|

Repondre aux Risques : Strategies et Controles

Vous avez identifie vos actifs, repere les menaces et evalue les risques. Et maintenant ? Tout ce travail d’analyse ne sert a rien si vous ne prenez pas de decision concrete. Face a chaque risque identifie, une organisation doit choisir une strategie de reponse : le transferer, l’eviter, le reduire ou l’accepter. Mais ce n’est que le debut. Il faut ensuite selectionner les bons controles, comprendre la difference entre risque total et risque residuel, et deployer une defense en profondeur qui combine controles administratifs, techniques et physiques. Cet article vous guide a travers tout le processus, des strategies de reponse jusqu’a l’evaluation de l’efficacite de vos controles.

1. Les quatre strategies de reponse aux risques

Une fois que vous connaissez le niveau de risque total et residuel auquel vous faites face, il faut decider comment le traiter. Il n’existe pas de recette universelle : chaque situation est differente, et la bonne strategie depend du contexte metier, du budget disponible et de l’appetit pour le risque de votre organisation. Il y a fondamentalement quatre facons de reagir face a un risque.

Transferer le risque

Transferer un risque, c’est confier la charge financiere a un tiers. L’exemple le plus courant est l’assurance : si votre organisation estime que le risque total est trop eleve pour etre assume seule, elle peut souscrire une police d’assurance. En cas de sinistre, c’est la compagnie d’assurance qui supporte une partie des pertes. Attention toutefois : l’assurance transfere le cout financier, mais pas la responsabilite legale ni l’impact sur la reputation. Si vos donnees clients sont compromises, vos clients ne blameront pas votre assureur.

D’autres formes de transfert existent : l’externalisation d’un service a un prestataire specialise (hebergement cloud, gestion de la securite), ou l’inclusion de clauses de responsabilite dans les contrats avec des fournisseurs. Dans tous les cas, il est essentiel de bien definir contractuellement qui assume quoi.

Eviter le risque

Eviter un risque signifie tout simplement supprimer l’activite qui l’introduit. Prenons un exemple concret : si votre entreprise autorise la messagerie instantanee mais que les risques associes (fuite de donnees, malware, shadow IT) sont juges trop eleves et qu’il n’y a pas de besoin metier suffisamment fort pour justifier ce service, vous pouvez decider de l’interdire purement et simplement. Plus de messagerie instantanee, plus de risque associe.

L’evitement est la strategie la plus radicale, et elle n’est pas toujours applicable. Si l’activite risquee est indispensable au fonctionnement de l’entreprise, l’eviter n’est pas une option realiste. Dans ce cas, il faut se tourner vers d’autres strategies.

Attenuer le risque (mitigation)

L’attenuation consiste a reduire le risque a un niveau acceptable pour permettre a l’activite de continuer. C’est la strategie la plus courante en securite de l’information. Concretement, il s’agit de mettre en place des controles de securite : installer un pare-feu, deployer un systeme de detection d’intrusion, former les employes a la securite, mettre en oeuvre du chiffrement, etc.

L’objectif n’est pas d’eliminer completement le risque (c’est impossible), mais de le ramener a un seuil que l’organisation juge acceptable. Le choix des controles depend d’une analyse cout/benefice rigoureuse, dont nous parlerons plus loin.

Accepter le risque

Accepter un risque, c’est reconnaitre qu’il existe, comprendre ses consequences potentielles, et decider deliberement de ne rien faire. Cette decision se justifie generalement lorsque le cout de la contre-mesure depasse la perte potentielle, ou lorsque les probabilites sont jugees suffisamment faibles.

Il y a toutefois un piege courant : dans la pratique, beaucoup de personnes dans les organisations acceptent des risques sans vraiment les comprendre. La direction se concentre sur ses objectifs metier et considere la securite comme un frein. Cette acceptation par defaut, sans analyse reelle, est dangereuse. L’acceptation doit etre une decision eclairee, documentee, prise par les personnes autorisees, et non un manque de vigilance deguise.

