Analyse des risques informatiques
Mis à jour 20/04/09 - PJ
Toutes ces informations peuvent être retrouvées dans le Rapport d'analyse de risques
Les pertes engendrées par les conséquences d'un scénario particulier sont mesurée en euros sur la base des hypothèses suivantes :
| Équipement |
Coût matériel (± 10%) |
Durée / Coût d'indisponibilité (délais de livraison) |
Durée / Coût de réinstallation (équipement indisponible) |
Durée / Coût de configuration (équipement disponible) |
Coût total (€) |
| Équipement léger (switches, câbles, souris, etc.) | < 100 € | 2 j / 0 € (redondance) | 0 € (<1/4 h) | 1/4 h | < 100 € |
| Équipement de mobilier (fauteuil, bureau, fournitures) | 50 – 300 € | 2 j / 0 € (redondance, non bloquant) | ¼ j / 275 € | - | 50 - 575 € |
| Imprimante | 700 € | 5 j / 0 € (redondance) | ¼ j / 275 € | ¼ j soit 275 € | 1 250 € |
| Écran | 350 € | 5 j / 0 € (redondance, non bloquant) | 0 € (<1/4 h) | 1/4 h | 300 € |
| Système de sauvegarde | 600 € | 5 j / 0 € (non bloquant) | ½ j / 550 € | - | 1 150 € |
| Portable (dans la limite d'un portable) | 1 000 € | 5 j / 0 € (redondance) | 1 j / 1100 € | - | 2 200 € |
| Portable (au-delà du premier portable) | 1 000 € | 5 j / 5 500 € | 1 j / 2200 € | - | 3 300 € |
| Serveur de domaine | 3 000 € | 5 j / 49 500 € | 1 j / 9 900 € | 2 j / 2 200 € | 64 600 € |
| Serveur central (pwge2950) | 3 000 € | 5 j / 49 500 € | 1 j / 9 900 € | 2 j / 2 200 € | 64 600 € |
| Ensemble de du rack serveur | 30 000 | 10 j / 99 000 € | 2j / 19 800 € | 4 j / 4 400 € | 153 200 € |
| Scenario | P | I | G | Mesures en places | Suggestions | P | I | G |
|
Défaillance multiple serveur de fichier central (pwge2950) Défaillance des disques, du RAID, du réseau et du CP |
1 | 4 | 2 | Assistance Dell |
Mettre en place d'une solution de clonage du serveur de fichier Ce ne sont pas les données en eux même qui sont en danger mais la configuration serveur. L'idéal serait de pouvoir disposer d'un point de restauration immédiat du serveur en cas de crash. Il s'agit d'une solution lourde et nécessitant un investissement humain et matériel |
|
|
|
|
Défaillance serveur de messagerie. La sauvegarde du contrôleur de domaine et de la messagerie sont assurées hebdomadairement par Arone. Aucun test de restauration n'a été réalisé jusqu'à présent
|
1 | 3 | 2 |
Sauvegardes Redondance (RAID) |
Plusieurs solutions (cumulables) sont proposées - virtualisation du serveur de messagerie - Avantages : clonable à souhait, réinstallation simple, sauvegarde aisée - Inconvénient : durée de mise en place inconnue, jamais encore effectué, restauration des mails en bloc (pas de détails) - Acquisition (800€) du connecteur Exchange pour Backup Exec - Avantages : intégration dans l'existant, restauration au mail près - Inconvénient : durée d'installation, coût - Upgrade des disques contrôleur en RAID - Avantage : redondance = sécurité, opération connue - Inconvénient : investissement et opération lourde |
|
|
|
|
Effraction Accès aux locaux par les bâtiments contigus (verrière SF, SM ou bureau PJ) |
2 | 4 | 3 |
Politique de Sécurité Alarme Restrictions d'accès |
installation d'une surveillance caméra (IP) - Solution nécessitant un investissement modéré et simple à mettre en place - prévoir un système de stockage des bandes - attention aux délais légaux de conservation et aux détails légaux de télésurveillance : protection des données personnelles code du travail |
|
|
|
|
Alarme non efficiente Sirène inaudible, Module de détection inactif |
2 | 4 | 3 |
Alarme Politique de sécurité |
Achat d'un module "sirène extérieure" supplémentaire - (340€)120dB (pas de règlementation particulière en intérieur) - ok en intérieur, limité en extérieur par les lois municipales (ex. sur Paris limité à 110 dB à un mètre) - suffisamment puissant pour être entendu de tous les locaux - Inclure dans les consignes de sécurités les détails de la manipulation de l'alarme |
|
|
|
|
