Introduction à la Gestion des Risques en Sécurité
« Un bateau dans un port est en sécurité, mais ce n’est pas pour cela que les bateaux sont construits. » — William G.T. Shedd
Le risque est le concept qui devrait sous-tendre chaque décision prise pour défendre nos systèmes d’information. Il n’existe pas d’environnement sécurisé à 100 %. Tout environnement possède des vulnérabilités et des menaces. L’art de la gestion des risques consiste à les identifier, évaluer leur probabilité et leur impact, puis prendre les mesures appropriées pour maintenir le risque global à un niveau acceptable pour l’organisation.
1. Concepts fondamentaux de la gestion des risques
Définitions clés
Le risque (risk), dans le contexte de la sécurité, est la probabilité qu’une source de menace exploite une vulnérabilité, combinée à l’impact métier correspondant.
La gestion des risques (risk management — RM) est le processus qui consiste à :
- Identifier et évaluer les risques
- Les réduire à un niveau acceptable
- S’assurer qu’ils restent à ce niveau dans le temps
Les sept catégories de risques
Les risques auxquels une organisation fait face ne sont pas tous liés à l’informatique. Ils se répartissent en plusieurs catégories majeures :
| Catégorie | Description | Exemples |
|---|---|---|
| Dommages physiques | Destruction ou dégradation des équipements et installations | Incendie, inondation, vandalisme, perte d’alimentation, catastrophes naturelles |
| Interaction humaine | Actions ou inactions accidentelles ou intentionnelles | Erreurs de manipulation, sabotage, perturbation de la productivité |
| Défaillance d’équipement | Pannes matérielles | Pannes de systèmes, défaillances de périphériques |
| Attaques internes et externes | Actions malveillantes ciblant les systèmes | Piratage (hacking), cracking, cyberattaques |
| Mauvaise utilisation des données | Utilisation non autorisée ou inappropriée de l’information | Divulgation de secrets industriels, fraude, espionnage, vol |
| Perte de données | Fuite intentionnelle ou accidentelle d’information | Perte de données vers des parties non autorisées |
| Erreur applicative | Défauts dans les logiciels et applications | Erreurs de calcul, erreurs de saisie, défauts logiciels |
Les menaces doivent être identifiées, classifiées par catégorie et évaluées pour calculer leur potentiel de dommage. Le risque réel est difficile à mesurer, mais prioriser les risques potentiels par ordre de traitement est un objectif atteignable.
2. Gestion holistique des risques
Qui comprend vraiment la gestion des risques ? Malheureusement, pas assez de personnes — y compris au sein de la profession de la sécurité. Le problème : trop souvent, l’attention se concentre sur les applications, les équipements, les virus et le piratage. Bien que ces éléments doivent être considérés et pesés dans les processus de gestion des risques, ils ne sont que des pièces du puzzle global de la sécurité, pas son centre de gravité.
La sécurité est un enjeu métier (business issue). Les entreprises existent pour générer des revenus, pas uniquement pour être sécurisées. L’entreprise ne se soucie de la sécurité que si des risques potentiels menacent ses résultats financiers :
- Perte de réputation et de clientèle après la compromission d’une base de données
- Perte de milliers de dollars en coûts opérationnels à cause d’un ver informatique
- Perte d’informations propriétaires suite à un espionnage industriel réussi
- Perte d’informations confidentielles via une attaque d’ingénierie sociale
Il est essentiel que les professionnels de la sécurité comprennent ces menaces individuelles, mais il est encore plus important de savoir calculer le risque associé et de le relier aux objectifs métier (business drivers).
