Analyse des risques informatiques

Mis à jour 20/04/09 - PJ

Rapport d'analyse de risque

Détail des conclusions de l'analyse des risques

Toutes ces informations peuvent être retrouvées dans le Rapport d'analyse de risques

Analyse des Pertes et Coûts de récupération

Les pertes engendrées par les conséquences d'un scénario particulier sont mesurée en euros sur la base des hypothèses suivantes :

Équipement Coût matériel
(± 10%)
Durée / Coût d'indisponibilité
(délais de livraison)
Durée / Coût de réinstallation
(équipement indisponible)
Durée / Coût de configuration
(équipement disponible)
Coût total
(€)
Équipement léger (switches, câbles, souris, etc.) < 100 € 2 j / 0 €  (redondance) 0 € (<1/4 h) 1/4 h < 100 €
Équipement de mobilier (fauteuil, bureau, fournitures) 50 – 300 € 2 j / 0 € (redondance, non bloquant) ¼ j / 275 € - 50 - 575 €
Imprimante 700 € 5 j / 0 €  (redondance) ¼ j / 275 € ¼ j soit 275 € 1 250 €
Écran 350 € 5 j / 0 €  (redondance, non bloquant) 0 € (<1/4 h) 1/4 h 300 €
Système de sauvegarde 600 € 5 j / 0 €  (non bloquant) ½ j / 550 € - 1 150 €
Portable (dans la limite d'un portable) 1 000 € 5 j / 0 €  (redondance) 1 j / 1100 € - 2 200 €
Portable (au-delà du premier portable) 1 000 € 5 j / 5 500 € 1 j / 2200 € - 3 300 €
Serveur de domaine 3 000 € 5 j / 49 500 € 1 j / 9 900 € 2 j / 2 200 € 64 600 €
Serveur central (pwge2950) 3 000 € 5 j / 49 500 € 1 j / 9 900 € 2 j / 2 200 € 64 600 €
Ensemble de du rack serveur 30 000 10 j / 99 000 € 2j / 19 800 € 4 j / 4 400 € 153 200 €

Risques résiduels

Scenario P I G Mesures en places Suggestions P I G
Défaillance multiple serveur de fichier central (pwge2950)

Défaillance des disques, du RAID, du réseau et du CP

1 4 2 Assistance Dell Mettre en place d'une solution de clonage du serveur de fichier
Ce ne sont pas les données en eux même qui sont en danger mais la configuration serveur. L'idéal serait de pouvoir disposer d'un point de restauration immédiat du serveur en cas de crash.
Il s'agit d'une solution lourde et nécessitant un investissement humain et matériel

 

 

 

Défaillance serveur de messagerie.

La sauvegarde du contrôleur de domaine et de la messagerie sont assurées hebdomadairement par Arone. Aucun test de restauration n'a été réalisé jusqu'à présent

 

1 3 2 Sauvegardes
Redondance (RAID)
Plusieurs solutions (cumulables) sont proposées
- virtualisation du serveur de messagerie 
  - Avantages : clonable à souhait, réinstallation simple, sauvegarde aisée
  - Inconvénient : durée de mise en place inconnue, jamais encore effectué, restauration des mails en bloc (pas de détails)
- Acquisition (800€) du connecteur Exchange pour Backup Exec
  - Avantages : intégration dans l'existant, restauration au mail près
  - Inconvénient : durée d'installation, coût
- Upgrade des disques contrôleur en RAID
  - Avantage : redondance = sécurité, opération connue
  - Inconvénient : investissement et opération lourde

 

 

 

Effraction

Accès aux locaux par les bâtiments contigus (verrière SF, SM ou bureau PJ)

2 4 3 Politique de Sécurité
Alarme
Restrictions d'accès
installation d'une surveillance caméra (IP)
- Solution nécessitant un investissement modéré et simple à mettre en place
- prévoir un système de stockage des bandes
- attention aux délais légaux de conservation et aux détails légaux de télésurveillance : protection des données personnelles code du travail

 

 

 