Tout risque impliquant : - la compromission d'un compte utilisateur - la compromission de confidentialité des données
|
2 | 3 | 3 | Politique de Sécurité |
Mise à jour de la politique de sécurité pour prendre en compte les
points suivants : - Engagement de responsabilité de la part de l'utilisateur pour les actions effectuées sous leur identifiants. - Politique d'attribution des mots de passe - Révocation systématique des codes d'accès des personnes partantes - Définition clair des Consignes de sécurité, remises à chaque utilisateur - consignes de sécurité relatives à la diffusion des documents. Le but étant la protection de la confidentialité des documents. |
|
|
|
|
Données confidentielles sur les portables Risque de compromission de la confidentialité en cas de vol (réf. nécessaire) - perte (réf. nécessaire) - accès illégitime malveillant (réf. nécessaire) |
2 | 3 | 3 |
Redondance Sauvegardes |
les données de synchronisation présentes sur les portables posent des
problèmes de fiabilité et de sécurité. Les risques identifiés rattachés
sont : - divulgation de données confidentielles - perte de données Aucune solution de remplacement n'est préconisée pour l'instant, toutefois, la duplication systématique des données sensibles sur une clef USB (ou un stockage sur le DD), couplé à un chiffrement à la volée de ces dites données accroitrai sensiblement la sécurité desdites données. Solution envisagée (et testée) : TrueCrypt. - permet le stockage de grandes quantités de données en toute sécurité. nécessite toutefois une petite formation - doit toujours êtr être suivi d'une recopie des fichiers sur le serveur de fichier. Si le mot de passe est perdu, les solutions de secours existent mais sont délicates et chronophages. |
|
|
|
|
Arrêt d'une application critique dû à un bug : - système ou à un bug de progiciel - d'un logiciel interne - d'un progiciel spécifique utilisateur |
3 | 2 | 2 |
Redondance Maintenance |
PropProposition "clone" : - L'idéal en termes d'administration informatique serait que les utilisateurs ne soient pas administrateurs de leurs postes, ce qui éliminerait toute modification involontaire de logiciel ou de configuration. Couplé avec un clonage d'un système opérationnel typique, cette solution permettrait la réinstallation rapide et garanti sans fastidieux paramétrage. Malheureusement cette solution nécessiterait un délai de mis en place très long et des ressources/capacités dont nous ne disposons pas. |
|
|
|
|
Décroissance de la fiabilité des postes utilisateurs (portables en
particulier) Mises à jour de sécurité non appliquées : failles de sécurité potentielles. (maj. Microsoft et Java en particulier)Fragmentation Accumulation de donnée et réduction de l'espace libre Erreur applicatives dues à des défauts de configuration dégradation de performance |
4 | 2 | 3 |
Maintenance Sauvegarde |
ChecCheck-up régulier des postes - Selon une check-list normalisée et adaptés à l'utilisateur avec un suivi par poste et une périodicité comprenant des opérations de défragmentation Application stricte des mises à jour avec test sur un portable témoin (e.g. Inspiron4150-2) avant déploiement Écran de veille : remplacer l'écran de veille par un défragmenteur ( JKDefrag) - allonge la durée de vie des disques - augmente les performances |
|
|
|
|
Erreurs de synchro entrainant : - pertes de fichiers - altération de fichiers |
2 | 3 | 3 |
Sauvegardes Redondance |
Remplacer la solution de synchronisation actuelle par une solution
fiable et moins consommatrice de ressource pas de solution en vue PJ :PJ : Beaucoup (!) de temps passé à régler des ennuis de synchro et ce qui en découle : pb d'affichage, de correspondance, etc. |
|
|
|
|
Action |
Coût € |
CDT est. |
Resp. |
Échéance |
Validation |
|
Rendre la
synchronisation des répertoires missions sur lesquels travaillent les
consultants systématique |
Dégradation
performances |
- |
PJ |
|
|
|
Renforcement
de la porte principale
|
Devis à
effectuer |
Id. |
PJ |
|
|
|
Renforcement
des volets
|
Mag.
