Que faut-il savoir sur « Les sources d’information pour l’identification » ?
Extrait de Audit du système d’information
Pour identifier les risques, on s’appuie sur un panel varié de sources :
Documentation interne : politiques, procédures, rapports d’audit passés, rapport de gestion des incidents, etc.
Inventaires d’actifs et cartographies : recensement des serveurs, applications, flux réseau, dépendances externes.
Interviews et entretiens : avec les responsables métiers, la DSI, la direction, le RSSI, et éventuellement des prestataires ou partenaires critiques.
Logs et indicateurs : analyses de vulnérabilités, incidents récurrents, indisponibilités notables.
L’auditeur, suivant l’ISO 27005 ou d’autres référentiels, peut procéder à une répartition des risques en fonction :
Des menaces pesant sur le SI (intrusion malveillante, déni de service, infection virale, erreur humaine, sinistre naturel, panne matérielle, etc.).
Des vulnérabilités internes : manque de formation, procédures inexistantes, contrôles d’accès peu robustes, configurations obsolètes, etc.
Des impacts potentiels : pertes financières, atteinte à l’image, non-respect légal (amende, responsabilité pénale), interruption de service, fuite de données confidentielles, etc.
