Skip to main content

Gouvernance

CERTIM dispose d’une d’expérience riche et varié en matière d'audit de sécurité. Des tests d’intrusion externes jusqu’à l’audit de code applicatif, en passant par les tests d’intrusion internes, l’audit des configurations, l’audit d’architecture de sécurité, l’audit de sécurité de poste de travail et l’audit organisationnel de sécurité, l’équipe CERTIM est en mesure d’évaluer les différentes dimensions de la sécurité de l’information, et ce, en se basant sur les standards et référentiels internationalement reconnus.
 

Notre approche

Pour une mission classique d’audit de sécurité global, notre approche s’articule autour des étapes suivantes :
 

Audit organisationnel

L’audit organisationnel est réalisé conformément à la norme ISO 27001. Il couvre ainsi l’ensemble des chapitres de la norme tels que :

  • Politiques de sécurité de l'information
  • Organisation de la sécurité de l'information
  • Sécurité liée aux ressources humaines
  • Gestion des actifs
  • Contrôle d'accès
  • Cryptographie
  • Sécurité physique et environnementale
  • Sécurité liée à l'exploitation
  • Sécurité des communications
  • Acquisition, développement et maintenance des systèmes d'information
  • Relations avec les fournisseurs
  • Gestion des incidents liés à la sécurité de l'information
  • Aspects de la sécurité de l'information dans la gestion de la continuité d'activité
  • Conformité
 

Audit technique de la sécurité SI

 

L’audit technique couvre plusieurs volets :

 
- Tests d’intrusion en aveugle

Il s’agit de mener des simulations sans informations au préalable à partir de l’externe. Pour y parvenir nous nous mettons dans la peau d’un hacker qui ne connaît rien du SI de l’organisation cible sauf son nom et d’essayer d’aller le plus loin possible.

- Tests d’intrusion internes

A travers les tests internes, nous allons devoir simuler des attaques à partir de l’interne pour savoir jusqu’à quel point un utilisateur, certes qui a un accès légitime au système, peut aller. Plusieurs scénarios doivent être explorés à travers ces tests. Il s’agit notamment de :

  • Détournement des mécanismes d’authentification sur les applications métiers
  • Audit d’étanchéité sur les applications critiques
  • Ecoute réseau
  • Captation des messages
  • Usurpation des identités
  • Dénis d’accès
  • Gagner en privilège
 
Audit d'architecture
A travers l’audit d’architecture, l’équipe CERTIM examinera le positionnement des différents dispositifs de sécurité au niveau de l’architecture ainsi que la stratégie de sécurité sur les périmètres internes et externes mise en place. Au terme de cette analyse, un design d’architecture de sécurité réseau sera remis, et ce, en tenant compte des failles de sécurité identifiées, du dimensionnement du réseau ainsi que des nouvelles menaces auxquelles l’organisation cible devrait faire face.
 
Audit de configuration
Il s’agit de revoir les configurations des dispositifs de sécurité et de les examiner en fonction des meilleures pratiques dans le domaine.
 
Audit poste de travail
Il s’agit d’auditer la sécurité du poste de travail en conformité avec les meilleures pratiques dans le domaine.
 

Plan d'actions

L’audit organisationnel et technique de la sécurité permettront à l’équipe CERTIM d’élaborer un plan d’actions détaillé et d’identifier les différents chantiers de sécurité sur le court, moyen et long terme.

Add new comment

Restricted HTML

  • You can align images (data-align="center"), but also videos, blockquotes, and so on.
  • You can caption images (data-caption="Text"), but also videos, blockquotes, and so on.