bricolage : 50 € ? |
½ j / 550 € |
PJ |
|
|
|
Mettre ne
place solution de cryptage pour les données non synchronisées des
portables
|
Na |
½ h par
système |
PJ |
|
|
|
Éléments
supplémentaires pour alarme Deltal
|
Sirènes : 2x 340€ Détecteur : 1x 170€ |
½ j / 550 € |
PJ |
|
|
|
Mise en place
d’un roulement pour emmener les bandes de sauvegardes hors site
|
- |
- |
PJ |
|
|
|
Révision de
la politique de sécurité pour
|
- |
¼ j / 275 € |
PJ |
|
|
|
Changement du
mot de passe administrateur
|
Na |
1j / 1100 € |
Arone |
|
|
|
Installation
d'une caméra IP de surveillance en salle serveur
|
Caméra IP : 500 à 800 € |
1 j / 1100 € |
Arone |
|
|
|
Écran de veille : remplacer l'écran de veille par
un défragmenteur (e.g. JKDefrag)
|
- (freeware) |
¼ h / 275 € |
PJ |
|
|
|
Création
d’une check-list de maintenance des postes utilisateur
|
Na |
½ j / 550 € |
PJ |
|
|
A compléter (PJ)
| 01A01 | Organisation du management et du pilotage de la sécurité générale |
| 01A02 | Organisation du management et du pilotage de la sécurité des systèmes d'information |
| 01A03 | SystSystème général de reporting et de gestion des incidents |
| 01A04 | Organisation des audits et du plan d'audit |
| 01A05 | Gestion de crise liée à la sécurité de l'information |
| 01B01 | Devoirs et responsabilités du personnel et du management |
| 01B02 | Directives générales relatives à la protection de l'information |
| 01B03 | Classification les ressources |
| 01B04 | Gestion des actifs |
| 01C01 | Engagement du personnel - clauses contractuelles |
| 01C02 | Gestion du personnel stratégique |
| 01C03 | Procédure d'habilitation du personnel |
| 01C04 | Sensibilisation et formation à la sécurité |
| 01C05 | Gestion des tierces parties |
| 01C06 | Enregistrement des personnes |
| 01D01 | Assurance des dommages matériels |
| 01D02 | Assurance des dommages immatériels |
| 01D03 | Assurance Responsabilité Civile (RC) |
| 01D04 | Assurance Perte de Personnages clés |
| 01E01 | Prise en compte des besoins de continuité de l'activité |
| 01E02 | Plans de continuité de l'activité |
| A - Contrôle d'accès physique au site et aux bâtiments | |
| 02A01 | Gestion des droits d'accès au site ou à l'immeuble |
| 02A02 | Gestion des autorisations d'accès au site ou à l'immeuble |
| 02A03 | Contrôle d'accès au site ou à l'immeuble |
| 02A04 | Détection des intrusions sur le site ou dans l'immeuble |
| 02A05 | Accès aux zones de déchargement ou chargement |
| A - Services généraux | |
| 03A01 | Qualité de la fourniture de l'énergie |
| 03A02 | Continuité de la fourniture de l'énergie |
| 03A03 | Sécurité de la climatisation |
| 03A04 | Qualité du câblage |
| 03A05 | Protection contre la foudre |
| B - Contrôle d'accès aux locaux sensibles | |
| 03B01 | Gestion des droits d'accès aux locaux sensibles |
| 03B02 | Gestion des autorisations d'accès aux locaux sensibles |
| 03B03 | Contrôle des accès aux locaux sensibles |
| 03B04 | Détection des intrusions dans les locaux sensibles |
| 03B05 | Surveillance périmétrique (surveillance des issues et des abords immédiats des locaux sensibles) |
| 03B06 | Surveillance des locaux sensibles |
| 03B07 | Contrôle d'accès au câblage |
| 03B08 | Localisation des locaux sensibles |
| C - Sécurité contre les dégâts des eaux | |
| 03C01 | Prévention des risques de dégâts des eaux |
| 03C02 | Détection des dégâts des eaux |
| 03C03 | Evacuation de l'eau |
| D - Sécurité incendie | |
| 03D01 | Prévention des risques d'incendie |
| 03D02 | Détection d'incendie |
| 03D03 | Extinction d'incendie |
| E - Protection contre les risques environnementaux divers | |
| 03E01 | Protection contre les risques environnementaux divers |
| A - Sécurité de l'architecture réseau et continuité du service | |
| 04A01 | Sûreté de fonctionnement des éléments d'architecture du réseau étendu |
| 04A02 | Télépilotage de l'exploitation du réseau étendu |
