Passer au contenu

Accueil Expertise / Audits et évaluations

AUD / AUD-02

Audit de sécurité des infrastructures

Examen de l'architecture et des configurations des serveurs, du réseau, des accès et des services d'infrastructure afin d'identifier les faiblesses et les lacunes en matière de protection.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

CIO ou responsable de l’infrastructure ; changement d’hébergement, croissance rapide ou infrastructure mal documentée.

EN UN COUP D'ŒIL

Famille
Audits et évaluations

Engagement
Évaluation

Référence
AUD-02

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Revoir les schémas et les flux
  • contrôles de configuration d'échantillon
  • Évaluer les droits administratifs, les mises à jour, les journaux et les sauvegardes

Livrables

  • Rapport technique basé sur des preuves
  • diagramme de la zone de confiance
  • Plan de remédiation prioritaire

Preuve de réception

Les conclusions identifient l’actif, les éléments de preuve, l’impact, les recommandations et les limitations de l’essai ; les équipes opérationnelles examinent les conclusions.

LIVRAISON

Comment le travail est structuré.

Approche

Délimiter le périmètre des actifs et des critères ; recueillir des preuves et mener des entretiens ; valider les écarts ; présenter les priorités et les limites.

Prérequis et responsabilités

Client : inventaire, accès en lecture, documents et contacts professionnels. Prestataire : évaluation et compte rendu. Les modifications apportées à la production ne sont pas incluses par défaut.

Facteurs de portée

Sites, actifs, technologies et entretiens ; niveau de détail de l'évaluation ; qualité de l'inventaire ; contraintes d'accès ; rapports requis. Projet ponctuel avec suivi facultatif.

Questions à clarifier

Quel nombre de sites et de serveurs ? Quels environnements sont critiques ? Est-il possible d’accéder aux fichiers uniquement en lecture ou de configurer les paramètres ?

LIMITES IMPORTANTES

La prise de prélèvements doit être divulguée ; la remise en état, les tests intrusive et la disponibilité permanente ne sont pas incluses par défaut.

La date d'échantillonnage et d'observation est explicite. Aucune évaluation ne certifie l'absence de défauts ; la remédiation, les tests d'intrusion et le suivi régulier relèvent de périmètres distincts.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une entreprise multi-sites utilise un seul compte administrateur partout. Projet : évaluer les répertoires, les hyperviseurs et les réseaux. Objectif : cartographier l’accès excessif et définir un flux de travail de correction séparant l’administration, les utilisateurs et les sauvegardes.

Scénario 02

Une entreprise de logiciels utilise des configurations de production Linux incohérentes. Projet : comparer une échantillon avec la base de référence convenue. Objectif : une image de référence et des exceptions documentées ; les systèmes non supportés nécessitent une décision de migration.

Contexte technologique et de référence

Renseignements de l’ANSSI, critères de référence CIS soumis à des droits d’utilisation, et outils de collecte à usage exclusif.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.