Gouvernance
Notre approche

Audit organisationnel
L’audit organisationnel est réalisé conformément à la norme ISO 27001. Il couvre ainsi l’ensemble des chapitres de la norme tels que :
- Politiques de sécurité de l'information
- Organisation de la sécurité de l'information
- Sécurité liée aux ressources humaines
- Gestion des actifs
- Contrôle d'accès
- Cryptographie
- Sécurité physique et environnementale
- Sécurité liée à l'exploitation
- Sécurité des communications
- Acquisition, développement et maintenance des systèmes d'information
- Relations avec les fournisseurs
- Gestion des incidents liés à la sécurité de l'information
- Aspects de la sécurité de l'information dans la gestion de la continuité d'activité
- Conformité
Audit technique de la sécurité SI
L’audit technique couvre plusieurs volets :
- Tests d’intrusion en aveugle
Il s’agit de mener des simulations sans informations au préalable à partir de l’externe. Pour y parvenir nous nous mettons dans la peau d’un hacker qui ne connaît rien du SI de l’organisation cible sauf son nom et d’essayer d’aller le plus loin possible.
- Tests d’intrusion internes
A travers les tests internes, nous allons devoir simuler des attaques à partir de l’interne pour savoir jusqu’à quel point un utilisateur, certes qui a un accès légitime au système, peut aller. Plusieurs scénarios doivent être explorés à travers ces tests. Il s’agit notamment de :
- Détournement des mécanismes d’authentification sur les applications métiers
- Audit d’étanchéité sur les applications critiques
- Ecoute réseau
- Captation des messages
- Usurpation des identités
- Dénis d’accès
- Gagner en privilège
Audit d'architecture
Audit de configuration
Audit poste de travail
Plan d'actions
L’audit organisationnel et technique de la sécurité permettront à l’équipe CERTIM d’élaborer un plan d’actions détaillé et d’identifier les différents chantiers de sécurité sur le court, moyen et long terme.

Add new comment