<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Vous avez cherché virtualisation+poste+de+travail - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/search/virtualisation%2Bposte%2Bde%2Btravail/feed/rss2/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/en/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Thu, 06 Jul 2023 11:51:37 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Vous avez cherché virtualisation+poste+de+travail - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/en/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>« Compromise by design » ou comment anticiper une cyberattaque destructrice</title>
		<link>https://www.riskinsight-wavestone.com/2023/07/compromise-by-design-ou-comment-anticiper-une-cyberattaque-destructrice/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/07/compromise-by-design-ou-comment-anticiper-une-cyberattaque-destructrice/#respond</comments>
		
		<dc:creator><![CDATA[Axel Petersen]]></dc:creator>
		<pubDate>Thu, 06 Jul 2023 15:00:00 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[Reconstruction]]></category>
		<category><![CDATA[résilience]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=20828</guid>

					<description><![CDATA[<p>La plupart des organisations sont encore insuffisamment préparées à une possible compromission de leur Système d’Information conduisant à sa destruction. La prise en compte de ce risque, dès la conception des projets, leur permettra de renforcer significativement leurs capacités de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/07/compromise-by-design-ou-comment-anticiper-une-cyberattaque-destructrice/">« Compromise by design » ou comment anticiper une cyberattaque destructrice</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><em><span class="TextRun SCXW186184651 BCX0" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW186184651 BCX0">La plupart des </span><span class="NormalTextRun SCXW186184651 BCX0">organisation</span><span class="NormalTextRun SCXW186184651 BCX0">s</span> <span class="NormalTextRun SCXW186184651 BCX0">sont</span><span class="NormalTextRun SCXW186184651 BCX0"> encore</span><span class="NormalTextRun SCXW186184651 BCX0"> insuffisamment préparé</span><span class="NormalTextRun SCXW186184651 BCX0">e</span><span class="NormalTextRun SCXW186184651 BCX0">s </span><span class="NormalTextRun SCXW186184651 BCX0">à une </span><span class="NormalTextRun SCXW186184651 BCX0">possible compromission </span><span class="NormalTextRun SCXW186184651 BCX0">de leur</span><span class="NormalTextRun SCXW186184651 BCX0"> Système d’Information conduisant à sa destruction</span><span class="NormalTextRun SCXW186184651 BCX0">.</span> <span class="NormalTextRun SCXW186184651 BCX0">L</span><span class="NormalTextRun SCXW186184651 BCX0">a prise</span><span class="NormalTextRun SCXW186184651 BCX0"> en</span><span class="NormalTextRun SCXW186184651 BCX0"> compte</span><span class="NormalTextRun SCXW186184651 BCX0"> de ce risque</span><span class="NormalTextRun SCXW186184651 BCX0">, </span><span class="NormalTextRun SCXW186184651 BCX0">dès</span> <span class="NormalTextRun SCXW186184651 BCX0">la conception des projets</span><span class="NormalTextRun SCXW186184651 BCX0">,</span> <span class="NormalTextRun SCXW186184651 BCX0">leur </span><span class="NormalTextRun SCXW186184651 BCX0">permet</span><span class="NormalTextRun SCXW186184651 BCX0">tra</span><span class="NormalTextRun SCXW186184651 BCX0"> de renforcer significativement </span><span class="NormalTextRun SCXW186184651 BCX0">leurs </span><span class="NormalTextRun SCXW186184651 BCX0">capacités de résilience.</span></span><span class="EOP SCXW186184651 BCX0" data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:259}"> </span></em></p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">Le 17 avril dernier, l’</span><b><span data-contrast="auto">ANSSI</span></b><span data-contrast="auto"> a publié des </span><b><span data-contrast="auto">premiers documents doctrinaux</span></b><span data-contrast="auto"> concernant la </span><b><i><span data-contrast="auto">remédiation</span></i></b><span data-contrast="auto">, qui est définie comme le projet de reprise de contrôle d’un système d’information compromis. Ces documents sont le fruit de l’expérience de l’Agence dans l’accompagnement de victimes d’incidents de sécurité.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Ce corpus est constitué d’un volet stratégique, d’un volet organisationnel et d’un volet technique. Le volet technique, qui traite à ce stade la remédiation du tier 0 de l’Active Directory</span><span data-contrast="auto">1</span><span data-contrast="auto">, ou encore cœur de confiance, est appelé à s’enrichir </span><b><span data-contrast="auto">d’autres documents à venir</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">La démarche proposée par l’ANSSI (E3R) s’articule en 3 étapes :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ol>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,1],&quot;469777803&quot;:&quot;right&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Endiguement de l’attaquant</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,1],&quot;469777803&quot;:&quot;right&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Eviction de l’intrus du cœur du SI</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="1" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,1],&quot;469777803&quot;:&quot;right&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Eradication des emprises de l’adversaire</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ol>
