CyberHUBBlue Team Level 1
Preparation Phase

Preparation: Asset inventory and Risk Assessments

Extracted from Incident Response(2).pdf - source PDF page(s) 22-25.

Preparation: Asset inventory and Risk Assessments - source page 22
Source illustration - PDF page 22

Si nous voulons protéger les systèmes, nous devons connaître les actifs dont dispose réellement notre organisation. La tenue d'un inventaire des actifs à jour peut donc nous aider à surveiller les systèmes de production, les environnements de test et les autres appareils placés sous notre protection.

Bien que l'idéal soit de protéger tous les systèmes, il n'est parfois pas rentable de protéger certains actifs, et c'est là que les évaluations des risques entrent en jeu. En les utilisant, nous pouvons identifier les systèmes qui présentent une grande valeur pour l'entreprise et qui nécessitent donc une protection plus importante que les autres. Cela représente une part importante de la réponse aux incidents : si plusieurs incidents se produisent en même temps, il faut savoir clairement quel incident est prioritaire et si la réponse doit être immédiate ou peut être différée.

Si une fonction de sécurité n'est pas sûre des risques auxquels sont exposés les différents systèmes et actifs, un bon point de départ est d'examiner le plan d'impact commercial et le plan de continuité des activités, qui doivent tous deux décrire clairement les systèmes critiques pour les opérations commerciales.

Inventaire des actifs

Il existe un dicton courant en matière de cybersécurité selon lequel on ne peut pas protéger ce que l'on ne voit pas. Cela signifie que si nous ne sommes pas au courant de l'existence d'un système au sein d'une organisation, nous ne pouvons pas prendre de mesures pour le protéger ou le surveiller, car son existence ne nous a pas été signalée.

Un inventaire des actifs est une liste centralisée et mise à jour de tous les actifs informatiques d'une organisation. Cela inclut généralement :

  • Ordinateurs de bureau/portables
  • Serveurs
  • Imprimantes
  • Appareils connectés à l'Internet des objets (IoT) (tels que les radiateurs, les téléviseurs, les alarmes, les distributeurs automatiques et tout autre appareil connecté au réseau)
  • Appareils réseau (pare-feux, commutateurs, routeurs, équilibreurs de charge)
  • Appareils mobiles (téléphones, tablettes)

Les autres noms d'un inventaire des actifs incluent une « base de données de gestion informatique » ou « CMDB ».

Le but de cette pratique est de stocker des informations clés associées à un appareil, telles que le propriétaire du système, la version du système d'exploitation, le logiciel installé, l'adresse IP qu'il

utilise (si une adresse IP statique lui est attribuée), etc. Cela permet aux équipes informatiques de gérer les actifs, de suivre les systèmes qui doivent être mis à jour et de fournir une assistance technique.

Pour les équipes de sécurité, cela peut nous aider à effectuer un certain nombre d'exercices :

  • Identifiez les systèmes d'exploitation obsolètes sans recourir à une solution de gestion des vulnérabilités. Nous pouvons simplement examiner les détails de la version du système d'exploitation pour identifier les systèmes exécutant d'anciennes versions, telles que Windows 7 ou des versions plus anciennes de Windows Server.
  • Si nous sommes confrontés à un incident ou à un événement de sécurité et que nous disposons d'une liste des adresses IP internes concernées, nous pouvons trouver les propriétaires du système ou les contacts appropriés à l'aide de l'inventaire des actifs.
  • Si nous avons un système qui agit de manière suspecte mais que nous ne savons pas exactement à quoi il sert et, surtout, quel type de données y est stocké (qu'elles soient confidentielles ou non confidentielles), nous pouvons vérifier l'inventaire des actifs pour comprendre quelle équipe s'occupe de cet appareil et à quoi il sert.

Évaluations des risques

Une évaluation des risques vise à déterminer les systèmes les plus critiques pour l'entreprise, donc les plus précieux. Une protection et une priorité accrues doivent être accordées à ces systèmes, en particulier si deux incidents se produisent en même temps. La hiérarchisation doit être claire afin que le temps et les ressources soient concentrés au bon endroit.

Lorsque des risques sont identifiés (tels qu'un système connecté à Internet, un système non corrigé ou un système critique pour l'entreprise), des mesures appropriées doivent être prises pour le défendre correctement, mais uniquement en fonction du niveau de risque. Cela ne sert à rien de dépenser 100 000£ en contrôles de sécurité pour un serveur qui ne sert à rien et qui n'est pas connecté à Internet. En déterminant le risque, il est possible d'affecter la bonne quantité de ressources à la protection de ce système. Comme nous l'avons expliqué au début du cours, il existe quatre approches du risque :

  • Transférer le risque (par exemple en souscrivant une assurance)
  • Accepter le risque (une décision prise de ne pas dépenser de ressources car l'impact serait faible et le coût trop élevé)
  • Atténuer le risque (appliquer des contrôles de sécurité et autres pour protéger l'actif et réduire le risque)
  • Évitez le risque (un actif présentant un risque trop élevé peut simplement être mis hors ligne afin de ne pas pouvoir être exploité)

Vous pouvez lire comment les évaluations des risques de cybersécurité sont menées sur le site Web d'IT Governance UK.