Chapitre Audit de La Securité Informatique
Chapitre Audit de La Securité Informatique
Chapitre Audit de La Securité Informatique
27002
1
Les questions auxquelles doit répondre l’audit
de sécurité du SI
2
L’audit de sécurité du SI
3
Les principaux types d’audit
1- Audit de la politique de sécurité
4
UNIVERSITE DE 7 NOVEMBRE A CARTHAGE
INSTITUT DES L’Expert
L’Expert Comptable face à la SSI
Comptable
HAUTES ETUDES COMMERCIALES face
L’expert comptable peut assurer l’audit de la SSI dans le cadre d’une mission de
CAC ou d’une mission de consulting.
Mission du CAC:
Selon ISA 315 § 2, le CAC doit acquérir une connaissance du contrôle interne
de l’entité pour lui permettre d’évaluer le risque d’anomalie significative. Le SI
est un composant du CI.
Environnement de Contrôle
Surveillance
Activités de Contrôle
Mission du CAC:
D’autre part, l’expert comptable est appelé à auditer la SSI eu égard aux:
Information des dirigeants ou de l’organe de direction (Lettre à la direction
§ 6, 43, 63, 81 à 89 de ISA 315 et § 11- ISA 500),
Rapport du CAC : opinion sur les états financiers (inexactitudes ou
irrégularités relevées),
Déclenchement de la procédure d’alerte (absence de plan de continuité, etc.),
Révélation des faits délictueux (fraudes informatiques, etc…),
Loi n° 2005-96 du 18 octobre 2005 relative au renforcement de la sécurité des
relations financières (art 266 CSC opinion sur le CI),
BALE II pour le secteur bancaire,
6
L’Expert Comptable face à la SSI(suite 2)
Mission de consulting:
7
Avantages liés à l’audit de la SSI
conseiller de la société,
8
Démarche d’audit de la SSI
Déclenchement de l’audit
(Diligences d’acceptation)
Audit organisationnel et
Prise de connaissance générale de physique
l’activité de la société
Analyse des risques
Préparation, approbation et
diffusion du rapport d’audit
Etude de l’existant
Clôture de l’audit
9
Démarche d’audit de la SSI
Planification de la mission
Le budget temps alloué à l’audit de la SSI dépend de la taille de la société et
de la complexité de son SI, il est de 3 mois en moyenne pour les grandes
entreprises. Il tiendra compte des aspects suivants :
10
Démarche d’audit de la SSI
Etude de l’existant
INTERNET
SDSL
Modem Modem
Scanneurs
Cisco 2800
Imprimantes
Cisco PIX 515E
HUB
Postes de travail
12
Démarche d’audit de la SSI
Référentiel : NORME ISO 27 002
Organisationnel Organisationnel
Technique
Physique
1. Politique de
sécurité
2. Organisation de
la SI
3. Management des
7. Contrôle d’accès
actifs
5. Sécurité physique
4. Sécurité du
11. Conformité et
personnel
environnementale
6. Gestion des
8. Développement 10. Gestion de la 9. Management des
communications et
en maintenance continuité incidents
opérations
ISO 27002 Technologie de l’information- technique de sécurité- Code de bonne pratique pour la
gestion de la sécurité de l’information
Structurel
13
Démarche d’audit de la SSI
Audit organisationnel et physique
Politique de sécurité
rôles.
Il doit être tout de même revu périodiquement pour faire face aux nouveaux risques.
technologiques
15
Démarche d’audit de la SSI
Audit organisationnel et physique
Organisation de la sécurité:
sécurité d’information
Motiver et réunir la Direction afin d’approuver la politique et d’attribuer les rôles et les
responsabilités
16
Démarche d’audit de la SSI
Audit organisationnel et physique
Organisation de la sécurité:
Objectif: Assurer la sécurité des informations auxquelles les tierces personnes ont accès.
Identifier les risques entraînés par l’accès des tierces personnes et commencer par
Définir les niveaux de sécurité exigés par l’organisation dans les contrats signés par les
tierces personnes.
17
Démarche d’audit de la SSI
Audit organisationnel et physique
Faire des inventaires: Identifier et valoriser ses avoirs afin de bien définir les niveaux de
sécurité.
Etablir les règles de l’utilisation acceptable des informations et des actifs de l’organisation
18
Démarche d’audit de la SSI
Audit organisationnel et physique
Objectif: Assurer que les avoirs en information disposent d’un niveau approprié en
sécurité.
classification adoptée.