<p><span data-contrast="auto">La déclinaison de ces étapes est illustrée à travers </span><b><span data-contrast="auto">3 scénarios types de la remédiation</span></b><span data-contrast="auto">, de niveaux d’ambition croissants, à arbitrer en fonction de </span><b><span data-contrast="auto">l’urgence du redémarrage</span></b><span data-contrast="auto"> et des </span><b><span data-contrast="auto">coûts induits</span></b><span data-contrast="auto"> par les dommages à long terme liés à l’attaque :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ol>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="2" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Restaurer au plus vite les services vitaux</span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="2" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Reprendre le contrôle du SI</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="2" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Saisir l’opportunité pour préparer une maîtrise durable du SI</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ol>
<p style="text-align: justify;"><span data-contrast="auto">La publication de ce corpus s’inscrit opportunément dans les </span><b><span data-contrast="auto">réflexions et projets menés actuellement</span></b><span data-contrast="auto"> par de </span><b><span data-contrast="auto">nombreux acteurs publics ou privés</span></b><span data-contrast="auto">, afin de </span><b><span data-contrast="auto">renforcer leur résilience</span></b><span data-contrast="auto"> face une </span><b><span data-contrast="auto">cyberattaque réussie</span></b><span data-contrast="auto"> qui compromettrait, voire </span><b><span data-contrast="auto">détruirait massivement leur Système d’Information</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">Sur le terrain, le chemin restant à parcourir</span></b><span data-contrast="auto"> avant de disposer d’un dispositif de remédiation suffisamment éprouvé, </span><b><span data-contrast="auto">s’évalue plutôt en années</span></b><span data-contrast="auto"> qu’en mois pour la plupart des acteurs.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Ce délai peut s’avérer </span><b><span data-contrast="auto">en décalage</span></b><span data-contrast="auto"> avec l’</span><b><span data-contrast="auto">évolution de la menace</span></b><span data-contrast="auto"> et avec les </span><b><span data-contrast="auto">échéances règlementaires </span></b><span data-contrast="auto">applicables à certains d’entre eux.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Plusieurs raisons, variables selon les acteurs, peuvent expliquer ce constat. On peut néanmoins en relever trois :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ol>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="5" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><b><span data-contrast="auto">La prise de conscience du risque cyber</span></b><span data-contrast="auto">, même si elle progresse, reste </span><b><span data-contrast="auto">encore insuffisante</span></b><span data-contrast="auto"> chez plusieurs </span><b><span data-contrast="auto">décideurs</span></b><span data-contrast="auto">. Entre adresser les priorités du moment et se préparer au long cours à une hypothétique compromission, le choix d’assigner des précieuses ressources humaines et financières est parfois arbitré.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li data-leveltext="%1." data-font="Calibri" data-listid="5" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">L’interruption des activités d’une organisation à la suite d’un sinistre informatique a été traitée historiquement via des </span><b><span data-contrast="auto">Plans de Reprise d’Activité</span></b><span data-contrast="auto"> / Disaster Recovery Plan. Leurs atouts et limites pour mener une remédiation restent encore mal identifiés au sein des organisations :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span>
<ol style="list-style-type: lower-alpha;">
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="5" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Ils peuvent présenter, selon les principes de reprise retenus, des </span><b><span data-contrast="auto">atouts en matière de savoir-faire</span></b><span data-contrast="auto"> de séquencement de la reprise du SI (au même titre qu’un arrêt/redémarrage électrique), de capacités de reconstruction unitaires et groupées, de resynchronisation et de réconciliation de données restaurées, …</span> La remédiation pourra alors tirer parti de ces savoir-faire, s’ils ne se sont pas perdus à la suite de l’adoption de nouvelles solutions (ex : secours actif/actif) ou lorsqu’une <b style="font-size: revert; color: initial;"><span data-contrast="auto">« dette »</span></b><span style="font-size: revert; color: initial;" data-contrast="auto"> en matière de maintien en conditions opérationnelles et </span><b style="font-size: revert; color: initial;"><span data-contrast="auto">d’exercices</span></b><span style="font-size: revert; color: initial;" data-contrast="auto"> du DRP s’est installée.</span><span style="font-size: revert; color: initial;" data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1440,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="5" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Ces plans ont également des </span><b><span data-contrast="auto">limites importantes</span></b><span data-contrast="auto">. Leur architecture repose sur des interconnexions techniques et des réplications de données avec des infrastructures de secours, via lesquelles </span><b><span data-contrast="auto">la compromission pourra se propager</span></b><span data-contrast="auto">. D’autre part, si leur pertinence est avérée dans un contexte déterministe (à tel sinistre correspond telle solution, tel plan), elle l’est nettement moins en raison des caractéristiques et du champ des possibles d’une </span><b><span data-contrast="auto">cyberattaque évolutive</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ol>