| 04A03 | Organisation de la maintenance des équipements du réseau étendu |
| 04A04 | Procédures et plans de reprise du réseau étendu sur incidents |
| 04A05 | Plan de sauvegarde des configurations du réseau étendu |
| 04A06 | Plan de sauvegarde des données applicatives (applications réseaux et télécom, par exemple journalisation, facturation téléphonique, ...) |
| 04A07 | Plan de Reprise d'Activité (PRA) du réseau étendu |
| 04A08 | Gestion des fournisseurs critiques vis-à-vis de la permanence de la maintenance |
| B - Contrôle des connexions sur le réseau étendu | |
| 04B01 | Profils de sécurité des entités connectées au réseau étendu |
| 04B02 | Authentification de l'entité accédante lors des accès entrants depuis le réseau étendu |
| 04B03 | Authentification de l'entité accédée lors des accès sortants vers d'autres entités par le réseau étendu |
| C - Sécurité des données lors des échanges et des communications | |
| 04C01 | Chiffrement des échanges sur le réseau étendu |
| 04C02 | Contrôle de l'intégrité des échanges sur le réseau étendu |
| D - Contrôle, détection et traitement des incidents sur le réseau étendu | |
| 04D01 | Surveillance (en temps réel) du réseau étendu |
| 04D02 | Analyse (en temps différé) des traces, logs et journaux d'événements sur le réseau étendu |
| 04D03 | Traitement des incidents du réseau étendu |
| A - Sécurité de l'architecture du réseau local | |
| 05A01 | Partitionnement du réseau local en domaines de sécurité |
| 05A02 | Sûreté de fonctionnement des éléments d'architecture du réseau local |
| 05A03 | Télépilotage de l'exploitation du réseau local |
| 05A04 | Organisation de la maintenance des équipements du réseau local |
| 05A05 | Procédures et plans de reprise du réseau local sur incidents |
| 05A06 | Plan de sauvegarde des configurations du réseau local |
| 05A07 | Plan de sauvegarde des données applicatives (applications réseaux et télécom, par exemple journalisation, facturation téléphonique, ...) |
| 05A08 | Plan de Reprise d'Activité (PRA) du réseau local |
| 05A09 | Gestion des fournisseurs critiques vis-à-vis de la permanence de la maintenance |
| B - Contrôles d'accès sur le réseau local de "données" | |
| 05B01 | Gestion des profils d'accès au réseau local de données |
| 05B02 | Gestion des autorisations d'accès et privilèges (attribution, délégation, retrait) |
| 05B03 | Authentification de l'accédant lors des accès au réseau local depuis
un point d'accès interne Ce mécanisme correspond à l'authentification réalisée sous Windows par un contrôleur de domaine |
| 05B04 | Authentification de l'accédant lors des accès au réseau local depuis un site distant via le réseau étendu |
| 05B05 | Authentification de l'accédant lors des accès au réseau local depuis
l'extérieur (depuis le Réseau Téléphonique Commuté, X25, RNIS, ADSL, Internet, etc.) |
| 05B06 | Authentification de l'accédant lors des accès au réseau local depuis un sous-réseau WiFi |
| 05B07 | Filtrage général des accès au réseau local |
| 05B08 | Contrôle du routage des accès sortants |
| 05B09 | Authentification de l'entité accédée lors des accès sortants vers des sites sensibles |
| C - Sécurité des données lors des échanges et des communications sur le réseau local | |
| 05C01 | Chiffrement des échanges sur le réseau local |
| 05C02 | Protection de l'intégrité des échanges sur le réseau local |
| 05C03 | Chiffrement des échanges lors des accès distants au réseau local |
| 05C04 | Protection de l'intégrité des échanges lors des accès distants au réseau local |
| D - Contrôle, détection et traitement des incidents du réseau local | |
| 05D01 | Surveillance (en temps réel) du réseau local |
| 05D02 | Analyse (en temps différé) des traces, logs et journaux d'événements sur le réseau local |
| 05D03 | Traitement des incidents du réseau local |
| A - Sécurité des procédures d'exploitation | |
