Securite S6
Securite S6
Securite S6
6- Audit de sécurité
Sécurité Informatique
Filière : GI2
UAE – ENSAH
18 avril 2022
6- Audit de sécurité
Plan
1 Concepts généraux relatifs aux audits de Sécurité SI
Objectifs des audits de sécurité SI
Classification des audits
Référentiels relatifs à la sécurité des Systèmes d’Information
2 Les domaines d’audit de la sécurité SI
Audit Organisationnel et Physique
Audit Technique de sécurité
3 Démarche et bonnes pratiques de l’audit
Phase de déclenchement et de préparation de l’audit
Phase d’exécution de l’audit et analyse des constats
Clôture de l’audit
4 Exigences relatives à la prestation d’audit
Exigences relatives au prestataire d’audit
Exigences relatives aux auditeurs
6- Audit de sécurité
6.1- Concepts généraux relatifs aux audits de Sécurité SI
Introduction
Définition
L’audit selon la norme ISO 19011 :2011 est « un processus systématique, indépendant
et documenté en vue d’obtenir des preuves d’audit et de les évaluer de manière objective
pour déterminer dans quelle mesure les critères d’audit sont satisfaits ».
Un audit de sécurité SI peut être réalisé pour répondre à des besoins différents,
notamment :
Une mission d’audit de sécurité SI ne permet que de trouver les vulnérabilités liées
au SI et de proposer des actions correctives à travers un ensemble de vérifications
et de contrôles.
B A l’issue de la mission, le prestataire d’audit livre un rapport détaillé pour mettre en
évidence les écarts et les non-conformités trouvés.
B Un plan d’action contenant les mesures à mettre en œuvre par priorité est établi,
partagé et validé avec l’organisme audité.
Les audits internes (appelés aussi audits de 1ère partie) sont réalisés pour les organismes
souhaitant que leur système d’information soit examiné par rapport à des
exigences de sécurité de système d’information. Ces audits sont établis par
des auditeurs internes ou externes à l’organisme.
Les audits externes (appelés aussi audits de 2ème partie) sont commandités par des entités
ayant un intérêt à l’égard de l’organisme audité, dans le but d’évaluer le
niveau de sécurité du système d’information de ce dernier. Ces audits sont
établis par des organismes d’audit externes.
Les audits de certification (appelés aussi audits de tierce partie) sont réalisés pour les
organismes qui souhaitent faire reconnaître que la sécurité de leur système
d’information est conforme aux exigences comme celles de l’ISO/CEI 27001.
Ces audits sont établis par des organismes externes généralement accrédités.
6- Audit de sécurité
6.1- Concepts généraux relatifs aux audits de Sécurité SI
6.1.3- Référentiels relatifs à la sécurité des Systèmes d’Information
Introduction
L’audit de sécurité SI représente une activité complexe qui couvre l’ensemble des
composants du système d’information.
Ci-après les activités qui peuvent être réalisées lors d’un audit de sécurité technique :
Audit de configuration
Les audits de configuration peuvent s’effectuer sur tout type d’élément informatique
Tests d’intrusion
Le concept des tests d’intrusion repose sur l’exploitation des failles identifiées afin de
mesurer l’impact réel sur la sécurité du système d’information de l’organisme audité.
Ces tests simulent des scénarios d’attaques préparés à l’avance dans des conditions
réelles.
Tests d’intrusion
Tests d’intrusion
Remarque
Afin d’éviter des conséquences liées aux éventuels dysfonctionnements sur un environnement de production, il
est préférable de réaliser les tests d’intrusion qui peuvent causer l’arrêt du système ou l’altération des données
critiques sur un environnement de test ou pré-production.
6- Audit de sécurité
6.2- Les domaines d’audit de la sécurité SI
6.2.2- Audit Technique de sécurité
Audit applicatif
Cet audit peut se faire selon plusieurs approches dont l’audit du code applicatif qui
consiste à examiner les vulnérabilités liées au code source d’une application.
Remarque
D’une manière générale, le périmètre de l’audit de sécurité d’un système d’information peut ne pas intégrer toutes
les activités citées ci-dessus.
6- Audit de sécurité
6.3- Démarche et bonnes pratiques de l’audit
Introduction
Cette dernière fournit des lignes directrices sur l’audit de systèmes de management
B comprenant les principes de l’audit,
B le management d’un programme d’audit,
B la réalisation d’audits de systèmes de management.