L’acceptation doit aussi prendre en compte la visibilite de la decision. Si vous decidez de ne pas proteger les prenoms de vos clients (parce que la loi ne l’exige pas), mais que ces donnees sont exposees lors d’un incident, l’impact sur votre reputation peut etre bien reel, meme si vous etiez techniquement en conformite. La perception des clients compte autant que la realite juridique.

2. Risque total vs risque residuel

Un concept fondamental a maitriser pour le CISSP est la distinction entre risque total et risque residuel. Pourquoi une organisation met-elle en place des contre-mesures ? Pour ramener son risque global a un niveau acceptable. Aucun systeme, aucun environnement n’est securise a 100 %. Il reste toujours un risque apres l’implementation des controles : c’est le risque residuel.

Le risque total (total risk) correspond au risque que l’organisation encourt si elle ne deploie aucune mesure de protection. C’est le risque brut, non traite. Le risque residuel (residual risk) est ce qu’il reste apres avoir mis en place les contre-mesures. Voici les formules conceptuelles a retenir :

menaces x vulnerabilites x valeur de l’actif = risque total

(menaces x vulnerabilites x valeur de l’actif) x ecart de controle = risque residuel

Ou plus simplement :

risque total – contre-mesures = risque residuel

EXAM TIP Ces formules ne sont pas des equations mathematiques a resoudre avec des chiffres. Elles sont conceptuelles : elles illustrent la relation entre les differents elements qui composent le risque. Aucune multiplication reelle n’a lieu. C’est une facon de comprendre comment le risque total et le risque residuel sont lies.

Lors d’une evaluation des risques, on identifie les menaces et les vulnerabilites. La probabilite qu’une vulnerabilite soit exploitee, multipliee par la valeur de l’actif concerne, donne le risque total. Une fois que les contre-mesures sont en place, l’ecart de controle (ce que le controle ne peut pas couvrir) determine le risque residuel. Puisqu’aucune organisation ne peut eliminer toutes les menaces, il y aura toujours un risque residuel. La question cle est : quel niveau de risque residuel votre organisation est-elle prete a accepter ?

3. Selection et implementation des contre-mesures

Les contre-mesures (aussi appelees controles, mecanismes de protection ou mesures de securite — ces termes sont interchangeables) sont les moyens par lesquels nous reduisons les risques specifiques a des niveaux acceptables. Le choix d’une contre-mesure ne se fait pas au hasard : il doit etre justifie par une analyse cout/benefice solide.

L’analyse cout/benefice

Un controle de securite doit avoir du sens sur le plan economique : son benefice doit depasser son cout. La formule couramment utilisee pour evaluer la valeur d’un controle est :

(ALE avant le controle) – (ALE apres le controle) – (cout annuel du controle) = valeur du controle pour l’organisation

Prenons un exemple concret. Imaginons que la menace d’un pirate mettant hors service votre serveur web represente un ALE de 12 000 $ (avant tout controle). Vous envisagez d’installer un pare-feu dont le cout apres implementation est de 3 000 $, et dont la maintenance annuelle coute 650 $. Avec ce pare-feu, le nouvel ALE tombe a 3 000 $. La valeur de ce controle est donc :

12 000 $ - 3 000 $ - 650 $ = 8 350 $ de valeur nette par an

L’investissement est largement justifie. Mais attention : le cout reel d’une contre-mesure va bien au-dela du prix d’achat.

Le vrai cout d’une contre-mesure

Beaucoup d’organisations font l’erreur de ne considerer que le prix d’achat du produit. En realite, le cout total d’un controle inclut de nombreux elements souvent sous-estimes :

  • Cout du produit et licences
  • Conception et planification
  • Implementation (installation, configuration, integration)
  • Modifications de l’environnement (physiques et logiques)
  • Compatibilite avec les autres controles en place
  • Maintenance (mises a jour, correctifs, support)
  • Tests (validation, verification)
  • Reparation, remplacement et montees en version
  • Exploitation et support quotidien
  • Impact sur la productivite des utilisateurs
  • Abonnements et renouvellements
  • Heures supplementaires du personnel pour la surveillance et la gestion des alertes

