Aller au contenu
Revue de sécurité informatique indépendante - Canada English
Secure M365 Cadrer une revue
Sommaire

Revue de sécurité informatique indépendante

Vérifiez si votre plan d’incident fonctionnerait réellement - avant d’en avoir besoin.

Ceci n’est pas une réponse à incident. C’est une vérification indépendante des plans, rôles, arbres de contact et sources de preuves dont un incident dépendrait réellement, faite pendant que rien ne brûle.

Lisez le plan comme un incident le ferait.

Un document intitulé « Plan de réponse aux incidents » n’équivaut pas à un plan que quelqu’un pourrait suivre sous pression. La revue le lit pour trouver les lacunes, pas seulement pour confirmer qu’il existe.

Déclencheur et gravité

Confirmer ce qui compte réellement comme un incident, qui peut en déclarer un, et si les niveaux de gravité changent qui doit être impliqué.

Facilité d’utilisation étape par étape

Vérifier si le plan peut être suivi par la personne de garde à 2 h du matin, pas seulement par celle qui l’a rédigé.

Actualité

Repérer les systèmes, fournisseurs ou contacts encore nommés dans le plan qui ne correspondent plus au fonctionnement réel de l’organisation.

Confirmez que les rôles existent en dehors du document.

Un plan de réponse sans personnes responsables ni voie de communication n’est qu’un empilement de bonnes intentions.

Autorité de décision

Identifier qui peut approuver l’isolement d’un système, l’avis aux clients ou le recours à une aide externe, et si cette personne est joignable hors des heures normales.

Arbre de contacts

Vérifier que les contacts internes et fournisseurs - y compris l’assurance cyber et les avocats - sont à jour et joignables par plus d’un canal.

Couverture de remplacement

Confirmer qu’un remplaçant nommé existe pour chaque rôle critique, puisqu’un incident n’attendra pas la fin des vacances du contact principal.

Vérifiez les sources de preuves que le plan présume disponibles.

Un plan qui dit « consulter les journaux » n’est utile que si ces journaux existent, sont conservés assez longtemps et que quelqu’un sait comment y accéder sous pression.

Rétention et accès aux journaux

Confirmer que les journaux de connexion, de flux de courrier et d’activité administrative sont conservés assez longtemps pour être utiles et que quelqu’un peut réellement les extraire rapidement.

Preuves de sauvegarde et de récupération

Relier ce plan à la posture réelle de sauvegarde et de récupération de l’organisation plutôt que de présumer que la restauration fonctionnera simplement.

Dépendances externes

Identifier quelles preuves se trouvent chez un fournisseur cloud, un fournisseur TI ou un éditeur, et si l’accès y est convenu à l’avance plutôt que négocié en pleine crise.

Transformez un exercice de simulation en preuve, pas en case cochée.

La valeur d’une revue de préparation est un exercice réaliste appliqué au plan réel, avec les lacunes consignées et attribuées.

Simulation sur un scénario réel

Faire dérouler le plan sur un scénario précis et plausible plutôt qu’une liste générique, et noter où il échoue.

Liste de lacunes attribuées

Relier chaque lacune trouvée à un responsable nommé et à une décision - corriger, accepter ou enquêter - plutôt qu’à une longue liste sans responsable.

Cadence de révision

Fixer un intervalle réaliste pour répéter l’exercice, puisque le personnel, les fournisseurs et les systèmes changent plus vite que la plupart des plans ne sont revus.

Prochaine étape

Définissez la revue avant de partager des preuves.

Commencez avec le déclencheur, la décision et les limites connues. N’envoyez aucun mot de passe, code de récupération ni export du locataire.