Alarme non efficiente

Sirène inaudible, Module de détection inactif

2 4 3 Alarme
Politique de sécurité
Achat d'un module "sirène extérieure" supplémentaire
- (340€)120dB (pas de règlementation particulière en intérieur)
- ok en intérieur, limité en extérieur par les lois municipales (ex. sur Paris limité à 110 dB à un mètre)
- suffisamment puissant pour être entendu de tous les locaux
- Inclure dans les consignes de sécurités les détails de la manipulation de l'alarme

 

 

 

Tout risque impliquant :
- la compromission d'un compte utilisateur
- la compromission de confidentialité des données

 

2 3 3 Politique de Sécurité Mise à jour de la politique de sécurité pour prendre en compte les points suivants :
- Engagement de responsabilité de la part de l'utilisateur pour les actions effectuées sous leur identifiants.
- Politique d'attribution des mots de passe
- Révocation systématique des codes d'accès des personnes partantes
- Définition clair des Consignes de sécurité, remises à chaque utilisateur
- consignes de sécurité relatives à la diffusion des documents. Le but étant la protection de la confidentialité des documents.

 

 

 

Données confidentielles sur les portables
Risque de compromission de la confidentialité en cas de vol (réf. nécessaire)
- perte (réf. nécessaire)
- accès illégitime malveillant (réf. nécessaire)
2 3 3 Redondance
Sauvegardes
les données de synchronisation présentes sur les portables posent des problèmes de fiabilité et de sécurité. Les risques identifiés rattachés sont :
- divulgation de données confidentielles
- perte de données
Aucune solution de remplacement n'est préconisée pour l'instant, toutefois, la duplication systématique des données sensibles sur une clef USB (ou un stockage sur le DD), couplé à un chiffrement à la volée de ces dites données accroitrai sensiblement la sécurité desdites données.
Solution envisagée (et testée) : TrueCrypt.
- permet le stockage de grandes quantités de données en toute sécurité. nécessite toutefois une petite formation
- doit toujours êtr être suivi d'une recopie des fichiers sur le serveur de fichier. Si le mot de passe est perdu, les solutions de secours existent mais sont délicates et chronophages.

 

 

 

Arrêt d'une application critique dû à un bug :
- système ou à un bug de progiciel
- d'un logiciel interne
- d'un progiciel spécifique utilisateur
3 2 2 Redondance
Maintenance
PropProposition "clone" :
- L'idéal en termes d'administration informatique serait que les utilisateurs ne soient pas administrateurs de leurs postes, ce qui éliminerait toute modification involontaire de logiciel ou de configuration. Couplé avec un  clonage d'un système opérationnel typique, cette solution permettrait la réinstallation rapide et garanti sans fastidieux paramétrage.
Malheureusement cette solution nécessiterait un délai de mis en place très long et des ressources/capacités dont nous ne disposons pas.

 

 

 

Décroissance de la fiabilité des postes utilisateurs (portables en particulier)
Mises à jour de sécurité  non appliquées : failles de sécurité potentielles. (maj. Microsoft et Java en particulier)Fragmentation
Accumulation de donnée et réduction de l'espace libre Erreur applicatives dues à des défauts de configuration
dégradation de performance
4 2 3 Maintenance
Sauvegarde
ChecCheck-up régulier des postes
- Selon une check-list normalisée et adaptés à l'utilisateur avec un suivi par poste et une périodicité comprenant des opérations de défragmentation
Application stricte des mises à jour avec test sur un portable témoin (e.g. Inspiron4150-2) avant déploiement
Écran de veille : remplacer l'écran de veille par un défragmenteur ( JKDefrag)
- allonge la durée de vie des disques
- augmente les performances

 

 

 

Erreurs de synchro entrainant :
- pertes de fichiers
- altération de fichiers
2 3 3 Sauvegardes
Redondance
Remplacer la solution de synchronisation actuelle par une solution fiable et moins consommatrice de ressource

pas de solution en vue

PJ :PJ : Beaucoup (!) de temps passé à régler des ennuis de synchro et ce qui en découle : pb d'affichage, de correspondance, etc.

 

 

 

Plan d'action

Action

Coût €

CDT est.

Resp.

