Contrôles de sécurité – CompTIA Security+ SY0-701 – 1.1 Nous nous appuyons sur des contrôles de sécurité pour surveiller, alerter et nous remettre des attaques. Dans cette vidéo, vous découvrirez les catégories de contrôles de sécurité courants. Si vous avez déjà travaillé dans le domaine de la sécurité informatique, vous savez qu'il existe de nombreux risques de sécurité auxquels vous devez vous préparer. Les attaquants cherchent différents moyens d'accéder à nos systèmes. Et nous devons trouver différentes solutions pour les en empêcher. Mais bien sûr, nous ne protégeons pas seulement les données. Nous protégeons également les systèmes physiques, les bâtiments, les personnes et tout ce qui se trouve dans notre organisation. Dans cette vidéo, nous examinerons différents contrôles de sécurité et comment les utiliser pour prévenir les événements. Nous pouvons minimiser l'impact des événements qui se produisent finalement. Et, dans de nombreux cas, limiter les dégâts si quelqu'un parvient à pénétrer dans notre environnement informatique. Examinons quelques grandes catégories de contrôles de sécurité. La première catégorie que nous examinerons est celle des contrôles techniques. Ce sont des contrôles que nous mettons en œuvre à l'aide d'un système technique. Ainsi, si vous gérez un système d'exploitation, vous pouvez mettre en place des politiques et des procédures au sein de celui-ci pour autoriser ou interdire l'exécution de différentes fonctions. On peut également classer les pare-feu, les antivirus et autres types de logiciels dans cette catégorie de contrôles techniques. En tant qu'administrateur sécurité, vous devrez également créer une série de politiques expliquant aux utilisateurs la meilleure façon de gérer leurs ordinateurs, leurs données ou leurs autres systèmes. On parle alors de contrôles de gestion. Si vous élaborez des politiques et des procédures, ou si vous rédigez une documentation officielle sur une politique de sécurité, vous intégrerez souvent ces contrôles de gestion à vos politiques de sécurité. Vous pourriez également les voir intégrés à vos processus quotidiens, dans le cadre de vos procédures opérationnelles standard. Les contrôles opérationnels constituent une autre catégorie de contrôle importante. Contrairement à la technologie, ces contrôles opérationnels sont mis en œuvre par des personnes. Ainsi, si vous avez des agents de sécurité sur votre lieu de travail, si vous organisez des déjeuners-conférences mensuels, ou si vous avez des affiches ou des programmes de sensibilisation pour expliquer les bonnes pratiques en matière de sécurité informatique, vous pouvez les classer dans la catégorie des contrôles opérationnels. Et la dernière catégorie concerne les contrôles physiques. Comme leur nom l'indique, ces contrôles limitent l'accès physique à un bâtiment, une pièce ou un appareil. Il peut s'agir d'une guérite permettant de contrôler toute personne entrant dans une zone spécifique. Des clôtures et des verrous peuvent être installés pour empêcher l'accès. Des lecteurs de badges peuvent également être utilisés pour limiter l'accès à certaines zones de votre bâtiment. Dans cette vidéo, nous nous concentrerons sur quatre catégories de contrôles : technique, managérial, opérationnel et physique. Nous examinerons différents types de contrôles et déterminerons leur intégration dans chaque catégorie. Le premier type de contrôle que nous examinerons est un contrôle préventif. Il limite l'accès à une ressource spécifique. On peut le comparer à une règle de pare-feu, qui empêcherait l'accès à une zone spécifique de votre réseau. Il peut également s'agir d'un dispositif plus concret, comme une guérite vérifiant l'identité de chaque personne entrant dans votre établissement. Une bonne façon de tester ces différents types de contrôle est de déterminer à quelle catégorie appartient un type particulier. Ainsi, pour les contrôles préventifs, nous pouvons examiner les règles de pare-feu. Étant donné qu'elles sont gérées au niveau technique, elles entrent dans la catégorie technique. Lorsque nous embauchons, nous pouvons définir un certain type de politique d'intégration. Ces politiques relèvent de la catégorie managériale. Nous avons déjà mentionné la présence d'un poste de garde vérifiant l'identité de chacun. Puisque cette