux de bord sécurité.
Remarque
Un extrait de plan de contrôle est fourni à titre d’exemple en annexe de cet ouvrage.
Utiliser les tableaux de bord en sécurité
Compilés, consolidés et mis en forme, les indicateurs ci-dessus débouchent sur des
tableaux de bord. Ces derniers peuvent être utilisés de différentes façons.
Mesurer les différences : nous avons vu plus haut que des outils permettent de
mesurer le niveau de conformité du SI par rapport à certaines clauses de la politique
de sécurité. Dans l’absolu, plus l’écart sera grand entre les exigences de la PSSI et les
chiffres constatés, moins le SI sera conforme et en sécurité.
Mesurer les évolutions sur le court terme : l’intérêt des tableaux de bord n’est pas
uniquement absolu. Il est aussi relatif. En effet, il est intéressant de mettre en relation
les indicateurs sur plusieurs mois contigus. Cela permet de souligner la réactivité des
équipes lorsque les indicateurs ne sont pas bons.
Exemple
Si un scan de vulnérabilité a montré qu’en janvier, 80 % des systèmes contrôlés présentaient une
vulnérabilité publiée récemment, cela dénote probablement une déficience dans le processus de veille en
vulnérabilité.
En revanche, si en février on constate que la plupart des systèmes ne sont plus vulnérables, cela montre
que les équipes ont bien réagi suite à l’alerte levée par le tableau de bord.
Mesurer les évolutions sur le long terme : cette mise en perspective dans le temps
peut être étendue sur une plus grande période. Un an, par exemple. Cela permet de
suivre précisément l’évolution du niveau de maturité de la sécurité, tout du moins
pour les aspects mesurés par les indicateurs.
Exemple
Précédent

- 287/448

Suivant