Échéance

Validation

Rendre la synchronisation des répertoires missions sur lesquels travaillent les consultants systématique

Dégradation performances

-

PJ

 

 

Renforcement de la porte principale

  • rideaux de fer ou changement serrure/porte (devis gratuit à faire)

Devis à effectuer

Id.

PJ

 

 

Renforcement des volets

  • installation de goupilles (ou de chainette) sur les systèmes de blocages de volets pour éviter qu'ils soient manipulés de l'extérieur

Mag. bricolage :

50 € ?

½ j / 550 €

PJ

 

 

Mettre ne place solution de cryptage pour les données non synchronisées des portables

  • volume TrueCrypt

Na

½ h par système

PJ

 

 

Éléments supplémentaires pour alarme Deltal 4.00:

Sirènes :

2x 340€

Détecteur :

1x 170€

½ j / 550 €

PJ

 

 

Mise en place d’un roulement pour emmener les bandes de sauvegardes hors site

  • Implique une solution de cryptage des données (incluse dans Backup Exec)
  • Note : changer la compression matérielle pour une compression logicielle (sinon la compressions s'effectue après le cryptage et perd grandement de son efficacité)
  • responsabilité : informaticien (avec possibilité de délégation en cas d'absence / congé/indisponibilité)
  • uniquement la sauvegarde de la veille est concernée

-

-

PJ

 

 

Révision de la politique de sécurité pour

  • Responsabiliser les utilisateurs quand à l’usage de leur mot de passe
  • définir les règles d'utilisation des moyens informatiques

-

¼ j / 275 €

PJ

 

 

Changement du mot de passe administrateur

  • Création de comptes spécifique pour les tâches d'administration
  • renfoncement de la sécurité du mot de passe
  • Test du système

Na

1j / 1100 €

Arone

 

 

Installation d'une caméra IP de surveillance en salle serveur

  • Installation et configuration de la caméra
  • mise en place d'une solution d'enregistrement
  • mise en place d'un accès distant à la caméra
  • note :
  • limite de conservation des images = 30j
  • déclaration à la CNIL obligatoire

Caméra IP :

500 à 800 €

1 j / 1100 €

Arone

 

 

Écran de veille : remplacer l'écran de veille par un défragmenteur (e.g. JKDefrag)

  • allonge la durée de vie des disques
  • augmente les performances
  • léger défaut : apparence (noir ou écran de défragmentation)

- (freeware)

¼ h / 275 €

PJ

 

 

Création d’une check-list de maintenance des postes utilisateur

  • Application des mises à jour logicielles
  • Entretient (défragmentation, vérification de la sureté des données confidentielles)
  • Nettoyage des données superflues
  • diagnostic état matériel

Na

½ j / 550 €

PJ

 

 

Détails sur les Services de sécurité

A compléter (PJ)

A - Rôles et structures de la sécurité

01A01 Organisation du management et du pilotage de la sécurité générale
01A02 Organisation du management et du pilotage de la sécurité des systèmes d'information
01A03 SystSystème général de reporting et de gestion des incidents
01A04 Organisation des audits et du plan d'audit
01A05 Gestion de crise liée à la sécurité de l'information

B - Référentiel de sécurité

01B01 Devoirs et responsabilités du personnel et du management
01B02 Directives générales relatives à la protection de l'information
01B03 Classification les ressources
01B04 Gestion des actifs

C - Gestion des ressources humaines 

01C01 Engagement du personnel - clauses contractuelles
01C02 Gestion du personnel stratégique
01C03 Procédure d'habilitation du personnel
01C04 Sensibilisation et formation à la sécurité
01C05 Gestion des tierces parties
01C06 Enregistrement des personnes

D - Assurances

01D01 Assurance des dommages matériels
01D02 Assurance des dommages immatériels
01D03 Assurance Responsabilité Civile (RC)
01D04 Assurance Perte de Personnages clés

E - Continuité de l'Activité

01E01 Prise en compte des besoins de continuité de l'activité
01E02 Plans de continuité de l'activité

 

 