19
Démarche d’audit de la SSI
Audit organisationnel et physique
20
Démarche d’audit de la SSI
Audit organisationnel et physique
21
Démarche d’audit de la SSI
Audit organisationnel et physique
22
Démarche d’audit de la SSI
Audit organisationnel et physique
23
Démarche d’audit de la SSI
Audit organisationnel et physique
24
Démarche d’audit de la SSI
Audit organisationnel et physique
25
Démarche d’audit de la SSI
Audit organisationnel et physique
26
Démarche d’audit de la SSI
Audit organisationnel et physique
27
Démarche d’audit de la SSI
Audit organisationnel et physique
28
Démarche d’audit de la SSI
Audit organisationnel et physique
29
Démarche d’audit de la SSI
Audit organisationnel et physique
30
Démarche d’audit de la SSI
Audit organisationnel et physique
31
Démarche d’audit de la SSI
Audit organisationnel et physique
32
Démarche d’audit de la SSI
Audit organisationnel et physique
10.10 Supervision
Objectif: Détecter les activités non autorisées sur le système.
Afin de réaliser cet objectif, l’entreprise doit réaliser:
Les audits des journaux qui enregistrent les activités et les évènements de sécurité à
des intervalles réguliers
La supervision des systèmes et la revue des résultats des activités de supervision
La Protection des journaux contre les accès non autorisés
Les journaux qui archivent les activités des administrateurs et des opérateurs
La consignation des défauts par l’archivage des fautes commises dans des fichiers logs
La synchronisation des horloges afin d’assurer l’exactitude des journaux d’audit
33
Démarche d’audit de la SSI
Audit organisationnel et physique
35
Démarche d’audit de la SSI
Audit organisationnel et physique
36
Démarche d’audit de la SSI
Audit organisationnel et physique
37
Démarche d’audit de la SSI
Audit organisationnel et physique
38
Démarche d’audit de la SSI
Audit organisationnel et physique
39
Démarche d’audit de la SSI
Audit organisationnel et physique
40
Démarche d’audit de la SSI
Audit organisationnel et physique
41
Démarche d’audit de la SSI
Audit organisationnel et physique
42
Démarche d’audit de la SSI
Audit organisationnel et physique
43
Démarche d’audit de la SSI
Audit organisationnel et physique
44
Démarche d’audit de la SSI
Audit organisationnel et physique
45
Démarche d’audit de la SSI
Audit organisationnel et physique
46
Démarche d’audit de la SSI
Audit organisationnel et physique
47
Démarche d’audit de la SSI
Audit organisationnel et physique
Gestion de la continuité des activités de l’entreprise
14.1 Aspects de la sécurité de l'information dans la gestion de la continuité des activités
de l’entreprise
Objectif: Empêcher les interruptions des activités de l’entreprise et protéger les processus
critiques des effets de la majorité des défaillances du système d’informations ou des
désastres et d’assurer leur reprise à temps
48
Démarche d’audit de la SSI
Audit organisationnel et physique
La Conformité
15.1 Conformité aux exigences légales
Objectif : Eviter toute infraction des lois criminelles, civiles, statutaires, et réglementaires.
La conception, le fonctionnement, l’utilisation et la gestion des systèmes d’information
peuvent être soumis aux exigences légales et règlementaires de la sécurité.
15.2 Conformité avec la politique de sécurité et les standards et la conformité technique
Objectif: Assurer la conformité du système avec la politique de sécurité et avec les
standards.
15.3 Considérations sur les audits des systèmes d'informations
Objectif: Maximiser I‘éfficacité et minimiser les interférences entre les SI et les processus
d’audit.
49
Démarche d’audit de la SSI
Audit organisationnel et physique
50
Démarche d’audit de la SSI
Audit organisationnel et physique (suite 2)
51
Démarche d’audit de la SSI
Audit organisationnel et physique (suite 3)
Chapitres de l'ISO/CEI 27002 Moyenne Seuil de Maturité
52
Démarche d’audit de la SSI
Audit organisationnel et physique (suite 4)
La démarche :
54
Démarche d’audit de la SSI
Analyse des risques (suite)
De nombreuses méthodes d’analyses de risque ont été développées: Marion,
MEHARI, EBIOS, …
Risque = Menace*Impact*Vulnérabilité
55
Démarche d’audit de la SSI
Audit technique
56
Démarche d’audit de la SSI
Audit technique
57
Démarche d’audit de la SSI
Audit technique
58
Démarche d’audit de la SSI
Recommandations et plan d’action
o Recommandations techniques
60
Le contexte d’audit
61
Les risques d’audit
62
63
64
65
Les principaux types d’audit
2- Audit de la mise en œuvre de la PSSI
66
Les principaux types d’audit
2- Audit de la mise en œuvre de la PSSI
67
Les principaux types d’audit
2- Audit de la mise en œuvre de la PSSI
68
69
Les principaux types d’audit
3- Audit de l’efficacité des mesures de sécurité
70
MERCI POUR VOTRE ATTENTION
REMERCIEMENTS
71