Une équipe d’audit doit être formée en fonction du périmètre de l’audit et en prenant
en considération les compétences nécessaires pour atteindre les objectifs de l’audit.
L’exécution de l’audit commence par une réunion d’ouverture tenue entre le com-
manditaire d’audit, l’organisme audité et le prestataire.
B Son but est de valider le plan de charge d’audit préétablit, exposer le planning pré-
visionnel de l’audit, présenter les activités d’audit qui seront menées, confirmer les
circuits de communication, et fournir des clarifications sur les éventuelles ambiguïtés
existantes.
B Suite à cette réunion, un compte rendu doit être rédigé.
Cette phase consiste à exécuter les différents tests planifiés lors de la phase de
préparation, notamment :
B L’équipe d’audit effectue des entretiens avec les interlocuteurs de l’organisme audité.
? Des immersions (des observations d’activités) sont recommandées si les informations
recueillies lors des entretiens sont insuffisantes.
? Si nécessaire l’auditeur peut demander des preuves appuyant les informations fournies
par l’audité.
B L’auditeur procède à une analyse d’écart entre les preuves fournies et les critères d’audit
afin de générer ses constats.
? Ces constats sont soit une conformité soit une non-conformité aux critères d’audit.
Cette phase consiste à exécuter les différents tests planifiés lors de la phase de
préparation, notamment :
B Suite à chaque entretien ou immersion, un compte rendu doit être soumis au comman-
ditaire d’audit et son contenu doit être validé avec l’organisme audité.
B Les constats d’audit doivent être documentés et tracés par le prestataire d’audit.
B Le commanditaire d’audit doit effectuer régulièrement le point avec le prestataire
d’audit et l’organisme audité afin de s’informer de l’état d’avancement de l’audit et
des différents obstacles rencontrés.
Remarque
Les modifications appliquées sur le système d’information audité doivent être tracées. En fin de mission
d’audit, le système d’information ne doit pas être moins sécurisé que l’état initial.
6- Audit de sécurité
6.3- Démarche et bonnes pratiques de l’audit
6.3.2- Phase d’exécution de l’audit et analyse des constats
phase d’exécution
B Une grille d’évaluation des niveaux de maturité par rapport aux objectifs de sécurité
initialement définis doit être remplie ;
6- Audit de sécurité
6.3- Démarche et bonnes pratiques de l’audit
6.3.2- Phase d’exécution de l’audit et analyse des constats
phase d’exécution
phase d’exécution
phase d’exécution
Le prestataire d’audit doit rédiger le rapport d’audit et doit être responsable de son
contenu.
B Une réunion de clôture de l’audit est prévue pour présenter le rapport d’audit à la
Direction de l’organisme audité et pour répondre aux éventuelles questions qui peuvent
se poser.
B Il convient que l’audité et le commanditaire d’audit y prennent part.
B Les constats et les conclusions d’audit présentés doivent être bien compris et acceptés
par l’audité.
6- Audit de sécurité
6.3- Démarche et bonnes pratiques de l’audit
6.3.3- Clôture de l’audit
phase d’exécution
phase d’exécution
Il faut noter que les livrables d’une mission d’audit doivent être discutés et fixés au
début de la mission.
Ils englobent généralement les documents suivants :
B Une politique de sécurité ;
B Une charte d’utilisation des ressources SI ;
B Une matrice et cartographie des risques SI ;
B Un cahier des charges des solutions retenues ;
B Un manuel des procédures SI ;
? procédure d’inventaire des biens, procédure de gestion des accès physiques, procédure
de sauvegarde, etc.
B Etc.
6- Audit de sécurité
6.4- Exigences relatives à la prestation d’audit
Introduction
Les exigences suivantes portent sur la structure juridique du prestataire d’audit, son
expérience et sa démarche d’audit :
B Le prestataire d’audit doit être une personne morale dotée d’une personnalité juridique,
il sera tenu responsable de ses activités d’audit ;
B Le prestataire d’audit doit avoir des références connues sur le marché relatives à des
prestations d’audit similaires ;
B Le prestataire d’audit doit avoir un contrat de travail avec ses auditeurs ;
B Le prestataire d’audit doit proposer au commanditaire une offre technique et financière
faisant ressortir sa capacité à réaliser les activités de l’audit aux moyens de compétences
adéquates, et selon une méthodologie et un plan de réalisation déterminés ; Le prestataire
doit réaliser les activités d’audit dans le cadre d’une conven- tion d’audit préalablement
approuvée par le commanditaire.