</li>
</ol>
<p style="text-align: justify;"><span data-contrast="auto">Ainsi </span><b><span data-contrast="auto">est nécessaire</span></b><span data-contrast="auto"> une </span><b><span data-contrast="auto">approche hybride</span></b><span data-contrast="auto"> mêlant les acteurs de la résilience opérationnelle, ceux du « DRP » et ceux du « cyber ». Celle-ci peut être </span><b><span data-contrast="auto">facilitée ou freinée selon la gouvernance</span></b><span data-contrast="auto"> en place entre ces populations.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:720,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Afin d’</span><b><span data-contrast="auto">accélérer la montée en maturité</span></b><span data-contrast="auto"> nécessaire des acteurs sur le sujet de la remédiation du SI à la suite d’une cyberattaque, </span><b><span data-contrast="auto">plusieurs pistes</span></b><span data-contrast="auto"> peuvent être considérées. Nous en citerons quatre :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ol>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="16" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Aider les décideurs à prendre conscience de la spécificité du risque cyber ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="16" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Ancrer le « compromise by design » dans le quotidien ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="16" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Avoir plusieurs moyens de remédiation à son arc ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="16" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Partager et capitaliser sur les retours d’expérience.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ol>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-20831 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/07/Schema-article-recovery-VF.jpg" alt="Schéma listant les pistes d'accélération de montée en maturité dans le cadre de la remédiation du SI à la suite d'une cyberattaque 
1. acculturer les dirigeants et les métiers 
2.ancrer le compromise by design dans le quotidien
3.avoir plusieurs moyens de remédiation à son arc
4. capitaliser sur les retours d'experience" width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/07/Schema-article-recovery-VF.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/07/Schema-article-recovery-VF-340x191.jpg 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/07/Schema-article-recovery-VF-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/07/Schema-article-recovery-VF-768x432.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/07/Schema-article-recovery-VF-800x450.jpg 800w" sizes="(max-width: 1280px) 100vw, 1280px" /></p>
<p> </p>
<h2 style="text-align: justify;" aria-level="1"><span data-contrast="none">Aider les décideurs à prendre conscience de la spécificité du risque cyber</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:240,&quot;335559739&quot;:0,&quot;335559740&quot;:259}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">La </span><b><span data-contrast="auto">grande majorité des acteurs</span></b><span data-contrast="auto"> n’écarte pas totalement la </span><b><span data-contrast="auto">possibilité d’être vulnérable</span></b><span data-contrast="auto"> à une cyberattaque réussie qui paralyserait leurs activités par la </span><b><span data-contrast="auto">destruction logique de leurs actifs</span></b><span data-contrast="auto"> informatiques.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">En revanche, une partie notable des acteurs n’a pas encore appréhendé que ses </span><b><span data-contrast="auto">moyens existants</span></b><span data-contrast="auto"> en matière de secours informatique sont </span><b><span data-contrast="auto">rarement adaptés</span></b><span data-contrast="auto"> aux spécificités de ce type d’attaque. Une cyberattaque peut en effet </span><b><span data-contrast="auto">remettre en cause la disponibilité </span></b><span data-contrast="auto">et la non-compromission </span><b><span data-contrast="auto">des moyens </span></b><span data-contrast="auto">d’exploitation et d’administration, jusqu’aux postes de travail </span><b><span data-contrast="auto">des acteurs du rétablissement du SI</span></b><span data-contrast="auto">. Le </span><b><span data-contrast="auto">temps nécessaire à la remédiation</span></b><span data-contrast="auto"> d’un SI </span><b><span data-contrast="auto">massivement détruit </span></b><span data-contrast="auto">par une </span><b><span data-contrast="auto">attaque cyber</span></b><span data-contrast="auto"> est communément d’un ordre </span><b><span data-contrast="auto">bien supérieur</span></b><span data-contrast="auto"> à celui partagé avec le métier dans le cas d’un </span><b><span data-contrast="auto">sinistre physique</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Plusieurs acteurs n’ont pas non plus encore pleinement mesuré l’impact de la </span><b><span data-contrast="auto">menace cyber liée </span></b><span data-contrast="auto">à leur </span><b><span data-contrast="auto">écosystème</span></b><span data-contrast="auto">, par exemple :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ul>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="8" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Si leurs </span><b><span data-contrast="auto">fournisseurs</span></b><span data-contrast="auto"> de services informatiques de </span><b><span data-contrast="auto">premier rang </span></b><span data-contrast="auto">(infogérant, fournisseur de service Cloud, …), voire des fournisseurs </span><b><span