jeudi 16 mars 2017

Mapping 42 mesures de l'ANSSI et Méhari

Bonjour à tous,

Pour ceux qui ne le connaissent pas, je vous invite à prendre connaissance du nouveau Guide d'hygiène informatique de l'ANSSI faisant la promotion de 42 mesures de sécurité pour renforcer la sécurité de vos systèmes d'information:
https://www.ssi.gouv.fr/guide/guide-dhygiene-informatique/

J'ai fait un rapide mapping avec Méhari, disponible sous:
www.pr4gm4.com/mehari/mapping_ANSSI_MEHARI_13mars2017.xlsx

Vos commentaires/suggestions/bonifications sont les bienvenus.

mercredi 25 janvier 2017

CONFUSION (ET AMALGAME FACHEUX) ENTRE GOUVERNANCE ET GESTION

Nous sommes en 2017 et je remarque encore une grande confusion entre les notions de gouvernance et de gestion.

Déjà en 2010, dans le document Modèle de Gouvernance, j’avais rappelé ces deux notions expliquées par l’OCDE (dans Principe de gouvernance d’entreprise, publié pour la première fois en 1999) et Forrester (dans Future of business Technology governance.pfd d’Alexander Peters, Ph.D.September 12, 2012) comme suite :

LA GOUVERNANCE

  • La gouvernance implique une série de relations entre la direction de l’entreprise, son CA, ses actionnaires, et les autres parties prenantes
  • Elle donne la direction, elle fournit la structure par laquelle sont fixés les objectifs de l’entreprise et les moyens de les mettre en œuvre et de les surveiller
  • Pour les entreprises privées, elle doit fournir les incitatifs adéquates afin d’atteindre les objectifs de rendement aux actionnaires
  • Pour le public, elle aide a renforcer la démocratie et les droits de l’homme, favorise la prospérité économique et la cohésion social, réduit la pauvreté, améliore la protection de l’environnement et l’utilisation durable des ressources naturelles et augmente la confiance en l’administration publique et le gouvernement.


LES DIFFÉRENCES ENTRE GOUVERNANCE ET GESTION

  • Les tendances vont vers une distinction nette entre la gouvernance (donner des orientations à long terme, des buts) et la gestion (au quotidien, au mois, à l’année)
  • Cette différence entre les activités de nature stratégique qui se préoccupent des besoins d’affaires et les activités de gestion (entre autre des TI) qui s’assurent de rendre un service efficient selon les besoins d’affaires.


MAINTENANT
Pourrait-on, tous ensemble, favoriser de vraies et bonnes descriptions, svp ?

  • de missions/mandats qui correspondent : soit à de la vraie gouvernance (auprès de ceux qui définissent les visions, les orientations à long terme), soit à de la gestion de nature stratégique, tactique ou opérationnelle. Car rédiger un processus de gestion des incidents TI n’est pas de la gouvernance

  • de poste/titre : réaliser des analyses et produire des documents afférents ne relèvent pas de la gouvernance. Et élaborer des orientations, des directives, des processus relèvent seulement de la gestion.


vendredi 22 janvier 2016

Vos mots de passe vous causent des maux de tête ??! (Prise 2)

Il existe des trucs pour se souvenir facilement de vos mots de passe et les rendre plus "solide", en voici quelques-un:


1) Rappelez-vous la phrase d'une chanson, d'un poème, ou autre... Elle vous servira de moyen mnémotechnique.

Il est recommandé d'avoir 12 caractères de long! Et oui, 8 ne suffisent plus! Rendu trop facile à cracker... mais ce n'est pas une obligation.

2) Prenez la première lettre de chaque mot pour composer votre futur mot de passe qui n'aura alors plus aucune signification.

3) Combinez les chiffres, les lettres minuscules, majuscules et des symboles

4) Remplacez les chiffres par des lettres ou symboles, comme 0 = O, 1 = !, 2 = Z, 3 = E, a= @, l = 1, etc.
La phase : « Ma fille Chantale aura 3 ans en mai 2015»... devient « Mfca3aem20!5 ».