Un exemple parlant : une organisation achete un systeme de detection d’intrusion (IDS) a 5 500 $. Cout total ? Certainement pas 5 500 $. Il faut ajouter les tests en environnement isole, l’installation du logiciel de supervision, la configuration des sondes, la reconfiguration des routeurs, la formation du personnel, la constitution de la base de signatures, les simulations d’attaque. Sans compter l’equipement supplementaire (smartphones pour les alertes), le temps de reponse aux fausses alertes, les correctifs du fournisseur, et l’impact potentiel sur les performances reseau. Dans cet exemple, le cout reel atteint 36 000 $ — soit plus de six fois le prix d’achat initial. Si le risque que vous tentez de couvrir ne represente que 9 000 $ d’ALE, vous avez depasse votre budget de 300 %.

EXAM TIP Rappelez-vous que l’ALE (Annual Loss Expectancy) a deux composantes : le SLE (Single Loss Expectancy) et l’ARO (Annualized Rate of Occurrence). Un controle peut agir sur l’un ou l’autre, ou les deux : soit il reduit le cout unitaire d’un incident, soit il en reduit la frequence.

4. Types de controles

Jusqu’ici nous avons parle de pare-feu et de systemes de detection d’intrusion, mais les controles de securite vont bien au-dela. Ils se classent selon deux axes : leur categorie (ce qu’ils sont) et leur type fonctionnel (ce qu’ils font).

Les trois categories de controles

Chaque controle appartient a l’une de ces trois categories :

Controles administratifs
Aussi appeles « controles doux » (soft controls) parce qu’ils sont orientes gestion plutot que technologie. Ce sont les politiques de securite, la documentation, la gestion des risques, la securite du personnel, la formation et la sensibilisation. Par exemple, une politique qui exige la rotation des postes tous les six mois est un controle administratif.
Controles techniques
Aussi appeles controles logiques. Ce sont les composants logiciels et materiels qui protegent les systemes : pare-feu, chiffrement, systemes de detection d’intrusion (IDS), systemes de prevention d’intrusion (IPS), antimalware, listes de controle d’acces (ACL), mecanismes d’authentification. Ce sont les controles que les professionnels de l’informatique connaissent le mieux.
Controles physiques
Ce sont les elements tangibles qui protegent les installations, le personnel et les ressources : agents de securite, clotures, serrures, eclairage, cameras de surveillance (CCTV), portes de securite (mantraps). Un cable antivol sur un ordinateur portable est un controle physique.

Les six types fonctionnels de controles

Au-dela de leur categorie, les controles se distinguent par leur fonction, c’est-a-dire ce qu’ils sont censes accomplir. Il existe six types fonctionnels :

Type Objectif Exemple
Preventif Empecher un incident de se produire Pare-feu, controle d’acces, formation
Detectif Identifier les activites d’un incident et reperer un intrus IDS, journaux d’audit, detecteurs de mouvement
Correctif Reparer les composants ou systemes apres un incident Images systeme, correctifs logiciels
Dissuasif Decourager un attaquant potentiel Clotures, eclairage, panneaux d’avertissement
De recuperation Remettre l’environnement en etat de fonctionnement normal Sauvegardes, site de reprise, plan de continuite
Compensatoire Fournir une alternative quand le controle principal n’est pas applicable Cloture au lieu d’un agent de securite, proxy au lieu d’un pare-feu

Un point important a comprendre : un meme controle peut remplir plusieurs fonctions selon le contexte. Prenons les cameras de surveillance. Leur fonction principale est detective (elles enregistrent ce qui se passe). Mais si elles sont bien visibles, elles jouent aussi un role dissuasif. Et si un operateur les surveille en temps reel, elles peuvent meme servir de controle preventif (en permettant d’intervenir avant qu’un incident ne se produise).

Pour l’examen CISSP, concentrez-vous sur la fonction principale de chaque controle. Un pare-feu bloque le trafic non autorise : c’est un controle preventif. Les journaux d’audit enregistrent les evenements apres coup : c’est un controle detectif. Un systeme de sauvegarde permet de restaurer des donnees : c’est un controle de recuperation.