data-contrast="auto">de rang supérieur</span></b><span data-contrast="auto">, sont eux-mêmes </span><b><span data-contrast="auto">impactés par une attaque destructrice</span></b><span data-contrast="auto"> réussie ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="8" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Si un acteur </span><b><span data-contrast="auto">subit une cyberattaque</span></b><span data-contrast="auto">, avérée ou non, réussie ou non, </span><b><span data-contrast="auto">ses partenaires</span></b><span data-contrast="auto"> en ayant connaissance pourront, à des fins de protection, l’</span><b><span data-contrast="auto">isoler de façon unilatérale</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">La sensibilisation des décideurs d’une organisation au risque cyber, à sa déclinaison systémique et à l’impact sur l’activité, doit être développée. Dans le secteur financier, la règlementation </span><b><span data-contrast="auto">DORA</span></b><span data-contrast="auto"> ou ses équivalents dans certains pays extra-européens ainsi que les </span><b><span data-contrast="auto">stress-tests</span></b><span data-contrast="auto"> annoncés par la Banque Centrale Européenne pour </span><b><span data-contrast="auto">2024</span></b><span data-contrast="auto">, devraient y contribuer.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Pour nombre de décideurs, </span><b><span data-contrast="auto">trop de mots techniques</span></b><span data-contrast="auto"> habillent ce </span><b><span data-contrast="auto">risque de cyber destruction</span></b><span data-contrast="auto">. Contrairement à des enjeux de conformité, tels que le RGPD, appréhendables par des non-initiés, ce risque est </span><b><span data-contrast="auto">perçu comme un sujet traité entre techniciens</span></b><span data-contrast="auto">. Néanmoins, le sujet est de plus en plus abordé au niveau des comités exécutifs via, par exemple la présence du RSSI/CISO au COMEX et/ou via des intervenants externes rompus à l’exercice d’acculturation des dirigeants.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p> </p>
<h2 style="text-align: justify;" aria-level="1"><span data-contrast="none">Ancrer le « compromise by design » dans le quotidien</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:240,&quot;335559739&quot;:0,&quot;335559740&quot;:259}"> </span></h2>
<p style="text-align: justify;"><b><span data-contrast="auto">Prendre en compte</span></b><span data-contrast="auto">, </span><b><span data-contrast="auto">depuis la conception des projets jusqu’aux activités d’exploitation</span></b><span data-contrast="auto">, une </span><b><span data-contrast="auto">possible compromission du Système d’Information</span></b><span data-contrast="auto"> conduisant à sa destruction, permet de renforcer significativement les capacités de résilience du SI.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Dès les premières phases projet, les métiers peuvent être sollicités pour </span><b><span data-contrast="auto">identifier et évaluer</span></b><span data-contrast="auto">, avec le support des équipes techniques, des </span><b><span data-contrast="auto">solutions par conception cyber-résilientes</span></b><span data-contrast="auto">. Il peut s’agir entre autres :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ul>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="9" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">De faire appel à des fournisseurs de </span><b><span data-contrast="auto">solutions nominales indépendantes techniquement du SI de l’organisation</span></b><span data-contrast="auto">, afin de ne pas faire reposer ses activités exclusivement sur son seul SI ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="9" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">D’héberger et d’opérer/faire opérer des </span><b><span data-contrast="auto">solutions de secours</span></b> <b><span data-contrast="auto">en dehors du SI</span></b><span data-contrast="auto"> de l’organisation ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="9" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="auto">De recourir à des </span><b><span data-contrast="auto">modèles d’architecture cyber-résilientes</span></b><span data-contrast="auto"> sur catalogue « on-premise » ou hébergées dans le Cloud. Ils sont également conçus pour permettre d’éprouver leur résilience tout en limitant l’impact des tests sur la production ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="9" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">De concevoir des projets permettant un </span><b><span data-contrast="auto">fonctionnement en mode dégradé</span></b><span data-contrast="auto"> via :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span>
<ul>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="9" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">L’extraction périodique de données métiers au format bureautique, externalisée et protégée dans un service externe de stockage de fichiers ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="9" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">La capacité d’applications (et de services tels que la restauration) à fonctionner sans certains services transverses tels que les référentiels d’authentification de l’AD via des comptes locaux de secours, … ; </span></li>
</ul>
