vendredi 5 août 2011

JUGGLE WITH THE INFORMATION (NOT Information Technology) RISK

Why the IT Governance has failed?

We can read too:
" Whether we like it or not, information technology has become ubiquitous and essential in both ongoing operation and strategic development of almost all organizations. But information technology is troublesome – it can and frequently does go wrong and the consequences of failure can be serious. ''

' the current and future use of information technology includes significant risks for individuals, communities, corporations and governments. It is arguable that the scope of risk today extends to the environment and the entire world. ''

'' But, there is no convincing evidence that following any of the IT Governance guidelines will lead to superior business performance (Young, 2006). ''

SO...
1) To start: Definition
Information = Information in its most restricted technical sense is an ordered sequence of symbols that record or transmit a message. It can be recorded as signs, or conveyed as signals by waves. Information is any kind of event that affects the state of a dynamic system. As a concept, however, information has numerous meanings.[1] Moreover, the concept of information is closely related to notions of constraint, communication, control, data, form, instruction, knowledge, meaning, mental stimulus, pattern, perception, representation, and especially entropy.
BUT we can read too:
The English word was apparently derived from the Latin stem (information-) of the nominative (informatio): this noun is in its turn derived from the verb "informare" (to inform) in the sense of "to give form to the mind", "to discipline", "instruct", "teach": "Men so wise should go and inform their kings." (1330) Inform itself comes (via French informer) from the Latin verb informare, to give form, to form an idea of. Furthermore, Latin itself already contained the word informatio meaning concept or idea, but the extent to which this may have influenced the development of the word information in English is not clear.
Information technology (IT) = the word of computer/server/Internet, information system = datas = 0/1 = It's a tool, a support of know
Information technology (IT) is the acquisition, processing, storage and dissemination of vocal, pictorial, textual and numerical information by a microelectronics-based combination of computing and telecommunications.[1] The term in its modern sense first appeared in a 1958 article published in the Harvard Business Review, in which authors Leavitt and Whisler commented that "the new technology does not yet have a single established name. We shall call it information technology (IT)."[2]
  
The information can be into computer/server/database, a head of human or on paper in a binder (regardless of support) = it's an asset for the corporate to achieve its business objectives
2) To continue: history
History of information = as old as the world human to achieve objectives
History of IT:
1975 = Bill Gates & Paul Allen form Micro-soft
1995 = I work whit Windows 3.1 and the coaxial network is the best... Internet, print in network and mail
2005 = Windows XP is around the World
2010 = Today
History of information technology (IT) director, the ''old'' CIO term:
maybe about 30 years... the first job description.
History of ''new'' CIO term:
Since the world distinguishes the information (regardless of support) from the IT... ISO27002 in 2005, ISO27005 in 2008, ISO31000 in 2009
effectively the work of CIO isn't just IT now...
Reason of CTO appear (the old CIO term)
A chief technology officer is a top corporate executive who makes decisions regarding the development and application of new technologies. He or she often oversees engineers and technical professionals in the research and design of new products and systems. In addition, the chief technology officer often becomes involved in marketing and accounting strategies that utilize information technology (IT) systems. He or she meets regularly with other executives to discuss the success of the business and determine ways to improve profits. In order to fulfill the vast responsibilities of a chief technology officer, an individual must have very strong leadership, communication, and problem solving skills.
3) Conclusion
The information (not IT) is the cornerstone... in computers (IT), on paper or in the heads of employees! It is this one we must properly use and protect. = it's an asset for the corporate to achieve its business objectives
The board must go back to basics (information), please!

--
Christophe Jolivet
ITIL, ABCP, CRISC, ISO 27001 Lead Implementer, ISO 27005 Risk Manager
Pr4gm4tique = Qui se fonde sur l'action, les résultats concrets et l'efficacité
Pr4gm4tic = Which is based on action, the concrete results and effectiveness
Incubator of:

mardi 2 août 2011

Gouvernance de l'information : Vision 2012 de SA.GOV.AU

A la recherche d'informations sur les rôles et responsabilités des CIO vs CTO et du CISO....

