Cybersécurité
Vous savez qui fait quoi, et ce que vous retrouverez
Des outils de sécurité, vous en avez sans doute déjà. Ce qui manque le plus souvent, c'est la démarche qui les relie et quelqu'un pour la tenir dans la durée. On protège, on contrôle, on journalise, on sauvegarde et on réagit.
— Le besoin
Pourquoi c'est un sujet
La cybersécurité d'une PME ne se joue pas sur un outil, mais sur trois questions simples. Qui accède à quoi. Que s'est-il passé. Que retrouverez-vous après un incident.
Ces trois réponses existent rarement par écrit. Les accès s'accumulent, les journaux sont dispersés, et la sauvegarde tourne sans qu'une restauration ait jamais été essayée. NIS 2 ne demande rien d'autre que de les formaliser.
— notre intervention
Ce que nous faisons
Protection du poste et du réseau
Par où peut-on entrer ?
Contrôle des accès
Qui accède à quoi ?
Protection du poste et du réseau
Par où peut-on entrer ?
Contrôle des accès
Qui accède à quoi ?
Journalisation
Que s'est-il passé ?
Sauvegarde
Que retrouverez-vous ?
Réaction en cas d'incident
Que fait-on le jour J ?
— Déroulé
Étape par étape
01
Inventaire
Qui a accès à quoi aujourd'hui, ce qui est journalisé, ce qui est réellement sauvegardé.
02
Règles
Droits par fonction, durées de conservation, périmètre de sauvegarde et durée d'interruption acceptable.
03
Mise en place
Nous menons la bascule vers des comptes nommés, la centralisation des journaux et la reprise du plan de sauvegarde.
04
Test et revue
Une restauration réelle par an, et une revue des accès deux fois par an./span>
— vos questions
Bon à savoir
Sommes-nous concernés par NIS 2 ?
La directive vise certains secteurs et certaines tailles d'entreprise. Nous vérifions votre situation lors de l'état des lieux, et le travail reste utile même si vous n'êtes pas dans le périmètre.
Notre prestataire nous dit que tout est sauvegardé
C'est probablement vrai pour une partie du périmètre. L'exercice consiste à écrire lequel, et à tester une restauration.
Cela va compliquer le quotidien de nos équipes ?
L'objectif est l'inverse. Un accès par personne, correctement attribué, évite les demandes et les blocages.
Ces journaux concernent-ils les données de nos salariés ?
La journalisation technique se limite aux événements système. Le périmètre est défini avec vous et documenté, conformément au RGPD.
On en parle ?
Un échange sans engagement, pour parler de vos enjeux et repérer ce qui mérite d'être traité en premier.