6- Audit de sécurité
6.4- Exigences relatives à la prestation d’audit
6.4.1- Exigences relatives au prestataire d’audit
prestataire d’audit
La convention d’audit doit traiter des modalités de partage des responsabilités entre
le prestataire d’audit et l’organisme audité. Cependant, il est recommandé que le
prestataire d’audit garde la responsabilité des actions qu’il effectue, en particulier si
l’organisme audité ne dispose pas des compétences nécessaires, dans tous les cas :
B Le prestataire doit évaluer le niveau de risque de ses activités et mettre en place les
dispositions appropriées pour les prendre en charge ;
B Le prestataire assume la responsabilité de l’audit notamment concernant les éventuels
dommages qui pourraient subvenir au cours de l’audit. Ceci doit être clairement décrit
dans la convention d’audit ;
B Les méthodes et outils techniques utilisés dans le cadre de l’audit doivent impérative-
ment être validés entre le commanditaire et le prestataire. Il est de la responsabilité du
prestataire d’informer l’audité sur les risques liés à ces outils ;
B Le prestataire d’audit s’assure de la sécurité et la confidentialité de ses interactions
avec le commanditaire de l’audit.
6- Audit de sécurité
6.4- Exigences relatives à la prestation d’audit
6.4.1- Exigences relatives au prestataire d’audit
réglementations en vigueur
prestataire d’audit
Pour mener à bien une mission d’audit, le prestataire d’audit doit respecter un
ensemble d’exigences et de règles relatives à l’éthique professionnelle, il s’agit
notamment des exigences suivantes :
B Le prestataire d’audit doit présenter la preuve et les références suffisantes afin d’étayer
les informations qu’il fournit pour appuyer sa candidature, notamment en termes de
publicité ;
B Le prestataire d’audit s’engage à mener son activité de façon impartiale et doit prouver
qu’aucun conflit d’intérêt ne pourrait fausser le résultat de l’audit ;
B Le prestataire d’audit se doit d’être loyal, de bonne foi et respectueux envers l’organisme
audité ainsi que son personnel ;
B Le prestataire d’audit doit disposer d’une charte d’éthique décrivant les principes
auxquels ses auditeurs doivent se conformer. Cette charte doit être signée par l’ensemble
des auditeurs intervenant dans la mission d’au- dit.
6- Audit de sécurité
6.4- Exigences relatives à la prestation d’audit
6.4.1- Exigences relatives au prestataire d’audit
Le prestataire d’audit doit constituer l’équipe d’audit en tenant compte des compé-
tences nécessaires pour réussir sa mission. Il doit :
B Mettre à contribution suffisamment d’auditeurs expérimentés pour assurer totalement
les activités d’audit pour lesquels il s’est engagé ;
B S’assurer du maintien à jour des compétences de ses auditeurs via un cursus de
formation continue et de veille technologique ;
B Vérifier l’authenticité et la pertinence des formations, des qualifications et des références
de ses auditeurs ;
B Établir un processus disciplinaire dissuasif en cas d’enfreinte aux règles de sécurité ou
à la charte d’éthique ;
B S’assurer que la palette des compétences de l’équipe désignée pour l’audit répond
aux besoins de l’organisme audité. La palette de compétences à couvrir pour un
audit de sécurité de système d’information, en fonction du périmètre de l’audit, porte
globalement sur quelques aspects.
6- Audit de sécurité
6.4- Exigences relatives à la prestation d’audit
6.4.1- Exigences relatives au prestataire d’audit
L’auditeur doit avoir les qualités personnelles décrites au chapitre 7.2 de la norme
19011, à savoir :
B Intégrité (justice, honnêteté, sincérité, discrétion) ;
B Ouverture d’esprit (capable d’envisager des idées ou points de vue alternatifs) ;
B Diplomatie (ayant le tact nécessaire pour aborder et discuter des sujets sensibles pour l’organisme
audité) ;
B Sens de l’observation (en observation active et permanente de l’environnement audité) ;
B Perspicacité (capable de comprendre facilement les différentes situations et tirer les bonnes conclu-
sions) ;
B Polyvalence (capable de s’adapter aux différents environnement et situations) ;
B Ténacité (pour atteindre les objectifs de l’audit) ;
B Sens de l’initiative et de prise de décisions ;
B Autonomie.