5) Vous aimez le nouveau film Starwars? cela devient: $t@r_M@r$

6) Personnaliser les en fonction de la plateforme sur laquelle vous vous connectez. Par exemple pour votre compte Facebook personnel ouvert en 2011, cela devient : « F@c3p3r20!! »

7) Ou encore inventer un mot, comme par exemple : "technologie" + "électronique" devient "technotronique" et finalement devient "T3chn0tr0n!qu3"

8) Enfin, changer vos mots de passe importants (Gmail, Facebook, banques, etc.) 1 fois par année! tout en activant l'envoi d'un code par SMS vers votre cellulaire

Et vous avez-vous des trucs à partager, sans nous dévoiler vos mots de passe!!!! :)

jeudi 18 juin 2015

INVESTIR CONSTAMMENT ET JUDICIEUSEMENT DANS LE CAPITAL HUMAIN

Le conseiller en gouvernance de la sécurité de l'information et créateur du support P4R4risque Christophe Jolivet suggère de conjuguer une stratégie de sensibilisation constante à une stratégie judicieuse adaptée à votre domaine d'affaires, afin d’atténuer au maximum les incidents de sécurité de l’information dont le personnel est parfois l'élément déclencheur.
L’entreprise établit qui exerce ses activités bien paisiblement dans son marché, par exemple, doit accorder une attention particulière à la sécurité de l’information avec laquelle elle travaille afin d’en assurer sa pérennité. « Un programme de sensibilisation s'avère l'une des mesures préventives des plus efficaces », souligne Christophe Jolivet.

En effet, un programme de sensibilisation constant et basé sur les échanges entre les participants permet de faire un rappel des actions ou événements qui peuvent mettre en péril l’information avec laquelle votre organisation travaille. Mais surtout ces échanges au sein de vos équipes est aussi l'une des mesures de détection avant qu’un incident se matérialise! Ce type d’activité est la plus avantageuse sur le plan financier puisqu'elle ne demande que très peu d’investissement (un peu de temps "humain") et permet de maintenir une attention constante. Résultat ? Plus les employés en parlent, et plus votre mesure préventive est efficace : le capital humain !

mercredi 17 juin 2015

PRIORISER LES EFFORTS DE SENSIBILISATION DES EMPLOYÉS EN PLACE...

Christophe Jolivet, conseiller en gouvernance de la sécurité de l'information et créateur du support P4R4risque, rappelle l'importance d'une saine sensibilisation des ressources humaines en fonction des différentes phases de l'évolution de vos embauches. "On doit dénicher de bons futurs employés compétents et bien sur les sensibiliser à la sécurité de l'information lors de leur journée d’accueil tout autant que de maintenir un niveau de sensibilisation constant auprès des employés déjà en place et ainsi se prémunir contre un incident de sécurité imprévisible et aléatoire!"

Il vaut donc mieux, de prime abord, mettre les efforts sur le personnel en place - en mettant un programme de sensibilisation adapté à vos réalités organisationnelles, en rappelant votre politique et directives internes comme le permet P4r4risque, par exemple – mais surtout: en planifiant des ateliers de sensibilisation qui déclenchera les échanges entre les participants plutôt que de dépenser des fortunes dans l’acquisition d’applications web interactives, ennuyeuses et en bout de ligne inefficaces!

D'ailleurs, cette recommandation de « sensibiliser et former ses employés en place » s’applique à tout, pas seulement aux notions de sécurité de l’information!

mardi 16 juin 2015

NE PAS REMETTRE A PLUS TARD ...

N'attendez pas d'avoir atteint un niveau de maturité en sécurité de l’information acceptable pour implanter un programme de sensibilisation! "il faut perpétuellement sensibiliser ses employés, c’est la meilleure mesure préventive et la plus économique", rappelle Christophe Jolivet, conseiller en gouvernance de la sécurité de l'information et créateur du support P4R4risque. Par exemple, l'organisation qui aura atteint un niveau de maturité raisonnable ne devrait pas se dire "être enfin prête à investir dans le capital humain grâce à un programme de sensibilisation". Et si un incident de sécurité provenant de ressources humaines frappait à l'aube de votre objectif de maturité visée?

jeudi 19 février 2015

La cyberactivité

Cyberattaque : En 2014, le nombre d'incidents a augmenté de 48%. Depuis 2009, les incidents détectés ont augmenté de 66% par an, petit résumé en image:



Si vous souhaitez que j'ajoute d'autres exemples qui sont "trop gros" pour être oubliés... donnez les moi, svp.