| 06A01 | Prise en compte de la sécurité dans les relations avec le personnel d'exploitation (salariés et prestataires) |
| 06A02 | Contrôle de la mise en production de nouveaux logiciels ou matériels ou d'évolutions de logiciels ou matériels |
| 06A03 | Contrôle des opérations de maintenance |
| 06A04 | Contrôle de la télémaintenance |
| 06A05 | Gestion des procédures opérationnelles d'exploitation des réseaux |
| 06A06 | Gestion des prestataires de services liés aux réseaux |
| 06A07 | Prise en compte de la confidentialité lors des opérations de maintenance sur les équipements de réseau |
| 06A08 | Gestion des contrats de services réseaux |
| B - Paramétrage et contrôle des configurations matérielles et logicielles | |
| 06B01 | Paramétrage des équipements de réseau et contrôle de la conformité des configurations |
| 06B02 | Contrôle de la conformité des configurations utilisateurs |
| C - Contrôle des droits d'administration | |
| 06C01 | Gestion des droits privilégiés sur les équipements de réseau |
| 06C02 | Authentification des administrateurs et personnels d'exploitation |
| 06C03 | Surveillance des actions d'administration des réseaux |
| 06C04 | Contrôle des outils et utilitaires de l'exploitation |
| D - Procédures d'audit et de contrôle des réseaux | |
| 06D01 | Fonctionnement des contrôles d'audit |
| 06D02 | Protection des outils et résultats d'audit |
| A - Contrôle d'accès aux systèmes et applications | |
| 07A01 | Gestion des profils d'accès (droits et privilèges accordés en fonction des profils de fonction) |
| 07A02 | Gestion des autorisations d'accès et privilèges (attribution, délégation, retrait) |
| 07A03 | Authentification de l'accédant |
| 07A04 | Filtrage des accès et gestion des associations |
| B - Confinement des environnements | |
| 07B01 | Contrôle des accès aux résidus |
| C - Gestion et enregistrement des traces | |
| 07C01 | Enregistrement des accès aux ressources sensibles |
| 07C02 | Enregistrement des appels aux procédures privilégiées |
| D - Sécurité de l'architecture | |
| 07D01 | Sûreté de fonctionnement des éléments d'architecture |
| 07D02 | Isolement des systèmes sensibles |
| A - Sécurité des procédures d'exploitation | |
| 08A01 | Prise en compte de la sécurité dans les relations avec le personnel d'exploitation (salariés et prestataires) |
| 08A02 | Contrôle des outils et utilitaires de l'exploitation |
| 08A03 | Télépilotage de l'exploitation |
| 08A04 | Contrôle de la mise en production de nouveaux systèmes ou d'évolutions de systèmes existants |
| 08A05 | Contrôle des opérations de maintenance |
| 08A06 | Prise en compte de la confidentialité lors des opérations de maintenance sur systèmes de production |
| 08A07 | Contrôle de la télémaintenance |
| 08A08 | Diffusion des états imprimés sensibles |
| 08A09 | Gestion des procédures opérationnelles d'exploitation informatique |
| 08A10 | Gestion des prestataires de services liés à la production informatique |
| B - Contrôle des configurations matérielles et logicielles | |
| 08B01 | Paramétrage des systèmes et contrôle de la conformité des configurations systèmes |
| 08B02 | Contrôle de la conformité des configurations applicatives (logiciels et progiciels) |
| 08B03 | Contrôle de la conformité des programmes de référence (Sources et exécutables) |
| 08B04 | Contrôle de la conformité des configurations utilisateurs |
| 08B05 | Contrôle des licences des logiciels et progiciels |
| C - Gestion des supports informatiques de données et programmes | |
| 08C01 | Administration des supports |
| 08C02 | Marquage des supports de production (vivants, sauvegardes et archives) |
| 08C03 | Sécurité physique des supports stockés sur site |
| 08C04 | Sécurité physique des supports externalisés (stockés sur un site externe) |
| 08C05 | Vérification et rotation des supports d'archivage |
| 08C06 | Sécurité des réseaux de stockage (SAN : Storage Area Network) |