A - Contrôle d'accès physique au site et aux bâtiments
02A01 Gestion des droits d'accès au site ou à l'immeuble
02A02 Gestion des autorisations d'accès au site ou à l'immeuble
02A03 Contrôle d'accès au site ou à l'immeuble
02A04 Détection des intrusions sur le site ou dans l'immeuble
02A05 Accès aux zones de déchargement ou chargement
   
A - Services généraux
03A01 Qualité de la fourniture de l'énergie 
03A02 Continuité de la fourniture de l'énergie 
03A03 Sécurité de la climatisation
03A04 Qualité du câblage
03A05 Protection contre la foudre
B - Contrôle d'accès aux locaux sensibles
03B01 Gestion des droits d'accès aux locaux sensibles
03B02 Gestion des autorisations d'accès aux locaux sensibles
03B03 Contrôle des accès aux locaux sensibles
03B04 Détection des intrusions dans les locaux sensibles 
03B05 Surveillance périmétrique (surveillance des issues et des abords immédiats des locaux sensibles)
03B06 Surveillance des locaux sensibles
03B07 Contrôle d'accès au câblage
03B08 Localisation des locaux sensibles
C - Sécurité contre les dégâts des eaux
03C01 Prévention des risques de dégâts des eaux
03C02 Détection des dégâts des eaux
03C03 Evacuation de l'eau
D - Sécurité incendie
03D01 Prévention des risques d'incendie
03D02 Détection d'incendie
03D03 Extinction d'incendie
E - Protection contre les risques environnementaux divers
03E01 Protection contre les risques environnementaux divers
   
A - Sécurité de l'architecture réseau et continuité du service
04A01 Sûreté de fonctionnement des éléments d'architecture du réseau étendu 
04A02 Télépilotage de l'exploitation du réseau étendu
04A03 Organisation de la maintenance des équipements du réseau étendu
04A04 Procédures et plans de reprise du réseau étendu sur incidents
04A05 Plan de sauvegarde des configurations du réseau étendu 
04A06 Plan de sauvegarde des données applicatives (applications réseaux et télécom, par exemple journalisation, facturation téléphonique, ...)
04A07 Plan de Reprise d'Activité (PRA) du réseau étendu
04A08 Gestion des fournisseurs critiques vis-à-vis de la permanence de la maintenance
B - Contrôle des connexions sur le réseau étendu
04B01 Profils de sécurité des entités connectées au réseau étendu
04B02 Authentification de l'entité accédante lors des accès entrants depuis le réseau étendu
04B03 Authentification de l'entité accédée lors des accès sortants vers d'autres entités par le réseau étendu
C - Sécurité des données lors des échanges et des communications
04C01 Chiffrement des échanges sur le réseau étendu
04C02 Contrôle de l'intégrité des échanges sur le réseau étendu
D - Contrôle, détection et traitement des incidents sur le réseau étendu
04D01 Surveillance (en temps réel) du réseau étendu
04D02 Analyse (en temps différé) des traces, logs et journaux d'événements sur le réseau étendu
04D03 Traitement des incidents du réseau étendu
   
