|
|
|
SECURITY STANDARD Episode 3 Are you compliant to ... ISO 27003 |
Si vous voulez bloquer ce service sur vos fils RSS
Si vous voulez nous contacter ou nous proposer un fil RSS
Menu > Articles de la revue de presse : - l'ensemble [ tous | francophone] - par mots clé [ tous] - par site [ tous] - le tagwall [ voir] - Top bi-hebdo de la revue de presse [ Voir]
SECURITY STANDARD Episode 3 Are you compliant to ... ISO 27003 Par MISSION SecurityLe [2011-01-06] à 02:26:46
Présentation : Dans la continuité de la revue des normes internationales sécurité, il est temps dorénavant de mettre en place le SMSI. Et pour cela, il existe depuis moins d'un an la norme ISO 27003, dédiée à l'implémentation d'un SMSI. Petit résumé avant de commencer ... Comme la norme ISO 27002 et toutes les normes qui vont suivre, il s'agit d'un guide et non d'exigence. L'idée principale est de mettre en place un SMSI en construisant un projet. Il s'agit en effet de déterminer les tâches à réaliser et de les synchroniser correctement dans le temps et d'impliquer les ressources nécessaires pour chacune d'entre elles. Nous allons parcourir cette norme à travers ses clauses 5 à 9 qui nous fournissent les lignes directrices pour le démarrer un projet de SMSI en 5 phases donc qui suivent un ordre logique. Cependant, la norme ne fournira pas d'indication pour faire vivre le système de management en question une fois lancé. Ce que raconte la norme ... Clause 5 Obtenir l'accord de la direction pour initier le projet de SMSI L'objectif de cette clause est double obtenir l'accord de la direction et rédiger une première version de la planification du projet de SMSI. Plus précisément, cette clause a pour vocation de définir les besoins en termes de sécurité et de business afin de déterminer les objectifs de la direction et le périmètre qui sera impliqué dans le SMSI. Ceci sera réalisé à travers 3 sous-étapes Clarifier les priorités qui amènent au déploiement du SMSI Définir le périmètre préliminaire du futur SMSI Réaliser un plan business et le planning du projet pour approbation. Finalement, nous cherchons ici les axes stratégiques et les raisons d'une telle implémentation à mettre en accord entre les besoins et les exigences. Le fait de définir et de clarifier l'ensemble des composantes du futur SMSI devraient amener à un consensus entre la sécurité et la direction. Clause 6 Définir le périmètre du SMSI, ses limites et la politique du SMSI Pour ceux qui se sont intéresser à la norme ISO 27001, nous retrouvons ici deux documents requis par celle-ci. Rappelons que la certification ISO 27001 est attribuée à un périmètre précis. Il s'agit donc d'une composante importante. Quant à la politique du SMSI, elle représentera le vecteur de développement tout au long du projet. Cinq sous-étapes sont nécessaires cette fois Définir le périmètre d'organisation et ses limites en termes ex responsables et personnes impliqués dans le projet Définir le périmètre IT et ses limites ex logiciels, serveurs, technologies, ... Définir le périmètre physique et ses limites ex les sites qui feront partie du périmètre Synthétiser les 3 étapes précédentes pour définir le périmètre global et final avec ses limites attention toute exclusion doit être justifiée Rédiger la politique du SMSI et la faire valider. Nous savons maintenant sur quoi nous allons travailler. En effet, nous avons correctement cadré le projet de SMSI. Les bases étant posées et approuvées, nous pouvons passer à l'étape suivante. Clause 7 Analyser les pré-requis sécurité Tout simplement, il s'agit ici d'établir un état des lieux du périmètre en termes de sécurité. Les résultats de cette analyse nous permettront de mieux appréhender les actions à mener par la suite. Pour obtenir ces informations, 3 sous-étapes sont proposées Définir les pré-requis sécurité pour les process relatif au SMSI processus critiques contraintes légales biens prioritaires vulnérabilités impliquées besoin de sensibilisation et de formation Définir les biens dans le périmètre du SMSI classification des biens et besoins à partir de l'étape précédente Évaluer le niveau de sécurité à l'aide d'un audit de conformité ex ISO 27002 et des résultats d'audits précédents . Une fois l'état des lieux établi, il est possible de connaître le travail restant à réaliser. Avant cela, il nous reste à savoir à quel niveau de risque est exposé la société et quel niveau de risque elle est prêt à accepter pour savoir jusqu'où nous devrons aller. Clause 8 Réaliser une analyse de risque et rédiger un plan de traitement du risque Ces éléments sont exigés par la