</li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="9" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1">D’élaborer des <b style="color: initial;"><span data-contrast="auto">procédures dégradées métiers</span></b><span style="color: initial;" data-contrast="auto"> s’appuyant sur les moyens SI dégradés tels que ceux définis précédemment.</span><span style="color: initial;" data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">En outre, l’opportunité de certaines pratiques, bien qu’antinomiques avec des objectifs d’homogénéisation et d’industrialisation, peut être considérée en phase de conception technique, notamment :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ul>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="10" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><b><span data-contrast="auto">Favoriser la diversité des technologies</span></b><span data-contrast="auto"> de façon à limiter l’exploitation d’une vulnérabilité ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="10" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><b><span data-contrast="auto">Limiter la dépendance </span></b><span data-contrast="auto">des applications </span><b><span data-contrast="auto">avec le SI transverse</span></b><span data-contrast="auto"> afin de les </span><b><span data-contrast="auto">reconstruire</span></b><span data-contrast="auto"> et de les rendre opérationnelles </span><b><span data-contrast="auto">plus rapidement</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">En </span><b><span data-contrast="auto">phase de recette</span></b><span data-contrast="auto">, le fonctionnement métier en </span><b><span data-contrast="auto">mode dégradé</span></b><span data-contrast="auto"> et la capacité à </span><b><span data-contrast="auto">reconstruire</span></b><span data-contrast="auto"> une application peuvent être </span><b><span data-contrast="auto">éprouvés de façon systématique</span></b><span data-contrast="auto"> avant mise en production. Ce test peut être revu si besoin à chaque évolution majeure. Il doit être </span><b><span data-contrast="auto">réitéré périodiquement</span></b><span data-contrast="auto"> à travers des exercices qui permettront d’éprouver les capacités de remédiation et de </span><b><span data-contrast="auto">faire monter en compétence</span></b><span data-contrast="auto"> les différents acteurs opérationnels.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">Au-delà de la phase projet</span></b><span data-contrast="auto">, plus des pratiques de </span><b><span data-contrast="auto">reconstruction </span></b><span data-contrast="auto">des actifs pourront être intégrées dans le quotidien (</span><b><span data-contrast="auto">« Business As Usual »</span></b><span data-contrast="auto">), mieux elles seront maîtrisées et par davantage d’acteurs en cas de remédiation, par exemple :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ul>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="11" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:768,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><b><span data-contrast="auto">Reconstruction</span></b><span data-contrast="auto">, une ou deux fois par an, à partir de moyens hors SI (ex : services Cloud ou moyens hors ligne), </span><b><span data-contrast="auto">des postes de travail</span></b><span data-contrast="auto"> utilisés pour les tâches </span><b><span data-contrast="auto">d’administration et/ou d’activités critiques</span></b><span data-contrast="auto"> ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="11" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:768,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><b><span data-contrast="auto">Reconstruction</span></b><span data-contrast="auto">, une fois par an, </span><b><span data-contrast="auto">d’infrastructures essentielles</span></b><span data-contrast="auto"> au rétablissement du SI (ex : infrastructures de restauration, cœur de confiance, socle de virtualisation, …), à déterminer sur la base de l’analyse de la menace et des risques ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="11" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:768,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="auto">Développement de </span><b><span data-contrast="auto">pratiques CI/CD</span></b><span data-contrast="auto"> au quotidien, notamment dans les environnements Cloud, afin d’automatiser la </span><b><span data-contrast="auto">recréation des serveurs</span></b><span data-contrast="auto"> pour leur appliquer des changements, tels qu’une montée de version ou des correctifs.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Enfin, maintenir au quotidien la </span><b><span data-contrast="auto">cartographie du SI </span></b><span data-contrast="auto">(y compris ses interconnexions avec les partenaires et Internet)</span><b><span data-contrast="auto"> et ses interdépendances à jour</span></b><span data-contrast="auto"> est un facteur clef de la remédiation, qu’il faut soutenir via des processus, un outillage (cyber-résilient) et des contrôles adaptés.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<h2 style="text-align: justify;" aria-level="1"><span data-contrast="none">Avoir plusieurs moyens de remédiation à son arc</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:240,&quot;335559739&quot;:0,&quot;335559740&quot;:259}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">Face à la difficulté de prévoir à l’avance le déroulement d’une cyberattaque et l’évolution de ses impacts, la préparation d’un plan nécessite de trouver le juste milieu entre deux excès :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ul>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="12" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Élaborer des solutions de reconstruction adaptées à </span><b><span data-contrast="auto">nombre trop restreint de scénarios d’attaque</span></b><span data-contrast="auto">, avec le risque inhérent aux </span><b><span data-contrast="auto">impasses</span></b><span data-contrast="auto">,</span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="12" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Ou, au contraire, chercher à couvrir l’</span><b><span data-contrast="auto">exhaustivité des scénarios possibles</span></b><span data-contrast="auto">, au prix d’une </span><b><span data-contrast="auto">perte notable d’efficience</span></b><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Une </span><b><span data-contrast="auto">analyse de risque réactualisée</span></b><span data-contrast="auto"> des scénarios possibles d’attaque, s’appuyant notamment sur une </span><b><span data-contrast="auto">veille de la menace</span></b><span data-contrast="auto">, </span><b><span data-contrast="auto">permet de prioriser</span></b><span data-contrast="auto"> ceux à couvrir, tels que ceux qui présentent la plus forte vraisemblance de réussite et l’impact le plus important dans le contexte de l’organisation. