Quels chantiers lancer ?
Considérons que l’état des lieux réalisé par le RSSI mette en évidence que le SI est dans
la zone d’humiliation. La priorité numéro un du RSSI sera de quitter cette zone aussi vite
que possible. Cette volonté d’en sortir doit être quasi obsessionnelle. Pour cela, il
réalisera un plan d’action.
Ce plan d’action est souvent appelé « plan de traitement des risques ». Il se traduit
concrètement par un document reprenant la liste de tous les projets à lancer. Un plan de
traitement des risques compile un ensemble de fiches (une par lancement de projet)
présentant au moins les rubriques suivantes.
Nom du projet : l’idée est d’identifier très clairement le projet en question.
Rappel du contexte : il s’agit ici de rappeler la situation dans laquelle se trouve le SI
dans le domaine concerné, en explicitant le problème qui se pose, pour faire
comprendre pourquoi le projet est nécessaire.
Objectifs : les objectifs concrets à atteindre doivent être précisés de la façon la plus
claire possible, pour aider à calibrer le projet.
Priorité : plusieurs niveaux de priorité peuvent être attribués, en fonction de la
sensibilité et de l’urgence du projet. Chacun peut définir sa propre échelle de priorité.
Charge : elle permettra de provisionner les moyens nécessaires en temps, en
compétences et en argent pour mener à bien le projet.
Précisions supplémentaires : d’autres points peuvent être ajoutés, comme des
relations d’ordre entre les différents projets, d’éventuelles dépendances, des risques
particuliers, etc.
Cette liste de rubriques n’est pas exhaustive. Nous sommes ici dans le domaine classique
de la gestion de projet. Rien n’empêche de compléter ce plan par un diagramme de Gantt
ou un diagramme de Pert.
Quels sont concrètement ces projets de sécurité opérationnelle que l’on retrouvera dans
le plan de traitement des risques ? Une réponse générique consisterait à dire que tout
projet permettant de réduire la surface d’exposition aux risques a toute sa place dans ce
plan.
De façon plus concrète, voici les principaux chantiers à lancer.
Réseaux : ils sont devenus tellement complexes que, très souvent, personne en interne
n’en connaît la topologie exacte. Dans ces conditions, il est très difficile de garantir la
sécurité. La sécurité du réseau sera donc un des tout premiers chantiers à lancer.
Accès distants : avec l’informatique mobile, les solutions d’accès distant se sont
multipliées, si bien qu’elles ont tendance à se disperser. La DSI peine souvent à garder
la maîtrise de ces accès, ce qui présente un risque important en matière de sécurité.
Journalisation : elle permet soit de détecter des actes de malveillance, soit de
comprendre la nature et la profondeur des attaques. En ce sens, mettre en place une
journalisation bien structurée est un préalable à la gestion des incidents.
Précédent

- 30/448

Suivant