SA.GOV. AV est le gouvernement du sud de l'Australie.

Nous pouvons lire sur le site: '' By 2012 the Government of South Australia will be a role model for other Australian governments in the leadership and management of ICT by:
  • transforming government services so that citizens and businesses Ask Just Once to receive what they need from their government
  • enabling continuous improvement in the operational efficiency of government.
This will ensure that the community of South Australia will maintain their trust and confidence in the services and information provided by the Government of South Australia.''

http://www.sa.gov.au/government/entity/1670/About+us+-+Office+of+the+Chief+Information+Officer/Who+we+are/Vision+and+mission

ICT = Information Communication Technology (ICT)

Ailleurs sur le site on peut lire: 
Role of the CIO and CTO : ''The Chief Information Officer (CIO) is an advisor to the Minister for Infrastructure, Cabinet and the Senior Management Council on the value of Information Communication Technology (ICT) investments and prioritising ICT investment across-government. The CIO also assumes responsibility for the functions of Chief Technology Officer (CTO) and Principal Contract Administrator.''
Comment en 2012, le CIO peut-il assumer aussi les responsabilités d'un CTO?

A la recherche du rôle de CISO sur le site.... je ne trouve rien... par contre une multitude de politique, guides, normes sur la sécurité de l'information à caractère technologique... englobant la continuité des affaires, etc.

Rien sur la notion de gestion de la sécurité de l'information non numérique à l'échelle corporative.... Le CIO est encore un gestionnaire TI.

Qu'en pensez-vous?

vendredi 29 juillet 2011

LA GOUVERNANCE D'ENTREPRISE ET LA SÉCURITÉ DE L'INFORMATION

Dans le manuel de préparation au CISA 2009, page 88 il est fait mention de ce qu'est la gouvernance selon l'OCDE: "Le gouvernement d’entreprise (ou gouvernance) est l’un des principaux facteurs d’amélioration de l’efficience et de la croissance économiques et de renforcement de la confiance des investisseurs. Le gouvernement d’entreprise fait référence aux relations entre la direction d’une entreprise, son conseil d’administration, ses actionnaires et d’autres parties prenantes. Il détermine également la structure par laquelle sont définis les objectifs d’une entreprise, ainsi que les moyens de les atteindre et d’assurer une surveillance des résultats obtenus. Un gouvernement d’entreprise de qualité doit inciter le conseil d’administration et la direction à poursuivre des objectifs conformes aux intérêts de la société et de ses actionnaires et faciliter une surveillance effective des résultats obtenus. L’existence d’un système de gouvernement d’entreprise efficace, au sein de chaque entreprise et dans l’économie considérée dans sa globalité, contribue à assurer la confiance nécessaire au bon fonctionnement d’une économie de marché. Il en résulte une diminution du coût du capital et un encouragement pour les entreprises à employer plus efficacement leurs ressources, et ce faisant, à alimenter la croissance."

Ce document date de 2004 et pas un mot de la sécurité de l'information. Le manuel CISA lui, date de 2009. Nous sommes en 2011. Ou en est-on de la gouvernance, en pratique? Ou en est-on de la place de la sécurité de l'information dans son ensemble (TI et non-TI) ?
Encore aujourd'hui, les organismes ont du mal à situer le CIO, CISO, RSSI, ALT, ont du mal à définir clairement leurs relations, rôles et responsabilités.
Pourtant les bris de sécurité liés à l'information ne manquent pas...vol, perte, consultation ou modification volontaire/involontaire ont des répercussions telles que la mauvaise réputation et la perte de profits.