Controles preventifs detailles

Les controles preventifs meritent une attention particuliere car ils constituent la premiere ligne de defense. Voici comment ils se declinent dans chaque categorie :

Categorie Exemples de controles preventifs
Administratif Politiques et procedures, verification des antecedents a l’embauche, processus de fin de contrat, classification des donnees, sensibilisation a la securite
Physique Badges et cartes d’acces, agents de securite, chiens, clotures, serrures, sas de securite (mantraps)
Technique Mots de passe et biometrie, chiffrement, protocoles securises, pare-feu, IPS, antimalware, listes de controle d’acces

La complementarite des controles

En pratique, les controles preventifs, detectifs et correctifs fonctionnent en synergie. Ce que vous ne pouvez pas prevenir, vous devez etre en mesure de le detecter. Et ce que vous detectez comme non prevenu, vous devez etre capable de le corriger pour eviter que cela ne se reproduise. Ces trois types de controles forment un cycle continu de protection.

5. Defense en profondeur

Le concept de defense en profondeur (defense-in-depth) est l’utilisation coordonnee de multiples controles de securite organises en couches. L’idee est simple mais puissante : si un attaquant parvient a franchir une couche de protection, il se retrouve face a une autre, puis une autre encore. Plus l’actif est sensible, plus les couches de protection doivent etre nombreuses.

Un systeme de defense en profondeur reduit la probabilite de penetration et de compromission reussies, parce qu’un attaquant devrait franchir plusieurs types de mecanismes de protection differents avant d’atteindre les actifs critiques.

Prenons l’exemple d’une entreprise qui protege sa salle serveurs. La defense en profondeur pourrait inclure : une cloture autour du batiment (controle physique dissuasif), des portes verrouillees (preventif physique), des cameras de surveillance (detectif physique), un sas de securite a l’entree de la salle serveurs (preventif physique), un systeme de controle d’acces par badge (preventif technique), des pare-feu sur le reseau (preventif technique), un IDS (detectif technique), du chiffrement sur les donnees sensibles (preventif technique), et des politiques de securite claires (preventif administratif). Chaque couche ajoute un obstacle supplementaire pour l’attaquant.

6. Matrice complete des controles

Pour visualiser comment les categories et les types fonctionnels se croisent, voici la matrice complete des controles de securite. Elle illustre comment chaque mecanisme de protection peut etre classe selon ces deux axes :

Type de controle Preventif Detectif Correctif Dissuasif Recuperation Compensatoire
Physique
Serrures X
Badges X
Agent de securite X X X X
Clotures X
Detecteurs mouvement X
Site de secours X X
Administratif
Politique securite X X
Supervision/audit X X
Separation taches X
Rotation postes X X
Sensibilisation X
Technique
ACL X
Chiffrement X
Journaux audit X
IDS X
Antimalware X X
Images systeme X
Sauvegardes X

7. Evaluation des controles

Deployer des controles ne suffit pas. Il faut s’assurer qu’ils fonctionnent correctement et qu’ils atteignent leur objectif. L’evaluation des controles repose sur deux concepts complementaires : la verification et la validation.

Verification

La verification repond a la question : « Le controle est-il correctement implemente ? » En d’autres termes, est-ce que ce qui a ete deploye correspond bien a ce qui etait prevu ? Prenons un exemple : vous investissez dans un nouveau pare-feu de derniere generation. Vous l’installez, vous configurez les regles de filtrage… mais vous oubliez de changer le mot de passe administrateur par defaut. Un attaquant se connecte, modifie les regles, et ouvre une breche. Le controle technique etait bon, mais son implementation etait defaillante.

Un autre exemple : votre politique de securite exige que chaque personne dans le batiment porte un badge d’identification visible. L’intention est bonne, la politique est implementee, et pendant les premieres semaines, tout le monde s’y conforme. Puis, apres quelques semaines, les employes cessent de verifier les badges des autres. Un controle operationnel (la politique de badges) est en place mais ne fonctionne pas comme prevu. La verification detecterait ce probleme en effectuant des tests concrets, comme envoyer des personnes sans badge dans les locaux pour voir si elles sont interpellees.

