L'expert en sécurité
informatique

Audit de sécurité informatique

Les audits de sécurité informatique permettent d'établir une cartographie complète des vulnérabilités de votre système d'information.

 

Les audits de sécurité permettent aussi :

  • d'organiser le travail de vos équipes
  • d'optimiser vos investissements financiers et humains.

NBS System pratique des audits de securité collaboratifs, le facteur humain est donc intégré aux processus d'analyse.

L'audit de sécurité informatique complet intègre

- L'aspect sécurité logique
- L'aspect physique
- L'aspect organisationnel

- Prestation associée -

Audit sécurité informatique complet

  • L'audit de sécurité Logique (voir ci contre).
  • L'audit de sécurité Physique (salle machine aux normes, présences de dispositifs de contrôle d'accès, système anti incendies …)
  • L'audit de sécurité des Couvertures (couverture assurance, garanties du matériel, risques juridiques etc...)
  • L'audit de sécurité des Procédures (Sauvegardes, Gestion des login/pass, PRA ...)

Audit de sécurité Logique

  • L'audit de sécurité des liaisons et accès externes (Liaisons, routeurs, VPN...)
  • L'audit de sécurité de la DMZ et des services visibles sur Internet
  • L'audit de sécurité de l'infrastructure réseau
  • L'audit de sécurité du LAN et de ses serveurs

Audit de sécurité

Pour aller plus loin

L'audit de sécurité est une démarche collaborative visant l'exhaustivité. Elle est moins réaliste qu'un test d'intrusion mais permet en contrepartie de passer méthodiquement en revue tout le réseau et chacun de ses composants en détail. De surcroît son aspect collaboratif permet aux personnes travaillant dans l'entreprise de s'imprégner des connaissances de nos experts le temps de leur mission et de leur poser nombre de questions.

Audit de sécurité Technique

Audit de sécurité des serveurs

  • Mise à jour, vulnérabilités classiques
  • Respect des politiques de mots de passe
  • Contrôle des accès à distance (filtrage)
  • Contrôle sur les élévations de privilèges
  • Fuites d'informations (techniques/métier) en local, à partir de profils non privilégiés

Audit niveau de sécurité des postes de travail

  • Audit du niveau de sécurité globale (Niveau de cohérence des OS, patchs et mises à jour)
  • Résistances aux attaques par ingénierie sociale. Firewall personnels et/ou HIPS, exfiltration de données

Audit de sécurité des flux réseaux (les flux critiques sont-ils chiffrés, évaluer les risques d'écoute par exemple)

  • Recensement et évaluation de la criticité des flux non chiffrés présents (accès à distance type Telnet, mais aussi applicatif comme du HTTP par exemple)
  • Vérification de l'impact des attaques man in the middle sur les protocoles chiffrés, évaluation de la solidité des chiffrements, gestion des certificats et cryptographie asymétrique

Audit de sécurité Organisationnel

Audit de la PSSI

  • Audit de la PSSI sous forme de document déjà réalisé
  • Audit de la PSSI sous forme de règles non formalisées

Audit de sécurité concernant l'exfiltration des données (connexions sortantes et canaux cachés)

  • Traçabilité et Marquage de l'information
  • Connexions sortantes
  • Périphériques amovibles

Segmentation de la donnée sur les serveurs de fichiers ou sur certaines applications à forte connotation métier (qui a accès à quoi ? et dans quelle mesure ces accès sont légitimes)

  • Applications métier : Perméabilité entre les différents profils
  • Serveurs de fichiers (Windows), Groupes, ACL et segmentation de l'information
  • Les échanges de données sont ils correctement effectués ou sont ils trop laxistes

Traçabilité des événements (accès aux données par ex)

  • Présence de logs, niveau de détail et pertinence
  • Sauvegarde des logs et intégrité de ceux-ci
  • Capture d'information par des éléments réseaux autres que ceux qui contiennent l'information (par exemple en cas de compromission avancé cela permet d'avoir une meilleure garantie de l'intégrité des logs)

Audit/Vérification PCA/PRA

  • Vérification de la fréquence, et de l'intégrité des sauvegardes. Vérification de la cohérence des données sauvegardées
  • Simulation de mise en situation réelle du PRA/PCA, réplication sur les serveurs de secours, et évaluation du temps de remise en services réel

Audit de sécurité « théorique » de l'architecture et/ou des choix technologiques

Audit de sécurité des applicatifs internes

Audit de sécurité des applicatifs internes et développements internes (intranet par exemple, ou autre logiciels réalisés/maintenus en interne)

  • Test applicatif sur les logiciels internes (intrusif non exhaustif)
  • Audit de sécurité du code source des logiciels internes (vulnérabilités classiques : buffer Overflow, injection SQL, XSS, mais aussi chiffrement, authentification, bugs algorithmiques)

Audit de sécurité Physique

Contrôle d'accès

  • Accès aux bâtiments
  • Archivage des mouvements
  • Gestion de droits d'accès et authentification

Surveillance

  • Vidéosurveillance
  • Remonté de logs et système alertes
  • Protection contre le vol

Protection physique, Normes, PCA-PRA

  • Audit de sécurité des salles machines (climatisation, électricité, redondance, système anti incendie)
  • Système de sauvegardes (avec rotation, tests, externalisation)
  • Création ou audit & tests de vos PCA et PRA
 


Bon à savoir :
La GMAO permet de gêrer toutes les opérations, de la plannificiation à la réception, de la demande de maintenance à la facturation. La formation RSSI permet de connaitre le cadre d'exercice légal tout autant que les référentiels de sécurité de la norme ISO 27001. La sécurité informatique est avant tout un processus et non pas une accumulation de produits. Un audit de sécurité peut être partiel ou exhaustif selon le besoin du client, mais il est avant tout collaboratif. La sécurité informatique est plus affaire de bon sens et d'organisation que de technologie. Un audit de sécurité devrait être mené sur toute plateforme qui sera rendu accessible avant sa mise en production. En sécurité informatique, comme ailleurs, la confiance n'exclue le contrôle.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.

NBS System, expert en sécurité informatique, réalise des audits de sécurité de votre système informatique et effectue des tests de sécurité, dit tests d'intrusion, pour détecter les failles de sécurité de votre réseau informatique. Nous proposons également des offres d'infogérance et d'hébergement Magento.