norme ISO 27001, dans la phase PLAN. Pour mener à bien cette partie du projet, nous pourrons nous appuyer sur la norme ISO 27005 que nous verrons dans l'épisode 5 de notre étude. Voici les principales sous étapes de notre projet pour cette 8e clause Réaliser une analyse de risque Décrire la méthodologie et fournir les résultats Sélectionner les objectifs de contrôle et les contrôles eux-mêmes rédaction de la déclaration d'applicabilité et du plan de traitement des risques, cf. Annexe A de la norme ISO 27001 Obtenir l'autorisation de la direction pour l'implémentation et la maintenance du SMSI doit contenir le niveau d'acceptation pour les risques résiduels . Clause 9 Concevoir le SMSI C'est la dernière étape pour que notre SMSI soit prêt et de pouvoir ainsi rentrer dans la phase DO de notre modèle PDCA. 4 sous-étapes sont à prendre en compte cette fois Concevoir l'organisation sécurité finale rôles et responsabilités impliqués, gestion de la documentation du SMSI, Politique de sécurité Concevoir les opérations IT et physiques mise en place et contrôles des mesures de sécurité en définissant chaque tâche et en les assignant à un responsable Concevoir les tâches spécifiques à un SMSI gestion du SMSI comme la planification de la revue de direction, la formation et la sensibilisation des utilisateurs, enregistrements en vue du contrôle et de l'amélioration du SMSI Produire le planning final du projet de SMSI décrire l'ensemble des tâches et des méthodes associées en attribuant un responsable 1ère sous étape de chaque tâche identifiées 2e et 3e sous-étapes . Voilà, nous sommes prêts à rendre le SMSI opérationnel Nous savons qui, quoi, comment et quand réaliser les actions nécessaires à la mise en place, le maintien et l'amélioration continue du SMSI. Pour être plus précis ... La norme fournit dans ses annexes des informations utiles pour préciser les sujets abordés dans le corps de la norme et surtout aider l'implémenteur. Voici la liste des annexes et le but de chacune Annexe A check-list des tâches à réaliser avec la correspondances ISO 27003 ISO 27001 Annexe B les rôles et responsabilités de la sécurité de l'information pour aider à l'organisation Annexe C Informations concernant l'audit interne rappel clause 6 de l'ISO 27001 Annexe D Structure des politiques hiérarchie des politiques et des procédures et exemple de politique Annexe E Surveillance du SMSI mise en place et exploitation d'indicateurs, cf. ISO 27004 .
Les mots clés de la revue de presse pour cet article : security Les videos sur SecuObs pour les mots clés : security Les mots clés pour les articles publiés sur SecuObs : security Les éléments de la revue Twitter pour les mots clé : security
Les derniers articles du site "MISSION Security" :
- SMSI Evalsmsi install - SECURITY STANDARD Episode 3 Are you compliant to ... ISO 27003 - SECURITY STANDARD Episode 2 are you compliant to ... ISO 27002 - SECURITY STANDARD Episode 1 are you compliant to ... ISO 27001 - SCADA SCADA Security ... or not - HITB COnference Day 2 - HITB Conference Day 1 - HITB Conference SAP Hacking - Overview 2 2 - HITB Conference SAP Hacking - Overview 1 2 - ARJEL Sécurité et jeux en ligne
Menu > Articles de la revue de presse : - l'ensemble [ tous | francophone] - par mots clé [ tous] - par site [ tous] - le tagwall [ voir] - Top bi-hebdo de la revue de presse [ Voir]
Si vous voulez bloquer ce service sur vos fils RSS :
- avec iptables "iptables -A INPUT -s 88.191.75.173 --dport 80 -j DROP"
- avec ipfw et wipfw "ipfw add deny from 88.191.75.173 to any 80"
- Nous contacter par mail
| Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, attaque, outil, microsoft, réseau, audit, metasploit, vulnérabilité, système, virus, internet, usbsploit, données, source, linux, protocol, présentation, scanne, réseaux, scanner, bluetooth, conférence, reverse, shell, meterpreter, vista, rootkit, détection, mobile, security, malicieux, engineering, téléphone, paquet, trames, https, noyau, utilisant, intel, wishmaster, google, sysun, libre |
| Mini-Tagwall de l'annuaire video : | | | | curit, security, biomet, metasploit, biometric, cking, password, windows, botnet, defcon, tutorial, crypt, xploit, exploit, lockpicking, linux, attack, wireshark, vmware, rootkit, conference, network, shmoocon, backtrack, virus, conficker, elcom, etter, elcomsoft, server, meterpreter, openvpn, ettercap, openbs, iphone, shell, openbsd, iptables, securitytube, deepsec, source, office, systm, openssh, radio |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
| Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|