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Cette analyse facilite l’</span><b><span data-contrast="auto">identification des hypothèses </span></b><span data-contrast="auto">qui vont servir d’entrants à l’élaboration des plans. Par exemple :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ul>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="17" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Prévoir la </span><b><span data-contrast="auto">reconstruction industrialisée de la couche de virtualisation</span></b><span data-contrast="auto"> de serveurs physiques n’apparaissait pas comme une nécessité pour la grande majorité des acteurs il y a encore un an ; elle est désormais identifiée comme essentielle.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="17" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="auto">La destruction des ressources Cloud via la </span><b><span data-contrast="auto">compromission de l’accès au tenant</span></b><span data-contrast="auto"> (comptes maître ou accès API) voire la </span><b><span data-contrast="auto">compromission du fournisseur Cloud</span></b><span data-contrast="auto"> lui-même, apparaît pour plusieurs acteurs comme un nouveau risque à prendre en compte dans leur stratégie de résilience Cloud.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Une fois des </span><b><span data-contrast="auto">hypothèses de travail</span></b> <b><span data-contrast="auto">choisies</span></b> <b><span data-contrast="auto">ou écartées </span></b><span data-contrast="auto">(ex : tels types de composants et de technologies impactés, telles capacités résiduelles des codes malicieux une fois ses moyens d’interagir avec l’attaquant coupés, …), il est possible d’</span><b><span data-contrast="auto">évaluer la pertinence des différents moyens possibles de reconstruction</span></b><span data-contrast="auto"> et de mieux </span><b><span data-contrast="auto">prioriser les travaux</span></b><span data-contrast="auto"> :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ul>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="14" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><b><span data-contrast="auto">Restauration</span></b><span data-contrast="auto"> de systèmes et/ou de données métiers à partir de sauvegardes, le cas échéant dans un environnement isolé (ex : à partir de « snapshots », de sauvegardes hors ligne ou « immuables ») ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="14" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">« </span><b><span data-contrast="auto">Nettoyage</span></b><span data-contrast="auto"> » des environnements restaurés et potentiellement déjà compromis lors de leur sauvegarde (ex : via un antivirus pour les fichiers bureautiques et systèmes potentiellement compromis, via un EDR sur des systèmes relancés dans un environnement isolé ou via des solutions pouvant nettoyer directement l’image sauvegardée d’un serveur virtuel) ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="14" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><b><span data-contrast="auto">Réinstallation</span></b><span data-contrast="auto"> de couches techniques compromises (ex : OS, middleware …) ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="14" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><b><span data-contrast="auto">Réapprovisionnement des infrastructures</span></b><span data-contrast="auto"> virtuelles (ex : Terraform, …) ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="" data-font="Symbol" data-listid="14" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Stratégies et solutions pouvant couvrir à la fois le risque de sinistre classique et le sinistre cyber (ex : SI de secours indépendant du SI nominal, dont les données métiers sont rafraîchies par un dispositif maintenant l’étanchéité technique).</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Cette évaluation doit pouvoir conduire à l’élaboration d’un </span><b><span data-contrast="auto">« catalogue » de moyens de remédiation</span></b><span data-contrast="auto">., dont l’application doit être contextualisée au moment du traitement de l’attaque. En complément de chaque solution de reconstruction au catalogue, </span><b><span data-contrast="auto">l’identification d’une solution alternative</span></b><span data-contrast="auto"> – peut-être moins industrialisée – </span><b><span data-contrast="auto">permettra de mieux faire face à l’aléa</span></b><span data-contrast="auto"> du contexte de l’attaque.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p> </p>