A noter que les Lignes directrices de l’OCDE régissant la sécurité des systèmes et réseaux d’information (VERS UNE CULTURE DE LA SÉCURITÉ) datent de 2002, presque 10 ans déjà...

dimanche 22 mai 2011

P4R4RISQUE : UN SUPPORT INSPIRÉ DU MONOPOLY POUR FAIRE ADHÉRER L’ENTREPRISE A UNE DÉMARCHE DE SÉCURITÉ ISO27000

Par Dominique Ciupa

Christophe Jolivet, expert SSI français vivant à Québec depuis 12 ans, propose une formation et surtout un support à destination des organisations/entreprises pour les faire adhérer à une démarche de gestion de risques de sécurité d’information. Une initiative originale qui s’appuie notamment sur les normes ISO 27002 et ISO 27005 et vise à les rendre accessibles à tous.

La sécurité de nos systèmes d’information passe désormais par une phase préalable de gestion des risques. Ce point est incontournable et partagé par l’ensemble des professionnels de la sécurité de l’information. La gestion des risques TI n’est en effet pas une simple question d’expert en sécurité des SI, mais doit être orientée par toutes les directions métier de l’entreprise. Ce sont elles qui doivent exprimer leurs besoins en termes de disponibilité, d’intégrité et de confidentialité de l’information. Information avec laquelle elles travaillent dans le contexte de l’entreprise. Ce sont elles aussi qui doivent expliquer les événements redoutés et ainsi permettre de mieux comprendre la nature des impacts sur les affaires en cas d’évènements indésirables liés aux TI et la vraisemblance de ces impacts. In fine, ce sont elles qui peuvent apprécier les risques et établir le lien nécessaire avec la direction générale de l'entreprise.

De son côté, l’expert en sécurité, donne des recommandations pour parer ces risques, mais ne peut rien sans le reste des acteurs de l’entreprise (sauf imposer des mesures injustifiées qui risqueront d’être rejetées…).

En d’autre termes, faire la promotion de mesure de sécurité sans prise en compte du contexte, imposer à l’ensemble de ses employés, décideurs compris des cours magistraux sur les normes de la famille ISO 27000 ne peut qu’entraîner rejet, refus, et opposition catégorique.
Christophe Jolivet (cjolivet@pr4gm4.com) propose une approche ludique pour recevoir l’adhésion de ces personnes et les inciter à échanger sur la sécurité de l’information par le biais de son support convivial. Avec « P4R4RISQUE », il met en scène un ensemble de scénarios de risques devant être gérés (accepter, transférer, refuser ou réduire) par l’acquisition de mesures de sécurité de différents types tels que la journalisation, la gestion des accès, la surveillance et la gestion des configurations. Les bonnes pratiques de l’ISO 27002 y sont présentées ainsi que la démarche de gestion des risques de sécurité de l’information ISO 27005 afin de sensibiliser son auditoire aux concepts de la SSI.

Ce qui était rébarbatif et repoussant devient alors ludique et pédagogique afin d’améliorer la compréhension et ainsi assurer une meilleure rétention des bonnes pratiques . Une manière habille pour initier et supporter la mise en œuvre d’un SMSI à travers un programme de sensibilisation.

P4R4RISQUE est disponible en plusieurs langues et est personnalisable pour chaque entreprise :

www.p4r4risque.com www.p4r4riesgo.com www.p4r4risk.com

Un outil à examiner pour tout projet de mise en œuvre d'un SMSI.
lien: http://www.mag-securs.com/News

vendredi 22 avril 2011

Academos vous remercie d'être là pour eux

Par Phone Inthavong, Agent régional Capitale-Nationale et Chaudière-Appalaches

Bonjour monsieur Jolivet,
Dans la cadre de la Semaine de l'action bénévole, l'équipe d'Academos tient à vous remercier chaleureusement pour l'appui que vous apportez aux jeunes dans leur choix professionnel depuis plus de 20 mois.
Grâce à vous, les jeunes peuvent poser des questions, émettre des commentaires ou réflexions sur le métier qu'ils aimeraient faire, et ce, sans avoir peur d'être jugés.
Saviez-vous qu'avec votre appui, Academos existe depuis plus de 11 ans et que durant toutes ces années vous avez aidé près de 64 000 jeunes à travers le Québec?
Nous vous encourageons à continuer à vous investir pour la relève et à partager vos connaissances et votre savoir, car la nouvelle génération a besoin de vous.