| 08C07 | Sécurité physique des media en transit |
| D - Continuité de fonctionnement | |
| 08D01 | Organisation de la maintenance du matériel |
| 08D02 | Organisation de la maintenance du logiciel (système, middleware et progiciel applicatif) |
| 08D03 | Procédures et plans de reprise des applications sur incidents |
| 08D04 | Sauvegarde des logiciels de base et applicatifs |
| 08D05 | Sauvegarde des données applicatives |
| 08D06 | Plans de Reprise d'Activité |
| 08D07 | Protection antivirale des serveurs de production |
| 08D08 | Gestion des systèmes critiques (vis--à-vis de la permanence de la maintenance) |
| 08D09 | Sauvegardes de recours externalisées |
| E - Gestion et traitement des incidents | |
| 08E01 | Détection et traitement (en temps réel) des anomalies et incidents |
| 08E02 | Surveillance, en temps différé, des traces, logs et journaux |
| 08E03 | Gestion et traitement des incidents systèmes et applicatifs |
| F - Contrôle des droits d'administration | |
| 08F01 | Gestion des attributions de droits privilégiés sur les systèmes (droits d'administrateur) |
| 08F02 | Authentification des administrateurs et personnels d'exploitation |
| 08F03 | Surveillance des actions d'administration des systèmes |
| G - Procédures d'audit et de contrôle des systèmes de traitement de l'information | |
| 08G01 | Fonctionnement des contrôles d'audit |
| 08G02 | Protection des outils et résultats d'audit |
| A - Contrôle d'accès applicatif | |
| 09A01 | Gestion des profils d'accès aux données applicatives |
| 09A02 | Gestion des autorisations d'accès aux données applicatives (attribution, délégation, retrait) |
| 09A03 | Authentification de l'accédant |
| 09A04 | Filtrage des accès et gestion des associations |
| B - Contrôle de l'intégrité des données | |
| 09B01 | Scellement des données sensibles |
| 09B02 | Protection de l'intégrité des données échangées |
| 09B03 | Contrôle de la saisie des données |
| 09B04 | Contrôles permanents (vraisemblance, ...) |
| C - Contrôle de la confidentialité des données | |
| 09C01 | Chiffrement des échanges (ponctuel ou en totalité) |
| 09C02 | Chiffrement des données stockées |
| 09C03 | Dispositif anti-rayonnement |
| D - Disponibilité des données | |
| 09D01 | Enregistrements de Très Haute Sécurité (THS) |
| 09D02 | Reconstitution des données |
| 09D03 | Reconstitution des traitements |
| 09D04 | Organisation de la politique d'archivage |
| E - Continuité de fonctionnement | |
| 09E01 | Reconfiguration matérielle |
| 09E02 | Plans de Continuité des processus applicatifs |
| 09E03 | Gestion des applications critiques (vis-à-vis de la permanence de la maintenance) |
| 09E04 | Reconstitution des programmes de traitement |
| F - Contrôle de l'émission et de la réception de données | |
| 09F01 | Garantie d'origine, signature, électronique |
| 09F02 | Individualisation des messages empêchant leur duplication (numérotation, séquencement,...) |
| 09F03 | Accusé de réception |
| G - Détection et gestion des incidents et anomalies applicatifs | |
| 09G01 | Détection des anomalies applicatives |
| H - Commerce électronique | |
| 09H01 | Sécurité des sites de commerce électroniques |
| A - Organisation des développements, de la maintenance et de la gestion des changements | |
| 10A01 | Prise en compte de la sécurité dans les projets et développement |
| 10A02 | Gestion des changements |
| 10A03 | Externalisation du développement logiciel |
| 10A04 | Organisation de la maintenance applicative |
| 10A05 | Modification des progiciels |
| B - Sécurité des processus de développement et de maintenance | |
| 10B01 | Sécurité des processus des développements applicatifs |
| 10B02 | Protection de la confidentialité des développements applicatifs |
| 10B03 | Sécurité relative aux taitements internes des applications |
| 10B04 | Protection des données d'essai |
| 10B05 | Sécurité de la maintenance applicative |
