News

Thematique

A lire également

mercredi 10 mars 2010
Article  Affaire Energizer : les antivirus n'avaient rien vu


mardi 9 mars 2010
Article  RSA 2010 : cinq solutions (d)étonnantes

mardi 9 mars 2010
Article  RSA Conference 2010 : les annonces

vendredi 5 mars 2010
Article  La RSA Conference 2010 vue par Eric Domage, IDC

jeudi 4 mars 2010
Article  Un petit clic amical pour une grosse claque

mardi 2 mars 2010
Article  Mieux sécuriser la navigation web

vendredi 26 février 2010
Article  Que valent encore les antivirus ?

lundi 22 février 2010
Brève  Serez-vous le RSSI de l'année 2010 ?

vendredi 19 février 2010
Article  CB : l'attaque qui embarasse les banques



jeudi 18 février 2010
Brève  Forcez les éditeurs à mieux travailler

mercredi 17 février 2010
Brève  Le téléphone, cet outil de voyou

mardi 16 février 2010
Brève  Vers un mariage Brocade / McAfee ?
Dossier

Une sécurité pilotée par le risque

Utopie, danger ou bonne pratique ?
Rédigé par Jerome Saiz (SecurityVibes)
En ligne le Vendredi 10 Juillet 2009
0 commentaires | Sous-réseau France
 

Le premier Petit-Déjeuner britannique de SecurityVibes à réuni à Londres une dizaine de RSSI autour de la notion de sécurité pilotée par le risque. Le point sur les avantages, mais aussi les pièges, de cette approche de la sécurité.

Réunis dans le salon historique du Ivy, à Londres, une dizaine de RSSI britanniques ont inaugurés le premier petit-déjeuner SecurityVibes outre-manche.

Stephen Jackman, Director of Global Security chez Barclays Capital, et membre de SecurityVibes UK, est venu présenter sa vision d'une sécurité pilotée par l'analyse du risque. Située à l'opposé de la sécurité dite prescriptive (on suit les recommandations d'un référentiel), cette approche se focalise sur une analyse préalable des actifs de l'entreprise et des risques qui pèsent sur ses derniers, avant de décider de les couvrir, de les transférer, voire de les ignorer.

Premier constat de l'assemblée : c'est plus facile à dire qu'à faire ! Et effectivement, la sécurité prescriptive est, de loin, l'approche la plus simple à mettre en oeuvre. Mais elle tient rarement compte du business, et surtout son coût est difficilement maîtrisable car le périmètre concret concerné par les mesures préconisées par le référentiel n'est pas forcément bien défini à l'avance.

A l'opposé, l'analyse de risque va permettre d'identifier clairement ce périmètre et de se focaliser sur ce qui fait le métier (c'est d'ailleurs sa raison d'être !) afin d'y appliquer une action corrective proportionnelle à l'impact des incidents. Avantage, donc, pour l'approche par le risque.

Mais cela ne sera pas possible pour tous : plus l'entreprise évolue dans un domaine réglementé et plus sa sécurité sera, nécessairement, prescriptive : "Les auditeurs sont formatés pour une approche prescriptive de la sécurité, et il ne sert à rien de leur présenter une approche basée sur le risque, cela ne rentrera pas dans leurs cases à cocher", fait ainsi remarquer un participant.

Par ailleurs, piloter la sécurité par le risque est un véritable projet, qui exige un niveau de compétence plus élevé de la part des équipes et, surtout, beaucoup de persuasion de la part du RSSI. Il semble qu'il soit plus simple pour le reste du monde de suivre une checklist de sécurité pas-à-pas. "Et l'approche par le risque pourra, parfois, aller à l'encontre de ce qui semble évident, il faudra alors être capable d'argumenter du bien fondé de certaines décisions !", met en garde Stephen Jackman.

Le projet exige aussi la mise en place d'une organisation nouvelle. En premier lieu afin de savoir ce que l'on fait du risque une fois celui-ci identifié et évalué. Qui prend la décision de le couvrir, le transférer ou l'ignorer ? La Direction est souvent loin des réalités du métier, mais ce dernier - bien que "propriétaire" du risque - ne dispose pas toujours de l'autorité, du recul ou de la vision stratégique nécessaire pour prendre une telle décision.

Une solution peut être une approche granulaire : "Nous avons mis en place une matrice qui reprend les différents risques identifiés, et pour chaque niveau de chaque ligne de risque, qui est chargé de prendre la décision", explique un autre participant.

Certains, toutefois, préfèrent toujours centraliser : "chaque décision vis-à-vis de l'acceptation d'un risque est prise par un comité de risque, qui réuni des gens de la SSI, de la IT et des métiers", répond un RSSI présent.

Quelle que soit l'approche choisie, le Comité de Risque est toutefois probablement incontournable, car il faudra gérer les exceptions. C'est d'ailleurs l'un des points essentiels soulevés par les participants : il n'est pas possible de piloter la sécurité par le risque sans pouvoir gérer des exceptions et des conflits. "Il faudra toujours arbitrer des conflits entre le métier et la SSI, et le comité des risques est un outil essentiel pour cela", confirme un RSSI.

Sur le volet de la mise en oeuvre d'une telle approche, les participants ont essentiellement mis l'accent sur l'aspect mouvant de la notion de risque lorsque l'entreprise opère dans différents pays, ce qui rend difficile une approche cohérente. "La politique d'acceptation du risque changera du tout au tout pour une filiale où les pénalités sont vingt à trente fois plus importantes que dans d'autres pays", fait observer le RSSI d'un groupe international. "Et plus encore si vous opérez dans un pays qui peut mettre le RSSI en prison !", ajoute un autre participant.

Se pose enfin la question du timing : quand introduire l'analyse de risque ? La solution pourrait être dans les cordons de la bourse : "J'ai associé le processus d'analyse de risque à celui du financement des projets", explique ainsi un membre.

Et manifestement, personne ne rechigne alors à lancer l'analyse de risque...

Les prochains Petit-Déjeuners SecurityVibes UK et France auront lieu à la rentrée 2009.

L'édition française aura pour thème la sécurité des applications web, en association avec l'OWASP.

Les membres de la communauté ont publié 0 commentaire(s) à propos de cet article. Seuls les membres peuvent visualiser et prendre part aux discussions. Si vous disposez d'un compte sur la plate-forme SecurityVibes, merci de vous authentifier.
Contenus en rapport
Publicité
Questions & Réponses en rapport
Sociétés
Commentés
Populaires
+
 
Découvrez et évaluez les sociétés en rapport avec cet article
Algosec
Découvrez l'avis de la communauté et évaluez à votre tour Algosec !
Evaluations  0
Securityvibes.com (9 fans)
Découvrez l'avis de la communauté et évaluez à votre tour Securityvibes.com !
Evaluations  0
Global Security Mag (1 fans)
Découvrez l'avis de la communauté et évaluez à votre tour Global Security Mag !
Evaluations  0
Rechercher
Nos flux RSS
Abonnez-vous gratuitement à nos flux RSS !
Social Web