Cybersécurité

Vous savez qui fait quoi, et ce que vous retrouverez

Des outils de sécurité, vous en avez sans doute déjà. Ce qui manque le plus souvent, c'est la démarche qui les relie et quelqu'un pour la tenir dans la durée. On protège, on contrôle, on journalise, on sauvegarde et on réagit.

— Le besoin

Pourquoi c'est un sujet

 

La cybersécurité d'une PME ne se joue pas sur un outil, mais sur trois questions simples. Qui accède à quoi. Que s'est-il passé. Que retrouverez-vous après un incident.

Ces trois réponses existent rarement par écrit. Les accès s'accumulent, les journaux sont dispersés, et la sauvegarde tourne sans qu'une restauration ait jamais été essayée. NIS 2 ne demande rien d'autre que de les formaliser.

— notre intervention

Ce que nous faisons

 

Protection du poste et du réseau

Par où peut-on entrer ?

  • N
    Antivirus et supervision des postes, avec un suivi des alertes plutôt qu'une console que personne ne regarde
  • N
    Mises à jour des postes, des serveurs et des équipements réseau, planifiées et vérifiées
  • N
    Cloisonnement du réseau entre bureautique, production et accès invités

Contrôle des accès

Qui accède à quoi ?

  • N
    Comptes individuels pour chacun, droits alignés sur les fonctions réelles, revus à date fixe
  • N
    Départ d'un collaborateur ou fin de contrat, accès retirés le jour même
  • N
    Interventions à distance des tiers encadrées et tracées

Protection du poste et du réseau

Par où peut-on entrer ?

  • N
    Antivirus et supervision des postes, avec un suivi des alertes plutôt qu'une console que personne ne regarde
  • N
    Mises à jour des postes, des serveurs et des équipements réseau, planifiées et vérifiées
  • N
    Cloisonnement du réseau entre bureautique, production et accès invités

Contrôle des accès

Qui accède à quoi ?

  • N
    Comptes individuels pour chacun, droits alignés sur les fonctions réelles, revus à date fixe
  • N
    Départ d'un collaborateur ou fin de contrat, accès retirés le jour même
  • N
    Interventions à distance des tiers encadrées et tracées

Journalisation

Que s'est-il passé ?

  • N
    Journaux collectés de façon centralisée, conservés indépendamment des intervenants qu'ils concernent
  • N
    Durée de conservation inscrite au contrat plutôt que laissée au réglage par défaut
  • N
    Éléments factuels disponibles en cas d'incident, de litige ou de déclaration NIS 2

Sauvegarde

Que retrouverez-vous ?

  • N
    Périmètre de sauvegarde défini avec vous, copie hors ligne ou hors site
  • N
    Restaurations testées pour de vrai, pas seulement planifiées
  • N
    Qui fait quoi en cas d'incident, écrit et partagé à l'avance

Réaction en cas d'incident

Que fait-on le jour J ?

  • N
    Procédure écrite avant l'incident, qui appelle qui, dans quel ordre et dans quel délai
  • N
    Coordination de vos prestataires et de votre assureur pendant la crise
  • N
    Retour d'expérience écrit après l'incident, et corrections engagées

— Déroulé

Étape par étape

01

Inventaire

Qui a accès à quoi aujourd'hui, ce qui est journalisé, ce qui est réellement sauvegardé.

02

Règles

Droits par fonction, durées de conservation, périmètre de sauvegarde et durée d'interruption acceptable.

03

Mise en place

Nous menons la bascule vers des comptes nommés, la centralisation des journaux et la reprise du plan de sauvegarde.

04

Test et revue

Une restauration réelle par an, et une revue des accès deux fois par an./span>

— vos questions

Bon à savoir

 

Sommes-nous concernés par NIS 2 ?

La directive vise certains secteurs et certaines tailles d'entreprise. Nous vérifions votre situation lors de l'état des lieux, et le travail reste utile même si vous n'êtes pas dans le périmètre.

Notre prestataire nous dit que tout est sauvegardé

C'est probablement vrai pour une partie du périmètre. L'exercice consiste à écrire lequel, et à tester une restauration.

Cela va compliquer le quotidien de nos équipes ?

L'objectif est l'inverse. Un accès par personne, correctement attribué, évite les demandes et les blocages.

Ces journaux concernent-ils les données de nos salariés ?

La journalisation technique se limite aux événements système. Le périmètre est défini avec vous et documenté, conformément au RGPD.

On en parle ?

Un échange sans engagement, pour parler de vos enjeux et repérer ce qui mérite d'être traité en premier.