A - Sécurité de l'architecture du réseau local
05A01 Partitionnement du réseau local en domaines de sécurité
05A02 Sûreté de fonctionnement des éléments d'architecture du réseau local
05A03 Télépilotage de l'exploitation du réseau local
05A04 Organisation de la maintenance des équipements du réseau local
05A05 Procédures et plans de reprise du réseau local sur incidents
05A06 Plan de sauvegarde des configurations du réseau local
05A07 Plan de sauvegarde des données applicatives (applications réseaux et télécom, par exemple journalisation, facturation téléphonique, ...)
05A08 Plan de Reprise d'Activité (PRA) du réseau local
05A09 Gestion des fournisseurs critiques vis-à-vis de la permanence de la maintenance
B - Contrôles d'accès sur le réseau local de "données"
05B01 Gestion des profils d'accès au réseau local de données
05B02 Gestion des autorisations d'accès et privilèges (attribution, délégation, retrait)
05B03 Authentification de l'accédant lors des accès au réseau local depuis un point d'accès interne
Ce mécanisme correspond à l'authentification réalisée sous Windows par un contrôleur de domaine 
05B04 Authentification de l'accédant lors des accès au réseau local depuis un site distant via le réseau étendu
05B05 Authentification de l'accédant lors des accès au réseau local depuis l'extérieur
(depuis le Réseau Téléphonique Commuté, X25, RNIS, ADSL, Internet, etc.) 
05B06 Authentification de l'accédant lors des accès au réseau local depuis un sous-réseau WiFi
05B07 Filtrage général des accès au réseau local
05B08 Contrôle du routage des accès sortants
05B09 Authentification de l'entité accédée lors des accès sortants vers des sites sensibles
C - Sécurité des données lors des échanges et des communications sur le réseau local
05C01 Chiffrement des échanges sur le réseau local
05C02 Protection de l'intégrité des échanges sur le réseau local
05C03 Chiffrement des échanges lors des accès distants au réseau local
05C04 Protection de l'intégrité des échanges lors des accès distants au réseau local
D - Contrôle, détection et traitement des incidents du réseau local
05D01 Surveillance (en temps réel) du réseau local
05D02 Analyse (en temps différé) des traces, logs et journaux d'événements sur le réseau local
05D03 Traitement des incidents du réseau local
   
A - Sécurité des procédures d'exploitation
06A01 Prise en compte de la sécurité dans les relations avec le personnel d'exploitation (salariés et prestataires)
06A02 Contrôle de la mise en production de nouveaux logiciels ou matériels ou d'évolutions de logiciels ou matériels
06A03 Contrôle des opérations de maintenance 
06A04 Contrôle de la télémaintenance 
06A05 Gestion des procédures opérationnelles d'exploitation des réseaux
06A06 Gestion des prestataires de services liés aux réseaux
06A07 Prise en compte de la confidentialité lors des opérations de maintenance sur les équipements de réseau
06A08 Gestion des contrats de services réseaux
B - Paramétrage et contrôle des configurations matérielles et logicielles
06B01 Paramétrage des équipements de réseau et contrôle de la conformité des configurations 
06B02 Contrôle de la conformité des configurations utilisateurs
C - Contrôle des droits d'administration
06C01 Gestion des droits privilégiés sur les équipements de réseau 
06C02 Authentification des administrateurs et personnels d'exploitation
06C03 Surveillance des actions d'administration des réseaux
06C04 Contrôle des outils et utilitaires de l'exploitation
D - Procédures d'audit et de contrôle des réseaux
06D01 Fonctionnement des contrôles d'audit
06D02 Protection des outils et résultats d'audit
   
A - Contrôle d'accès aux systèmes et applications
07A01 Gestion des profils d'accès (droits et privilèges accordés en fonction des profils de fonction)
07A02 Gestion des autorisations d'accès et privilèges (attribution, délégation, retrait)
07A03 Authentification de l'accédant
07A04 Filtrage des accès et gestion des associations
B - Confinement des environnements
07B01 Contrôle des accès aux résidus
C - Gestion et enregistrement des traces
07C01 Enregistrement des accès aux ressources sensibles
07C02 Enregistrement des appels aux procédures privilégiées 
D - Sécurité de l'architecture 
07D01 Sûreté de fonctionnement des éléments d'architecture
07D02 Isolement des systèmes sensibles
   