Validation

La validation va plus loin : elle repond a la question « Avons-nous deploye le bon controle ? » Un controle peut etre parfaitement implemente mais ne pas atteindre l’objectif pour lequel il a ete choisi. Imaginons que vous installez des capteurs de temperature dans votre datacenter pour prevenir les pannes materielles dues a la surchauffe. Les capteurs fonctionnent parfaitement et declenchent des alertes des que la temperature depasse le seuil. Mais si les alertes se declenchent constamment parce que votre climatisation est sous-dimensionnee, le controle ne resout pas le probleme sous-jacent. Il fonctionne, mais il ne reduit pas le risque de panne materielle.

EXAM TIP Pour distinguer facilement verification et validation : la verification repond a « Le controle est-il bien implemente ? » tandis que la validation repond a « Est-ce le bon controle ? » La verification porte sur l’execution, la validation sur la pertinence.

Caracteristiques d’un bon controle

Lors de la selection d’un controle de securite, certains attributs sont plus souhaitables que d’autres. Un controle ideal devrait etre :

  • Modulaire : peut etre installe ou retire sans affecter les autres mecanismes
  • Uniforme : applique un niveau de securite standardise a tous les elements qu’il protege
  • Configurable : permet a un administrateur de modifier les restrictions si necessaire
  • Par defaut au moindre privilege : installe avec les permissions minimales, pas avec un acces total pour tous
  • Independant : un seul controle peut proteger plusieurs actifs, et un actif peut etre protege par plusieurs controles
  • Transparent pour l’utilisateur : n’interfere pas inutilement avec le travail quotidien
  • Facilement evoluable : les mises a jour se font sans rupture majeure
  • Auditable : fournit des journaux a differents niveaux de detail
  • Testable : peut etre evalue dans differents environnements et scenarios
  • Sans compromission : n’introduit pas de portes derobees ou de canaux caches

8. Securite et vie privee : un equilibre delicat

L’implementation de controles de securite doit aussi tenir compte des implications en matiere de vie privee. C’est un equilibre delicat : les mesures de securite les plus efficaces peuvent parfois entrer en conflit avec les droits a la vie privee des employes.

Prenons un scenario courant : votre organisation autorise les employes a utiliser les ressources de l’entreprise a des fins personnelles pendant les pauses (navigation web, messagerie personnelle). Parallelement, vous avez deploye des proxies TLS qui dechiffrent tout le trafic reseau pour detecter les menaces et empecher les fuites de donnees. Si un employe consulte sa messagerie medicale personnelle pendant sa pause et que le contenu est intercepte par un analyste securite, cela souleve un probleme serieux de violation de la vie privee — meme si le controle technique est parfaitement justifie du point de vue securite.

Ce type de conflit est reel et doit etre anticipe. Si votre organisation a un responsable de la protection des donnees (DPO), cette personne doit participer au processus de selection et d’implementation des controles pour s’assurer qu’ils ne violent pas de maniere disproportionnee la vie privee des employes ou des clients.

Points cles a retenir

  • Face a un risque identifie, quatre strategies sont possibles : transferer (assurance, sous-traitance), eviter (supprimer l’activite), attenuer (mettre en place des controles) ou accepter (decision deliberee et documentee de ne rien faire).
  • Le risque total est le risque sans aucun controle ; le risque residuel est ce qui reste apres leur implementation. Aucun environnement n’est securise a 100 %.
  • La formule conceptuelle : menaces x vulnerabilites x valeur de l’actif = risque total. Ces formules sont conceptuelles, pas mathematiques.
  • Le cout reel d’une contre-mesure va bien au-dela du prix d’achat : il inclut implementation, maintenance, tests, formation, impact productivite.
  • Les controles se classent en trois categories (administratif, technique, physique) et six types fonctionnels (preventif, detectif, correctif, dissuasif, recuperation, compensatoire).
  • La defense en profondeur superpose plusieurs couches de controles pour qu’un attaquant doive franchir multiple barrieres.
  • L’evaluation des controles combine la verification (« est-il bien implemente ? ») et la validation (« est-ce le bon controle ? »).
  • Les controles de securite doivent etre equilibres avec les exigences de vie privee pour eviter les violations disproportionnees.

Publications similaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *