Définition de la sécurité
Évaluer la sécurité = évaluer un risque
Notion générale de risque, exemples :
- 🚧 Gestion de projet :
- e.g., ne pas livrer, livrer en retard
- ☢️ Sûreté de fonctionnement et des personnes :
- 💵 Finance :
- 💻 sécurité des systèmes informatiques
Définition EBIOS du risque
Un risque, au sens de la méthode EBIOS,
est le produit de :
- 💣 d’événements redoutés
- mesurés par une gravité
- e.g., négligeable, limitée, importante, critique
- 🎲 de scenarii de menaces
- mesurés par une vraisemblance
- e.g., minime, significative, forte, maximale
L’évaluation du risque
Les métriques CIA, ce qu’on va évaluer :
- 🔒 Confidentiality (confidentialité)
- e.g., public, limité, secret
- ✅ Integrity (intégrité)
- e.g., détectable, maîtrisé, intègre
- ⚙️ Availability (disponibilité)
Le traitement du risque
- l’éviter, id est changer de contexte
- le réduire, id est diminuer
l’impact ou la vraisemblance (à l’aide de
mesures)
- le prendre (voire l’augmenter), id est
assumer les conséquences
- le transférer, id est faire assumer la
responsabilité, s’assurer
La réduction des risques
- mesures de sécurité cryptographiques
- chiffrement symétrique / asymétrique,
- signature, authentification
- haute-disponibilité
- load-balancing, monitoring
- reprise sur panne
- menaces et vulnérabilités
- menaces web : SQLi, CSRF, XSS
- bonnes pratiques pour le code sûr
⚠️ Les mesures techniques, comme la cryptographie,
constituent un moyen de traiter les risques en le
réduisant. Gare au technosolutionnisme ! ⚠️