<h2 style="text-align: justify;" aria-level="1"><span data-contrast="none">Partager et capitaliser sur les retours d’expérience</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335559738&quot;:240,&quot;335559739&quot;:0,&quot;335559740&quot;:259}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">Afin de gagner plus rapidement en maturité et en efficience dans le domaine de la remédiation, les acteurs du marché gagnent à capitaliser sur l’expérience des autres.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Il peut s’agir de capitaliser via :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="18" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Des études, telle que le </span><b><span data-contrast="auto">corpus doctrinal publié par l’ANSSI </span></b><span data-contrast="auto">;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="18" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Des </span><b><span data-contrast="auto">échanges directs</span></b><span data-contrast="auto"> avec ses pairs </span><b><span data-contrast="auto">ou par l’intermédiaire d’acteurs tiers</span></b><span data-contrast="auto"> ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="18" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="auto">Des </span><b><span data-contrast="auto">groupes de travail</span></b><span data-contrast="auto"> où son écosystème de partenaires sera si possible représenté.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Les retours d’expérience à rechercher peuvent porter sur la spécificité du contexte cyber dans la remédiation mais également sur des aspects plus classiques liés à la reconstruction d’un SI tels que :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="15" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Les méthodes et démarches mises en œuvre ;</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="15" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Les solutions du marché éprouvées (au-delà des promesses) ; </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="15" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Les performances atteintes (délais de reconstruction) ; </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="15" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Les coûts ; </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="15" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Les aspects logistiques et RH (proches de la gestion de crise) ; </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="15" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559684&quot;:-2,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Les aspects plus fonctionnels tels que la réconciliation de données, faisant suite à des points de restauration différents et à des flux perdus avec des tiers.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ul>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p> </p>
<p><strong>Autres articles sur le sujet de la remédiation : </strong></p>
<p><a href="https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/"><span data-contrast="auto">Survivre à une compromission d’Active Directory : les principaux enseignements pour améliorer le processus de reconstruction</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></a></p>
<p><a href="https://www.riskinsight-wavestone.com/2021/11/cyber-attaques-quels-risques-sur-les-sauvegardes-et-comment-sen-proteger/"><span data-contrast="auto">Cyber-attaques : quels risques sur les sauvegardes et comment s’en protéger ?</span></a><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p><a href="https://www.riskinsight-wavestone.com/en/2023/02/approaches-to-quick-active-directory-recov"><span data-contrast="auto">Reconstruction d’Active Directory : comment se donner les moyens d’y parvenir ?</span></a><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p><span data-contrast="auto">A venir prochainement sur </span><a href="https://www.riskinsight-wavestone.com/"><span data-contrast="none">https://www.riskinsight-wavestone.com/</span></a><span data-contrast="auto"> : la remédiation des postes de travail</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p> </p>
<p> </p>
<p> </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/07/compromise-by-design-ou-comment-anticiper-une-cyberattaque-destructrice/">« Compromise by design » ou comment anticiper une cyberattaque destructrice</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/07/compromise-by-design-ou-comment-anticiper-une-cyberattaque-destructrice/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Quelle sécurité pour le cyberespace en 2020 ?</title>
		<link>https://www.riskinsight-wavestone.com/2017/05/securite-cyberespace-2020/</link>
		
		<dc:creator><![CDATA[Benjamin Pivot]]></dc:creator>
		<pubDate>Thu, 18 May 2017 16:48:54 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[cyberespace]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[menace]]></category>
		<category><![CDATA[technologies]]></category>
		<category><![CDATA[Threat intelligence]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9747/</guid>

					<description><![CDATA[<p>D’ici 2020, l’Internet s’appuiera sur un univers toujours grandissant d’objets connectés et de données personnelles et gagnera une place omniprésente dans notre quotidien. Ces nouvelles technologies et possibilités ne manquent pas de provoquer l’attention des organes de régulation comme des...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2017/05/securite-cyberespace-2020/">Quelle sécurité pour le cyberespace en 2020 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>D’ici 2020, l’Internet s’appuiera sur un univers toujours grandissant d’objets connectés et de données personnelles et gagnera une place omniprésente dans notre quotidien. Ces nouvelles technologies et possibilités ne manquent pas de provoquer l’attention des organes de régulation comme des cyber criminels. La sécurité est un enjeu de taille pour se prévaloir des nouvelles menaces attendues au regard des évolutions du web 3.0.</em></p>
<h2>Une évolution dans les technologies et les usages de l’Internet</h2>