A - Sécurité des procédures d'exploitation
08A01 Prise en compte de la sécurité dans les relations avec le personnel d'exploitation (salariés et prestataires)
08A02 Contrôle des outils et utilitaires de l'exploitation
08A03 Télépilotage de l'exploitation 
08A04 Contrôle de la mise en production de nouveaux systèmes ou d'évolutions de systèmes existants
08A05 Contrôle des opérations de maintenance 
08A06 Prise en compte de la confidentialité lors des opérations de maintenance sur systèmes de production
08A07 Contrôle de la télémaintenance 
08A08 Diffusion des états imprimés sensibles
08A09 Gestion des procédures opérationnelles d'exploitation informatique
08A10 Gestion des prestataires de services liés à la production informatique
B - Contrôle des configurations matérielles et logicielles
08B01 Paramétrage des systèmes et contrôle de la conformité des configurations systèmes
08B02 Contrôle de la conformité des configurations applicatives (logiciels et progiciels)
08B03 Contrôle de la conformité des programmes de référence (Sources et exécutables)
08B04 Contrôle de la conformité des configurations utilisateurs
08B05 Contrôle des licences des logiciels et progiciels 
C - Gestion des supports informatiques de données et programmes
08C01 Administration des supports
08C02 Marquage des supports de production (vivants, sauvegardes et archives)
08C03 Sécurité physique des supports stockés sur site 
08C04 Sécurité physique des supports externalisés (stockés sur un site externe)
08C05 Vérification et rotation des supports d'archivage
08C06 Sécurité des réseaux de stockage (SAN : Storage Area Network)
08C07 Sécurité physique des media en transit
D - Continuité de fonctionnement
08D01 Organisation de la maintenance du matériel 
08D02 Organisation de la maintenance du logiciel (système, middleware et progiciel applicatif)
08D03 Procédures et plans de reprise des applications sur incidents
08D04 Sauvegarde des logiciels de base et applicatifs
08D05 Sauvegarde des données applicatives
08D06 Plans de Reprise d'Activité
08D07 Protection antivirale des serveurs de production
08D08 Gestion des systèmes critiques (vis--à-vis de la permanence de la maintenance)
08D09 Sauvegardes de recours externalisées
E - Gestion et traitement des incidents
08E01 Détection et traitement (en temps réel) des anomalies et incidents
08E02 Surveillance, en temps différé, des traces, logs et journaux
08E03 Gestion et traitement des incidents systèmes et applicatifs
F - Contrôle des droits d'administration
08F01 Gestion des attributions de droits privilégiés sur les systèmes (droits d'administrateur)
08F02 Authentification des administrateurs et personnels d'exploitation
08F03 Surveillance des actions d'administration des systèmes
G - Procédures d'audit et de contrôle des systèmes de traitement de l'information
08G01 Fonctionnement des contrôles d'audit
08G02 Protection des outils et résultats d'audit
A - Contrôle d'accès applicatif
09A01 Gestion des profils d'accès aux données applicatives
09A02 Gestion des autorisations d'accès aux données applicatives (attribution, délégation, retrait)
09A03 Authentification de l'accédant
09A04 Filtrage des accès et gestion des associations
B - Contrôle de l'intégrité des données
09B01 Scellement des données sensibles
09B02 Protection de l'intégrité des données échangées 
09B03 Contrôle de la saisie des données
09B04 Contrôles permanents  (vraisemblance, ...)
C - Contrôle de la confidentialité des données
09C01 Chiffrement des échanges (ponctuel ou en totalité)
09C02 Chiffrement des données stockées
09C03 Dispositif anti-rayonnement 
D - Disponibilité des données
09D01 Enregistrements de Très Haute Sécurité (THS)
09D02 Reconstitution des données
09D03 Reconstitution des traitements
09D04 Organisation de la politique d'archivage
E - Continuité de fonctionnement
09E01 Reconfiguration matérielle
09E02 Plans de Continuité des processus applicatifs
09E03 Gestion des applications critiques (vis-à-vis de la permanence de la maintenance)
09E04 Reconstitution des programmes de traitement
F - Contrôle de l'émission et de la réception de données
09F01 Garantie d'origine, signature, électronique
09F02 Individualisation des messages empêchant leur duplication (numérotation, séquencement,...)
09F03 Accusé de réception 
G - Détection et gestion des incidents et anomalies applicatifs
09G01 Détection des anomalies applicatives
H - Commerce électronique
09H01 Sécurité des sites de commerce électroniques
   
A - Organisation des développements, de la maintenance et de la gestion des changements
10A01 Prise en compte de la sécurité dans les projets et développement
10A02 Gestion des changements
10A03 Externalisation du développement logiciel
10A04 Organisation de la maintenance applicative
10A05 Modification des progiciels
B - Sécurité des processus de développement et de maintenance
10B01 Sécurité des processus des développements applicatifs
10B02 Protection de la confidentialité des développements applicatifs
10B03 Sécurité relative aux taitements internes des applications
10B04 Protection des données d'essai
10B05 Sécurité de la maintenance applicative
10B06 Maintenance à chaud 
   