vérification est effectuée par une personne, elle peut être classée dans la catégorie opérationnelle. Enfin, nous avons les serrures de porte, qui sont des dispositifs physiques empêchant l'accès à une pièce. Elles entrent donc dans la catégorie physique. Un autre type de contrôle important est la dissuasion. Bien qu'une dissuasion n'empêche pas forcément quelqu'un d'accéder à une ressource, elle peut le décourager ou l'inciter à réfléchir à deux fois avant de se lancer dans une attaque. Par exemple, au démarrage d'une application, un écran d'accueil peut afficher des informations de sécurité et restreindre l'accès au système aux personnes non autorisées. On peut également craindre une rétrogradation ou un licenciement si une personne accède à des données auxquelles elle ne devrait pas avoir accès. On peut également prévoir un bureau d'accueil accueillant tous les visiteurs ou des panneaux d'avertissement avertissant les utilisateurs des conséquences de leur accès à ces installations. Ces éléments correspondent parfaitement à nos quatre catégories. Un écran d'accueil est un moyen de dissuasion technique. Une rétrogradation est une mesure managériale. Le bureau d'accueil est une mesure opérationnelle. Les panneaux d'avertissement constituent un moyen de dissuasion physique. Un contrôle de type détection permet d'identifier et, dans certains cas, de nous avertir lorsqu'une violation spécifique s'est produite. Cela n'empêche pas nécessairement l'accès. Mais cela nous donnerait un avertissement et des informations de journal concernant cette attaque spécifique. Un exemple de contrôle de détection pourrait être un processus de collecte, d'analyse et de consultation des journaux système. Vous pourriez également consulter les rapports de connexion indiquant qui a accédé à vos systèmes. Une personne pourrait patrouiller la propriété à la recherche de cas d'intrusion. Vous pourriez également être équipé de détecteurs de mouvement vous avertissant automatiquement de tout mouvement dans une zone normalement calme. Les journaux système, qui détaillent tout ce qui se passe dans vos systèmes, relèveraient de la catégorie technique. Une personne consultant les rapports de connexion quotidiennement ou hebdomadairement relèverait de la catégorie managériale. Une personne patrouillant la propriété relèverait de la catégorie opérationnelle. Enfin, les détecteurs de mouvement nous fournissent une catégorie physique. Si une notification signale une intrusion dans un système ou un accès à une zone spécifique de votre entreprise, vous devez appliquer un contrôle de sécurité correctif. Un contrôle de sécurité correctif intervient après la détection de l'événement. Cela permet parfois d'inverser l'impact d'un événement particulier. Ou vous pouvez poursuivre vos activités avec un temps d'arrêt minimal grâce à ces mesures correctives. Par exemple, si un ordinateur a été infecté par un rançongiciel qui a chiffré l'intégralité de son système et rendu toutes les données inaccessibles, vous pouvez simplement effacer tout le contenu de cet ordinateur et le restaurer sur un système en bon état de fonctionnement grâce à vos sauvegardes. Vous pouvez également créer des politiques pour que tout problème de sécurité ou événement inhabituel soit signalé par une alerte ou une notification. Et si vous constatez que quelqu'un a franchi votre clôture ou tenté d'entrer par une porte de votre bâtiment, vous devrez peut-être contacter les forces de l'ordre pour intervenir. Et si un incendie prend, vous pouvez vous munir d'un extincteur et vous assurer que le feu ne se propage pas, ce qui permettra de remédier à l'incident. Et comme vous pouvez vous y attendre, ces quatre événements correspondent parfaitement aux quatre catégories que nous avons. Par exemple, la récupération à partir d'une sauvegarde est une catégorie technique. La mise en place de politiques de signalement des problèmes dès leur apparition relève de la gestion. Contacter les autorités pour une question juridique relève de la gestion opérationnelle. Votre extincteur relève de la gestion physique. Vous pourriez également vous retrouver confronté à un incident de sécurité, mais ne pas disposer des ressources ni des moyens nécessaires pour inverser la situation. Dans ce cas, vous pourriez utiliser un type de contrôle