lien: http://www.academos.qc.ca

mardi 22 mars 2011

PR4GM4 inc. est nommée dans un article du journal Les Affaires

Déjouer les pirates dans les nuages, par Julien Brault

Les principaux fournisseurs de solutions d'informatique en nuage disposent d'infrastructures plus sécuritaires que la plupart des PME québécoises. Cependant, les nuages ne sont pas à l'abri des pirates, dont les navires n'écument plus seulement les mers, mais s'attaquent maintenant aux cieux.

Selon le Montréalais Michael Calce, alias Mafiaboy, aucun serveur n'est totalement à l'abri, et l'informatique en nuage ne fait pas exception. Pire, les pirates informatiques s'intéressent d'autant plus aux services d'hébergement en nuage, comme Amazon Web Services ou Windows Azure, qu'une immense quantité d'information y est entreposée.
Il est toutefois possible de diminuer les risques en prenant des précautions et en adoptant des solutions conformes à ses besoins en matière de sécurité.

L'erreur est humaine La sécurité informatique, qui est un enjeu pour le moins technique, a cela de particulier que le facteur humain est probablement sa composante la plus importante. Christophe Jolivet, président de la firme de conseils en sécurité informatique PR4GM4, explique d'ailleurs qu'il existe trois principales façons de s'introduire dans un système, dont deux sont du ressort de l'être humain.
" Premièrement, un pirate peut exploiter une vulnérabilité de votre système ; ensuite, il peut profiter d'une mauvaise configuration de votre système pour y entrer ; finalement, il peut manipuler vos employés pour obtenir d'eux leur mot de passe. "
Ainsi, si le client qui opte pour l'informatique en nuage n'a pas le plein contrôle sur l'aspect technique, il peut toutefois s'assurer de la vigilance de ses employés.
La formation en entreprise est ainsi très importante lorsqu'on adopte une solution d'informatique en nuage. " Lors de nos formations, on incite les employés à ne pas choisir des mots de passe faibles (voir les conseils ci-contre) et à changer leurs mots de passe régulièrement ", explique Cédric Vergé, président d'EasyCloud.
Des imprudences dans la gestion d'un serveur en nuage peut également être à l'origine d'une fuite. " Lorsqu'on loue des serveurs virtuels auprès d'Amazon, on est soumis aux mêmes règles de base de sécurité qu'avec n'importe quel serveur physique ", prévient Hugo Bouchard, dont l'entreprise, Intellicloud Technologies, représente notamment Amazon Web Services.

Une question de normes

Avant de choisir un fournisseur, il importe de vérifier s'il a obtenu l'une des deux principales certifications en matière de sécurité. La plus répandue chez les fournisseurs de logiciels en nuage est la norme américaine SAS 70, qui ne porte pas précisément sur la sécurité, mais sur le respect des procédures de toute nature. Google Apps et Box.net sont certifiés SAS 70.

Pour lire la suite:
lien:
http://www.lesaffaires.com/archives/generale/dejouer-les-pirates-dans-les-nuages/528274
 

jeudi 22 juillet 2010

PR4GM4 encourage Suzanne Martel pour Le Cyclo-défi contre le cancer

Le Cyclo-défi contre le cancer au bénéfice de l'Hôpital général juif est un périple à vélo sur les routes pittoresques de la province de Québec , et je m’y suis engagé pour combattre le cancer. Ce sera un défi de taille, mais avec mon vélo, mon casque et votre générosité, je peux faire une réelle différence.
Aidez-moi à changer le cours de l’histoire en me faisant un don. Les fonds amassés grâce au Cyclo-défi seront versés pour financer des projets de recherche innovateurs, des programmes d’enseignement et des soins de qualité au Centre du cancer Segal de l’Hôpital général juif.
Je vous remercie à l’avance de votre aide.
Suzanne