A - Contrôle  des accès aux zones de bureaux
11A01 Partitionnement des zones de bureaux en domaines de sécurité
11A02 Gestion des autorisations d'accès aux zones de bureaux protégées
11A03 Détection des intrusions dans les zones de bureaux protégées
11A04 Surveillance des zones de bureaux protégées
11A05 Contrôle de la circulation des visiteurs et des prestataires occasionnels amenés à intervenir dans les bureaux
B - Protection de l'information écrite ou échangée (téléphone, messagerie)
11B01 Conservation et protection des pièces originales et éléments de preuve et des archives patrimoniales
11B02 Rangement des bureaux et protection des documents et supports amovibles
11B03 Ramassage des corbeilles à papier et destruction des documents
11B04 Sécurité du courrier
11B05 Sécurité des fax
11B06 Sécurité des autocommutateurs
11B07 Sécurité de la messagerie électronique et des échanges électroniques d'information
C - Protection des postes de travail
11C01 Contrôle d'accès au poste de travail
11C02 Protection de la confidentialité des données contenues dans le poste de travail ou sur un serveur de données (disque logique pour le poste de travail)
11C03 Prise en compte de la confidentialité lors des opérations de maintenance des postes utilisateurs
11C04 Protection de l'intégrité des fichiers contenus sur le poste de travail ou sur un serveur de données (disque logique pour le poste de travail)
11C05 Travail en dehors des locaux de l'entreprise
11C06 Utilisation d'équipements personnels
D - Continuité de service de l'environnement de travail
11D01 Organisation de la maintenance du matériel mis à la disposition du personnel
11D02 Organisation de la maintenance du logiciel utilisateurs (système, middleware et applicatif)
11D03 Plans de sauvegardes des configurations utilisateurs
11D04 Plan de sauvegardes des données utilisateurs (bureautiques) stockées sur serveur de données
11D05 Plan de sauvegardes des données utilisateurs (bureautiques) stockées sur les postes de travail
11D06 Protection antivirale des stations utilisateurs
11D07 Plans de Reprise de l'Environnement de Travail
   
A - Respect de la législation concernant les rapports avec le personnel et avec des tiers
12A01 Respect de la réglementation extérieure et de la législation concernant la protection de la vie privée
12A02 Respect de la réglementation extérieure et de la législation concernant les accès non autorisés à des systèmes tiers
B - Protection de la propriété intellectuelle
12B01 Respect de la réglementation extérieure et de la législation concernant la protection de la propriété des logiciels
C - Respect de la législation concernant la communication financière
12C01 Respect de la réglementation concernant la communication financière
D - Respect de la législation concernant l'usage de la cryptologie
12D01 Respect de la réglementation extérieure et de la législation concernant l'usage de la cryptologie
E - Respect de la législation concernant la vérification de la comptabilité informatisée
12E01 Conservation des données et traitements 
12E02 Documentation des données , procédures et traitements liés à la comptabilité

Evaluation semi-quantitative (probabilité de survenue)

Dommages

Risque de décès de la société

 

Dommages importants

 

Dommages moyens

 

Dommages mineurs

   Catastrophe      
       
      Pertes de fichiers
       

PROBABILITÉ du risque

01

PROPOSITIONS / ACTIONS PRÉVENTIVES

Sauvegardes

Une sauvegarde quotidienne est réalisée sur les serveurs de fichiers pwge2950 et poweredge2500. (voir sauvegardes pour les détails)

La sauvegarde du contrôleur de domaine et de la messagerie sont assurées hebdomadairement par arone. Aucun test de restauration n'a été réalisé jusqu'à présent. Plusieurs solutions (cumulables) sont proposées :

Accès aux locaux

Mesures en place

Propositions

Archives

Vol

Perte

Accident

Virus

Mauvaises Manipulations

Catastrophes

Intrusion réseau

Pertes de fichiers

 

_________