Mots de passe : un autre chantier très prioritaire est celui des mots de passe car, bien
que des mécanismes permettent d’imposer de bonnes pratiques dans le domaine,
l’expérience montre que les mots de passe sont encore une source de vulnérabilités
majeure dans les systèmes d’information.
Postes de travail : alors que de nombreuses attaques ciblent le poste de travail, la
seule barrière de protection est souvent l’antivirus qui, à lui seul, peine à protéger
efficacement l’utilisateur. La sécurisation du poste de travail ne se limite pourtant pas
à l’antivirus.
Gestion des antivirus : cet outil est souvent la première ligne de défense face aux
actes de malveillance. Il est donc capital qu’il soit correctement déployé et
opérationnel. Nous verrons que, contrairement aux idées reçues, ce n’est
malheureusement pas toujours facile.
Serveurs : si les responsables des postes de travail sont réticents à sécuriser le parc,
c’est encore plus vrai pour les serveurs, que les responsables de la production hésitent
à protéger, de peur de générer des régressions de service. Le RSSI doit faire preuve de
détermination pour sécuriser les serveurs.
Sauvegardes : tous les systèmes d’information ont des dispositifs de sauvegarde des
données. Cependant, peu d’exploitants testent de façon régulière les restaurations.
Gestion des identités et des droits : ce domaine couvre la création/suppression des
comptes ainsi que l’attribution/modification des droits. La formalisation de ces
processus laisse généralement à désirer et on constate souvent des carences graves en
matière de suivi des droits applicatifs.
Continuité de l’activité : mettre en place un plan de continuité d’activité ou un plan
de reprise d’activité est un projet à part entière qui nécessite un investissement très
fort de la DSI et des métiers. Il est très fréquent que les organismes ne s’impliquent
pas autant qu’il le faudrait.
Tiers : à l’ère de la sous-traitance et du cloud, plus un seul SI ne fonctionne en
autarcie. Les tiers sont souvent amenés à opérer des pans entiers du SI. Aussi est-il
capital de bien cadrer avec eux les règles et les pratiques en matière de sécurité. Nous
verrons qu’il sera nécessaire de mettre en place un processus de contrôle des tiers.
Cloud : les contraintes liées au cloud sont très spécifiques et doivent être traitées le
plus en amont possible.
Incidents de sécurité : comme il est certain que, tôt ou tard, tout SI subira un jour un
incident de sécurité, il est essentiel de savoir réagir rapidement et avec pertinence.
C’est pourquoi ce chantier devra être lancé.
Juridique : le RSSI est régulièrement amené à opérer des processus extrêmement
cadrés réglementairement. Il est donc important de s’intéresser à la question juridique.
Infrastructures spontanées : ces infrastructures, déployées spontanément par les
utilisateurs, présentent de nombreux risques. Il faut savoir gérer ce phénomène.
Expirations bloquantes : certificats, noms de domaines et licences, voici trois
éléments pouvant poser de graves problèmes de production s’ils ne sont pas gérés
correctement.
Sensibilisation : s’il ne s’agit pas à proprement parler d’une mesure de sécurité
opérationnelle, la sensibilisation permet de rendre les utilisateurs plus méfiants face
Précédent

- 31/448

Suivant