compensatoire, qui vous permet d'utiliser d'autres moyens pour contrôler cet incident. Vous pouvez utiliser ce type de contrôle de manière temporaire jusqu'à ce que vous puissiez élaborer un plan de résolution de l'incident de sécurité global. Par exemple, vous pourriez avoir une application importante pour votre organisation. Cependant, le développeur de l'application vous a informé qu'il avait identifié une vulnérabilité de sécurité importante dans ce logiciel. Étant donné qu'il vous fournira un correctif ultérieurement, vous pourriez définir dès aujourd'hui une règle de pare-feu qui empêcherait quiconque d'exploiter cette vulnérabilité. Il peut également s'agir de répartir les tâches entre différentes personnes et de limiter l'ampleur des problèmes de sécurité. Vous pouvez également avoir plusieurs agents de sécurité travaillant simultanément pour vous assurer qu'aucun d'entre eux n'a un accès complet à l'ensemble de votre environnement. En cas de panne de courant dans votre bâtiment, vous pouvez prévoir un générateur pour compenser en activant votre générateur en attendant le rétablissement du courant principal. Voici nos quatre catégories de contrôles compensatoires. Nous avons une catégorie technique qui consiste à bloquer le trafic au lieu de corriger l'application. Il peut y avoir une séparation des tâches entre les personnes travaillant dans votre organisation, ce qui correspond à la catégorie managériale. Vous pouvez également avoir besoin de plusieurs agents de sécurité travaillant simultanément, ce qui correspond à la catégorie opérationnelle. Enfin, disposer d'un générateur pour compenser une panne de courant correspond à la catégorie physique. Le dernier type de contrôle que nous examinerons est le contrôle directif. Il s'agit d'un contrôle de sécurité relativement faible, car il consiste à ordonner à quelqu'un d'effectuer une action plus sécurisée plutôt qu'une action moins sécurisée. Par exemple, vous pouvez exiger que chacun stocke les informations sensibles dans un dossier protégé et chiffré de son système. L'utilisateur doit alors décider quelles données peuvent être sensibles et quelles données peuvent ne pas l'être. Il est ensuite invité à stocker les informations sensibles dans le dossier protégé. Dans le cadre de nos politiques de sécurité, nous pouvons ajouter des politiques et procédures de conformité afin que chacun comprenne les processus de sécurité appropriés dans votre environnement. Vous pouvez également former les utilisateurs aux politiques de sécurité appropriées. Un autre exemple de contrôle directif pourrait être un panneau sur une porte indiquant « Personnel autorisé uniquement ». Il se peut que la porte ne soit pas verrouillée, mais le panneau indiquant « Personnel autorisé uniquement » indique aux personnes d'entrer ou de ne pas entrer par cette porte. En résumé, nos politiques de stockage de fichiers orienteront les personnes vers cette catégorie technique. Une politique de conformité relève de la catégorie managériale. Une personne dispensant une formation sur les politiques de sécurité serait un type de contrôle directif relevant de la catégorie opérationnelle. Et un panneau sur une porte indiquant « Personnel autorisé uniquement » relève de la catégorie physique. Les exemples que j'ai fournis pour les différents contrôles de sécurité et les catégories auxquelles ils appartiennent ne constituent qu'un exemple parmi d'autres. Vous pouvez sans doute imaginer plusieurs exemples différents que vous pourriez intégrer à chacune de ces cases de notre matrice. Vous pourriez également penser à différents contrôles de sécurité qui pourraient correspondre à une catégorie ou un type de contrôle différent. L'évolution de nos technologies et de nos processus de sécurité pourrait également entraîner l'apparition de nouveaux types de contrôles à intégrer à notre tableau. Bien entendu, les contrôles de sécurité utilisés par chaque organisation peuvent varier considérablement. Ceux que vous utilisez dans votre organisation peuvent donc être très différents de ceux d'une autre organisation.
0
You can add this document to your study collection(s)
Sign in Available only to authorized usersYou can add this document to your saved list
Sign in Available only to authorized users(For complaints, use another form )