L’auditeur doit être doté de qualités pédagogiques afin de communiquer ses recom-
mandations de manière compréhensible aux différentes parties auditées ;
L’auditeur doit être doté de qualité rédactionnelle et de synthèse ;
L’auditeur doit pouvoir adapter son discours et exposer ses recommandations selon
le public visé (équipes techniques, top management, équipes métier, etc.).
6- Audit de sécurité
6.4- Exigences relatives à la prestation d’audit
6.4.2- Exigences relatives aux auditeurs
Afin de mener à bien leurs missions d’audit, les auditeurs doivent couvrir un ensemble
de compétences relatives aux audits de manière générale (détaillées dans la norme
ISO 19011), ainsi que des compétences spécifiques aux audits de sécurité SI, à
savoir :
B Les principes, procédures et méthodes de l’audit : pour veiller à ce que l’audit soit mener de façon
cohérente est systématique.
B L’auditeur doit maitriser les réglementations applicables aux activités d’audit en tenant compte de
l’activité de l’audité et du type d’audit à effectuer ;
B L’auditeur doit maitriser les réglementations et les normes applicables aux audits de sécurité SI ainsi
que les règles de sécurité qui constituent la DNSSI ;
B L’auditeur doit disposer idéalement des certifications ad-hoc (en particulier certification ISO/CEI
27001, CISA, CISM, CEH, Etc.) et il doit justifier d’une expérience d’audit dans le domaine ;
B L’auditeur doit avoir des compétences dans au moins une des activités de l’audit, il doit cependant
être sensibilisé par rapport aux autres activités ;
B L’auditeur doit s’assurer du maintien à jour de ses compétences via un cursus de formation continue
et de veille technologique ;
B Le responsable de l’équipe d’audit doit avoir des compétences en gestion d’équipe.
6- Audit de sécurité
6.4- Exigences relatives à la prestation d’audit
6.4.2- Exigences relatives aux auditeurs
L’auditeur doit avoir une expérience dans le domaine de la sécurité des systèmes
d’information ;
L’auditeur doit nécessairement justifier d’une expérience d’au moins 3 années dans
le domaine d’audit des systèmes et de la sécurité des systèmes d’information.
6- Audit de sécurité
6.4- Exigences relatives à la prestation d’audit
6.4.2- Exigences relatives aux auditeurs
Les auditeurs sont également soumis aux exigences d’éthique professionnelle. Ces
exigences doivent êtres détaillées dans la charte d’éthique du prestataire d’audit
auquel les auditeurs se rapportent. Elles concernent les principes suivants :
B L’auditeur doit signer l’engagement de confidentialité présenté par le prestataire d’audit ;
B L’auditeur doit signer la charte d’éthique du prestataire ;
B Dans le cadre de la mission d’audit, l’auditeur doit se conformer aux méthodes, outils
et techniques qui ont été validés par le prestataire et acceptés par l’organisme audité ;
B Sauf accord ou demande expresse de l’organisme audité, l’auditeur se refuse toute
tentative d’intrusion dans le système d’information audité, ou exploitation des failles
mises en évidence au travers des activités d’audit ;
B L’auditeur ne doit pas communiquer des informations obtenues dans le cadre de l’audit,
y compris aux autres auditeurs du prestataire non concernés par ledit audit ;
B L’auditeur doit signaler au commanditaire tout contenu illicite découvert spendant
l’audit.
6- Audit de sécurité
6.4- Exigences relatives à la prestation d’audit
6.4.2- Exigences relatives aux auditeurs
Par conséquent, il convient de favoriser tout profil ayant une formation au minimum
de Bac+5 (Bac + 8 pour les juridiques) et justifiant d’une expérience au minimum
de huit ans dans des prestations similaires, et possédant un certain nombre de
certifications reconnues mondialement dans son domaine d’intervention.
D’une manière générale, la note globale (NG) de la sélection est obtenue par
pondération de la note technique (NT) et la note financière (NF) issue d’une
analyse financière des offres. (Ex : NG= 0.7NT + 0.3NF).
B L’offre retenue sera celle qui aura obtenu la note globale NG la plus élevées.
6- Audit de sécurité
6.4- Exigences relatives à la prestation d’audit
6.4.2- Exigences relatives aux auditeurs
Fin de Séance
Vos Questions ?