| 10B06 | Maintenance à chaud |
| A - Contrôle des accès aux zones de bureaux | |
| 11A01 | Partitionnement des zones de bureaux en domaines de sécurité |
| 11A02 | Gestion des autorisations d'accès aux zones de bureaux protégées |
| 11A03 | Détection des intrusions dans les zones de bureaux protégées |
| 11A04 | Surveillance des zones de bureaux protégées |
| 11A05 | Contrôle de la circulation des visiteurs et des prestataires occasionnels amenés à intervenir dans les bureaux |
| B - Protection de l'information écrite ou échangée (téléphone, messagerie) | |
| 11B01 | Conservation et protection des pièces originales et éléments de preuve et des archives patrimoniales |
| 11B02 | Rangement des bureaux et protection des documents et supports amovibles |
| 11B03 | Ramassage des corbeilles à papier et destruction des documents |
| 11B04 | Sécurité du courrier |
| 11B05 | Sécurité des fax |
| 11B06 | Sécurité des autocommutateurs |
| 11B07 | Sécurité de la messagerie électronique et des échanges électroniques d'information |
| C - Protection des postes de travail | |
| 11C01 | Contrôle d'accès au poste de travail |
| 11C02 | Protection de la confidentialité des données contenues dans le poste de travail ou sur un serveur de données (disque logique pour le poste de travail) |
| 11C03 | Prise en compte de la confidentialité lors des opérations de maintenance des postes utilisateurs |
| 11C04 | Protection de l'intégrité des fichiers contenus sur le poste de travail ou sur un serveur de données (disque logique pour le poste de travail) |
| 11C05 | Travail en dehors des locaux de l'entreprise |
| 11C06 | Utilisation d'équipements personnels |
| D - Continuité de service de l'environnement de travail | |
| 11D01 | Organisation de la maintenance du matériel mis à la disposition du personnel |
| 11D02 | Organisation de la maintenance du logiciel utilisateurs (système, middleware et applicatif) |
| 11D03 | Plans de sauvegardes des configurations utilisateurs |
| 11D04 | Plan de sauvegardes des données utilisateurs (bureautiques) stockées sur serveur de données |
| 11D05 | Plan de sauvegardes des données utilisateurs (bureautiques) stockées sur les postes de travail |
| 11D06 | Protection antivirale des stations utilisateurs |
| 11D07 | Plans de Reprise de l'Environnement de Travail |
| A - Respect de la législation concernant les rapports avec le personnel et avec des tiers | |
| 12A01 | Respect de la réglementation extérieure et de la législation concernant la protection de la vie privée |
| 12A02 | Respect de la réglementation extérieure et de la législation concernant les accès non autorisés à des systèmes tiers |
| B - Protection de la propriété intellectuelle | |
| 12B01 | Respect de la réglementation extérieure et de la législation concernant la protection de la propriété des logiciels |
| C - Respect de la législation concernant la communication financière | |
| 12C01 | Respect de la réglementation concernant la communication financière |
| D - Respect de la législation concernant l'usage de la cryptologie | |
| 12D01 | Respect de la réglementation extérieure et de la législation concernant l'usage de la cryptologie |
| E - Respect de la législation concernant la vérification de la comptabilité informatisée | |
| 12E01 | Conservation des données et traitements |
| 12E02 | Documentation des données , procédures et traitements liés à la comptabilité |
| Dommages
Risque de décès de la société
Dommages importants
Dommages moyens
Dommages mineurs |
|
||||||||||||||||
|
PROBABILITÉ du risque 0 |
Une sauvegarde quotidienne est réalisée sur les serveurs de fichiers pwge2950 et poweredge2500. (voir sauvegardes pour les détails)
La sauvegarde du contrôleur de domaine et de la messagerie sont assurées hebdomadairement par arone. Aucun test de restauration n'a été réalisé jusqu'à présent. Plusieurs solutions (cumulables) sont proposées :
_________