L'expert en sécurité
informatique

Audit de sécurité

Les audits de sécurité permettent d'établir une cartographie complète des vulnérabilités de votre système d'information.

 

Les audits de sécurité permettent aussi :

  • d'organiser le travail de vos équipes
  • d'optimiser vos investissements financiers et humains.

NBS System pratique des audits de securité collaboratifs, le facteur humain est donc intégré aux processus d'analyse.


les audit de sécurité complets intègrent

- L'aspect sécurité logique

- L'aspect physique

- L'aspect organisationnel

- Prestation associée -
Audit sécurité complet
  • L'audit de sécurité Logique (voir ci contre).
  • L'audit de sécurité Physique (salle machine aux normes, présences de dispositifs de contrôle d'accès, système anti incendies …)
  • L'audit de sécurité des Couvertures (couverture assurance, garanties du matériel, risques juridiques etc...)
  • L'audit de sécurité des Procédures (Sauvegardes, Gestion des login/pass, PRA ...)
Audit de sécurité Logique
  • L'audit de sécurité des liaisons et accès externes (Liaisons, routeurs, VPN...)
  • L'audit de sécurité de la DMZ et des services visibles sur Internet
  • L'audit de sécurité de l'infrastructure réseau
  • L'audit de sécurité du LAN et de ses serveurs

Audit de sécurité

Pour aller plus loin

L’audit de sécurité est une démarche collaborative visant l’exhaustivité. Elle est moins réaliste qu’un test d'intrusion mais permet en contrepartie de passer méthodiquement en revue tout le réseau et chacun de ses composants en détail. De surcroît son aspect collaboratif permet aux personnes travaillant dans l’entreprise de s’imprégner des connaissances de nos experts le temps de leur mission et de leur poser nombre de questions.

Audit de sécurité Technique

Audit de sécurité des serveurs

  • Mise à jour, vulnérabilités classiques
  • Respect des politiques de mots de passe
  • Contrôle des accès à distance (filtrage)
  • Contrôle sur les élévations de privilèges
  • Fuites d'informations (techniques/métier) en local, à partir de profils non privilégiés

Audit niveau de sécurité des postes de travail

  • Audit du niveau de sécurité globale (Niveau de cohérence des OS, patchs et mises à jour)
  • Résistances aux attaques par ingénierie sociale. Firewall personnels et/ou HIPS, exfiltration de données

Audit de sécurité des flux réseaux (les flux critiques sont-ils chiffrés, évaluer les risques d’écoute par exemple)

  • Recensement et évaluation de la criticité des flux non chiffrés présents (accès à distance type Telnet, mais aussi applicatif comme du HTTP par exemple)
  • Vérification de l'impact des attaques man in the middle sur les protocoles chiffrés, évaluation de la solidité des chiffrements, gestion des certificats et cryptographie asymétrique

Audit de sécurité Organisationnel

Audit de la PSSI

  • Audit de la PSSI sous forme de document déjà réalisé
  • Audit de la PSSI sous forme de règles non formalisées

Audit de sécurité concernant l’exfiltration des données (connexions sortantes et canaux cachés)

  • Traçabilité et Marquage de l'information
  • Connexions sortantes
  • Périphériques amovibles

Segmentation de la donnée sur les serveurs de fichiers ou sur certaines applications à forte connotation métier (qui a accès à quoi ? et dans quelle mesure ces accès sont légitimes)

  • Applications métier : Perméabilité entre les différents profils
  • Serveurs de fichiers (Windows), Groupes, ACL et segmentation de l'information
  • Les échanges de données sont ils correctement effectués ou sont ils trop laxistes

Traçabilité des événements (accès aux données par ex)

  • Présence de logs, niveau de détail et pertinence
  • Sauvegarde des logs et intégrité de ceux-ci
  • Capture d'information par des éléments réseaux autres que ceux qui contiennent l'information (par exemple en cas de compromission avancé cela permet d'avoir une meilleure garantie de l'intégrité des logs)

Audit/Vérification PCA/PRA

  • Vérification de la fréquence, et de l'intégrité des sauvegardes. Vérification de la cohérence des données sauvegardées
  • Simulation de mise en situation réelle du PRA/PCA, réplication sur les serveurs de secours, et évaluation du temps de remise en services réel

Audit de sécurité « théorique » de l’architecture et/ou des choix technologiques

Audit de sécurité des applicatifs internes

Audit de sécurité des applicatifs internes et développements internes (intranet par exemple, ou autre logiciels réalisés/maintenus en interne)

  • Test applicatif sur les logiciels internes (intrusif non exhaustif)
  • Audit de sécurité du code source des logiciels internes (vulnérabilités classiques : buffer Overflow, injection SQL, XSS, mais aussi chiffrement, authentification, bugs algorithmiques)

Audit de sécurité Physique

Contrôle d’accès

  • Accès aux bâtiments
  • Archivage des mouvements
  • Gestion de droits d’accès et authentification

Surveillance

  • Vidéosurveillance
  • Remonté de logs et système alertes
  • Protection contre le vol

Protection physique, Normes, PCA-PRA

  • Audit de sécurité des salles machines (climatisation, électricité, redondance, système anti incendie)
  • Système de sauvegardes (avec rotation, tests, externalisation)
  • Création ou audit & tests de vos PCA et PRA
 


Bon à savoir :
L'audit de sécurité peut être "ouvert" en whitebox avec mise à disposition des accréditations ou des sources, ou "fermé" en blackbox. En sécurité informatique, comme ailleurs, la confiance n'exclue le contrôle. Le cadre légal français est très précis en sécurité informatique et la formation sécurité permet à tous de comprendre ses droits et devoirs. Une fois l'audit de sécurité réalisé, les rapports permettent aux acteurs locaux de corriger les différents points soulevés. La formation en sécurité informatique pour le RSSI permet de faire monter un collaborateur en compétence afin qu'il occupe ce poste. Le test d'intrusion, qu'il soit externe ou interne, permet de vérifier son niveau réel d'exposition face à des personnes qui seraient mal intentionnées. La GMAO permet la gestion de la plannification, des TT, des opérations curatives et préventives, la gestion des stocks etc...
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.