Une méthode adaptée
Cette page est la version technique. Si vous cherchez ce que ça donne concrètement pour votre entreprise, les offres sont plus directes.
OSINT
Ce qu'un attaquant voit de vous
Passif : On cherche ce qui est déjà visible en sources ouvertes, sans jamais toucher au
système d'information. Aucune autorisation nécessaire.
Actif : cartographie réseau, analyse de site
web, identification de la stack technique, recherche de failles
connues.
La même logique s'applique à votre écosystème : voir l'exposition de vos partenaires avant qu'elle ne devienne votre problème.
Proportionner avant tout
C'est un principe fondamental au coeur de toute décision.
La démarche
s'articule autour de trois paramètres : la taille de l'organisation, sa maturité en
sécurité, et ce qu'elle a réellement à protéger.
En pratique : le nombre d'ateliers, la profondeur des livrables, le formalisme et le rythme des points d'étape varient. Une entreprise de 10 personnes sans équipe dédiée et un groupe de 2000 doté d'une DSI ne reçoivent pas le même traitement.
L'erreur courante est le cadre unique. Trop lourd, la petite structure abandonne. Trop léger, la grande n'y trouve pas matière à décider.
EBIOS Risk Manager, notre colonne vertébrale
Cinq ateliers, un format adapté. EBIOS Risk Manager, la référence publiée par l'ANSSI, structure la démarche en cinq ateliers : cadrage et socle de sécurité, sources de risque, scénarios stratégiques, scénarios opérationnels, traitement du risque. Une PME en phase initiale ne les parcourt pas tous dans leur intégralité : le cadrage et le socle de sécurité suffisent souvent à prioriser l'essentiel. Une ETI plus mature peut aller jusqu'aux scénarios construits et à la probabilité réelle de chaque risque.
Le plan d'action, trois axes. Gouvernance : qui décide, qui porte quelle responsabilité, quelles procédures courtes. Technique : durcissement, authentification forte, segmentation réseau, sauvegardes réellement testées. Humain : formation et réflexes quotidiens.
L'ordre technique appliqué est constant. Réduire la surface d'attaque et durcir d'abord. Configurer de manière sécurisée par défaut ensuite. Acheter des produits de sécurité en dernier. Un outil que personne ne supervise n'apporte aucune valeur, il donne seulement l'illusion d'être protégé.
Les résultats sont présentés de vive voix avant remise du document écrit. Jamais l'inverse.
ISO 27001 comme boussole
Pas besoin de suivre les 143 exigences et les 93 mesures de la norme à la lettre pour progresser sérieusement. Elle sert de boussole, pas d'objectif en soi. Si vous ne visez jamais la certification, ce choix reste le bon format pour votre taille.
Si vous décidez un jour d'être certifié, le travail déjà fait n'est pas perdu, il sert de socle. ICCForge accompagne la démarche jusqu'à l'audit, seul l'organisme accrédité délivre la certification elle-même.
NIS2, en fil conducteur
Le texte français qui transpose NIS2, la loi Résilience, est encore en
cours d'adoption. Le Sénat l'a votée, l'Assemblée nationale l'examine.
Rien n'est promulgué à ce jour.
Il est cependant préférable d'anticiper son adoption.
La directive engage la responsabilité personnelle du dirigeant, pas seulement celle de
l'entreprise.
Dès 50 salariés ou 10
millions d'euros de chiffre d'affaires, l'entreprise sera concernée par ce texte.
Ce que ça implique concrètement.
Questions fréquentes
- Comment la démarche s'adapte-t-elle à la taille de l'entreprise ?
- Le format est calé sur la taille, la maturité et ce qu'il y a à protéger. Nombre d'ateliers, profondeur des livrables, formalisme et rythme varient.
- Que peut voir un attaquant sur mon entreprise ?
- En passif, uniquement des sources publiques. En actif, sous autorisation écrite, une lecture plus poussée : cartographie réseau, stack technique, failles connues.
- Faut-il faire les cinq ateliers EBIOS RM dans une PME ?
- Non. Un format resserré est mieux dimensionné, avec une passerelle vers la suite si la maturité progresse. Dans une ETI structurée, le cycle complet peut au contraire être pertinent.
- Réalisez-vous des scans ou des tests d'intrusion ?
- La phase passive n'émet aucun scan. Un audit de vulnérabilités actif, sous autorisation écrite, va plus loin sans être un test d'intrusion complet.
- Certifiez-vous ISO 27001 ?
- Oui, j'accompagne toute la démarche, de la mise en œuvre jusqu'à l'audit.
- Accompagnez-vous la mise en conformité NIS2 ?
- NIS2 sert de fil conducteur même en amont d'une obligation directe, parce que la responsabilité du dirigeant est personnellement engagée.