3. Les trois niveaux de la gestion des risques (NIST SP 800-39)
Pour gérer correctement les risques au sein d’une organisation, il faut les aborder de manière holistique, dans un contexte global. La publication spéciale NIST SP 800-39, Managing Information Security Risk, définit trois niveaux (tiers) de gestion des risques :
| Niveau | Vue | Préoccupation |
|---|---|---|
| Niveau 1 — Organisation | Vue d’ensemble | Risque à l’organisation comme un tout. Cadre les conversations et définit les paramètres importants comme le niveau de tolérance au risque. |
| Niveau 2 — Mission / Processus métier | Vue fonctionnelle | Risque aux fonctions majeures de l’organisation. Définit la criticité des flux d’information entre l’organisation et ses partenaires ou clients. |
| Niveau 3 — Systèmes d’information | Vue technique | Risque du point de vue des systèmes d’information. C’est là que se concentre la majorité du travail opérationnel, mais il doit être cohérent avec les niveaux supérieurs. |
Ces trois niveaux sont interdépendants. La gestion des risques commence par les décisions au niveau organisationnel, qui descendent vers les niveaux inférieurs. Les retours d’expérience sur les effets de ces décisions remontent la hiérarchie pour informer les prochaines décisions. Mener correctement la gestion des risques signifie avoir une compréhension holistique de votre organisation, des menaces auxquelles elle fait face, des contre-mesures à mettre en place, et un suivi continu pour s’assurer que le niveau de risque acceptable est maintenu.
4. La politique de gestion des risques des systèmes d’information (ISRM)
Une gestion des risques appropriée requiert un engagement fort des dirigeants, un processus documenté qui soutient la mission de l’organisation, une politique de gestion des risques des systèmes d’information (Information Systems Risk Management — ISRM) et une équipe ISRM dédiée.
La politique ISRM devrait être un sous-ensemble de la politique globale de gestion des risques — car les risques auxquels fait face une organisation vont au-delà des seuls enjeux de sécurité informatique. Elle doit être alignée sur les politiques de sécurité organisationnelles.
Les neuf éléments d’une politique ISRM
La politique ISRM doit traiter les points suivants :
- Les objectifs de l’équipe ISRM
- Le niveau de risque que l’organisation acceptera et ce qui est considéré comme un niveau acceptable
- Les processus formels d’identification des risques
- La connexion entre la politique ISRM et les processus de planification stratégique de l’organisation
- Les responsabilités relevant de l’ISRM et les rôles pour les remplir
- La correspondance des risques avec les contrôles internes
- L’approche pour modifier les comportements du personnel et l’allocation des ressources en réponse à l’analyse des risques
- La correspondance des risques avec les objectifs de performance et les budgets
- Les métriques et indicateurs de performance clés pour surveiller l’efficacité des contrôles
La politique ISRM fournit la fondation et la direction des processus et procédures de gestion des risques de sécurité de l’organisation. Elle doit indiquer comment l’équipe ISRM communique les informations sur les risques à la direction et comment elle exécute les décisions de mitigation.
5. L’équipe de gestion des risques
Chaque organisation est différente en taille, posture de sécurité, profil de menaces et budget. Certaines auront un seul individu responsable de l’ISRM, d’autres une équipe entière. L’objectif global est de s’assurer que l’organisation est protégée de la manière la plus rentable (cost-effective) possible.
Pour y parvenir, les dix composantes suivantes doivent être en place :
- Un niveau d’acceptation du risque établi et fourni par la direction
- Des processus et procédures d’évaluation des risques documentés
- Des procédures pour identifier et atténuer les risques
- Une allocation appropriée de ressources et de fonds par la direction
- Une formation de sensibilisation à la sécurité pour tout le personnel associé aux actifs informationnels
- La capacité de créer des équipes d’amélioration (ou de mitigation) dans des domaines spécifiques si nécessaire
- La correspondance des exigences légales et réglementaires avec les contrôles à implémenter
- Le développement de métriques et indicateurs de performance pour mesurer et gérer les différents types de risques
- La capacité d’identifier et d’évaluer de nouveaux risques à mesure que l’environnement et l’organisation évoluent
- L’intégration de l’ISRM avec le processus de contrôle des changements (change control) pour s’assurer que les changements n’introduisent pas de nouvelles vulnérabilités
6. Le processus de gestion des risques
Le NIST SP 800-39 décrit quatre composantes interdépendantes qui constituent le processus de gestion des risques :
1. Cadrer le risque (Frame Risk)
Le cadrage du risque définit le contexte dans lequel toutes les autres activités de gestion des risques se déroulent. Il répond aux questions fondamentales :
- Quelles sont nos hypothèses et contraintes ?
- Quelles sont les priorités organisationnelles ?
- Quelle est la tolérance au risque de la direction ?
2. Évaluer le risque (Assess Risk)
Avant de prendre toute mesure de mitigation, il faut d’abord évaluer le risque. C’est peut-être l’aspect le plus critique du processus : si l’évaluation des risques est précise, le reste du processus devient relativement simple.
3. Répondre au risque (Respond to Risk)
Une fois les devoirs faits, on sait ce qu’on devrait, doit et ne peut pas faire. On connaît les menaces, vulnérabilités et attaques auxquelles on fait face. Répondre au risque consiste à faire correspondre nos ressources limitées avec un ensemble priorisé de contrôles. Non seulement on atténue les risques significatifs, mais plus important encore, on peut communiquer à la direction quels risques on ne peut pas traiter par manque de ressources.
4. Surveiller le risque (Monitor Risk)
Quel que soit notre niveau de diligence, nous avons probablement manqué quelque chose, ou l’environnement a vraisemblablement changé — peut-être qu’une nouvelle source de menace a émergé, ou qu’un nouveau système a introduit de nouvelles vulnérabilités. Pour garder une longueur d’avance, il faut continuellement surveiller l’efficacité de nos contrôles par rapport aux risques pour lesquels ils ont été conçus.
Points clés à retenir
- Le risque = probabilité qu’une menace exploite une vulnérabilité × impact métier. Il n’existe pas d’environnement sécurisé à 100 %.
- Les risques se répartissent en 7 catégories : dommages physiques, interaction humaine, défaillance d’équipement, attaques, mauvaise utilisation des données, perte de données, erreurs applicatives.
- La gestion des risques doit être holistique — pas limitée aux aspects technologiques. La sécurité est un enjeu métier : le risque doit être relié aux objectifs business.
- Le NIST SP 800-39 définit 3 niveaux : Organisation (Niveau 1, tolérance au risque), Mission/Processus métier (Niveau 2, criticité des flux), Systèmes d’information (Niveau 3, risque technique).
- La politique ISRM est un sous-ensemble de la politique globale de gestion des risques et doit traiter 9 éléments essentiels (objectifs, niveau acceptable, processus, correspondance avec les contrôles, métriques, etc.).
- L’équipe ISRM nécessite 10 composantes pour fonctionner, dont le soutien de la direction, des procédures documentées et l’intégration avec le contrôle des changements.
- Le processus de gestion des risques comprend 4 étapes cycliques : Cadrer (Frame), Évaluer (Assess), Répondre (Respond), Surveiller (Monitor).
- L’étape la plus critique est l’évaluation : si elle est précise, le reste du processus est relativement simple.
Glossaire
| Risque (Risk) | Probabilité qu’une source de menace exploite une vulnérabilité, combinée à l’impact métier correspondant. |
| Gestion des risques (RM) | Processus d’identification, d’évaluation et de réduction des risques à un niveau acceptable, et de maintien de ce niveau dans le temps. |
| NIST SP 800-39 | Publication spéciale du NIST intitulée « Managing Information Security Risk » qui définit le cadre de gestion des risques en 3 niveaux et 4 composantes. |
| ISRM | Information Systems Risk Management — gestion des risques spécifique aux systèmes d’information, sous-ensemble de la gestion globale des risques de l’organisation. |
| Niveau de tolérance au risque | Quantité de risque qu’une organisation est prête à accepter, définie par la direction au Niveau 1 (organisationnel). |
| Frame Risk | Première composante du processus RM : définir le contexte (hypothèses, contraintes, priorités, tolérance au risque). |
| Assess Risk | Deuxième composante : identifier, analyser et mesurer les risques. Considérée comme l’étape la plus critique. |
| Respond to Risk | Troisième composante : faire correspondre les ressources limitées avec un ensemble priorisé de contrôles de sécurité. |
| Monitor Risk | Quatrième composante : surveiller continuellement l’efficacité des contrôles et détecter les changements dans l’environnement de menaces. |
| Cost-effective | Principe selon lequel la protection doit être assurée de la manière la plus rentable possible — le coût des contrôles ne doit pas dépasser la valeur de ce qu’ils protègent. |
| Change control | Processus de contrôle des changements, essentiel à intégrer avec l’ISRM pour s’assurer que les modifications ne créent pas de nouvelles vulnérabilités. |