<p><strong>Du côté des utilisateurs</strong>, <a href="http://www.ariase.com/fr/news/usages-internet-monde-reseaux-sociaux-mails-mobiles-objets-connectes-article-4060.html">les usages apparus dans la dernière décennie ne feront que se confirmer</a> et s’amplifier à l’horizon 2020. La croissance et la diversification des réseaux sociaux permettra d’accélérer encore le partage de données personnelles avec une hausse des performances techniques et du nombre d’utilisateurs. Ce phénomène, profondément générationnel, pourrait poursuivre son développement et soulever avec lui de nombreuses <strong>questions relatives à la confiance en l’information et aux limites de la liberté d’expression.</strong></p>
<figure id="post-9751 media-9751" class="align-none">
<figure id="post-9751 media-9751" class="align-center"><img decoding="async" class="aligncenter wp-image-9751" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/05/Image2-1.png" alt="" width="679" height="378" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/05/Image2-1.png 1180w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/05/Image2-1-343x191.png 343w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/05/Image2-1-768x428.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/05/Image2-1-71x39.png 71w" sizes="(max-width: 679px) 100vw, 679px" /></figure>
</figure>
<p><strong>Du côté des entreprises</strong>, dans la continuité de la virtualisation du poste de travail, le télétravail devient un thème dans les feuilles de route stratégiques de nombreux groupes qui y voient une opportunité de réduire les charges de l’immobilier qui constituent ordinairement leur second poste de dépenses. <strong>Le <em>Cloud Computing</em> se renforce </strong>et permet l’intégration de parts toujours plus vastes du capital informationnel des entreprises par des prestataires spécialisées, notamment dans la sécurité des infrastructures.</p>
<p>Enfin, l’IoT et le Machine Learning provoqueront un bouleversement important des<em> business models</em> et du positionnement des acteurs historiques dans tous les secteurs. <strong>3 nouveaux besoins de société</strong> devront impérativement être pris en compte pour être compétitif : <strong>la mobilité, la connaissance et la confiance.</strong></p>
<p>&nbsp;</p>
<h2>Un cadre reglementaire encore a definir</h2>
<p>Les récentes démonstrations de puissance des GAFA, capables d’associer des bases de données d’utilisateurs gigantesques à des méthodes d’intelligence artificielle de pointe, initient une nouvelle ère consacrée à l’ultra-personnalisation des services mais aussi à la surveillance de masse. En effet, les immenses opportunités ouvertes dans le champ du marketing par le biais de l’ultra-personnalisation des services et la surveillance de masse cachent une réalité préoccupante : <strong>un cadre législatif qui protège très imparfaitement les internautes face aux utilisations abusives et discriminantes d’acteurs publics comme privés</strong>.</p>
<p>Dans ce contexte, les « <strong>lois renseignement</strong> » émergent dans de nombreux pays occidentaux afin de poser un cadre normatif à des pratiques déjà courantes de ces services. Posant la question de libertés individuelles menacées sous le prétexte de lutte antiterroriste, ces textes sont régulièrement adoptés en dépit de fortes protestations de la société civile.</p>
<p>Après plusieurs révélations sur les activités de la NSA en Europe, l’Union Européenne décidait d’invalider en octobre 2015 le Safe Harbour qui permettait jusque-là aux Etats-Unis et à l’Europe d’échanger librement leurs données considérant que son partenaire outre-Atlantique n’était plus en mesure de garantir à ces données un niveau de protection suffisant ou adéquate. Afin de combler le vide juridique entourant l’usage des données personnelles, le GDPR constitue le<strong> nouveau texte de référence pour la protection des données à caractère personnel en Europe, applicable par les 28 états de la zone à partir du printemps 2018.</strong> Ce texte protègera en effet les utilisateurs au détriment des entreprises qui verront leurs possibilités restreintes a minima à un impératif de consentement « explicite et positif ». De même, la directive européenne NIS, pour la sécurité des services numériques, sera progressivement traduite dans les juridictions nationales, notamment en France en lien avec la loi de programmation militaire.</p>
<p>Finalement, les récents bras de fer entre les géants du web et l’administration américaine ont prouvé l’incapacité du gouvernement à imposer à Apple et Google l’application du Patriot Act. Cela a permis à ces acteurs d’affirmer une primauté du respect des libertés individuelles et une certaine autonomie face aux organes politiques, jusqu’ici seuls maitres à bord dans ce type de situation. Une évolution décisive des rapports de force historiques s’amorce doucement avec la mise en retrait des autorités étatiques face aux acteurs majeurs de l’économie et il est encore difficile aujourd’hui de savoir où cette évolution nous mènera.</p>
<p>Ainsi, deux compétences seront déterminantes d’ici 2020 et même après pour s’adapter à l’époque technologique, <strong>innover et survivre à l’évolution rapide des règles de la concurrence</strong> : une grande maitrise des limites et contraintes réglementaires, d’une part, et une capacité à tirer le meilleur des données à disposition, sans sortir d’un cadre légal autorisé et évolutif. Tout l’enjeu d’un futur environnement basé sur le web 3.0 sera donc de <strong>construire et sauvegarder une relation de confiance mutuelle avec les clients comme avec les parties-prenantes, notamment étatiques.</strong></p>
<p>&nbsp;</p>
<h2>De nouvelles menaces dans le cyberespace</h2>
<p>Dans le cadre d’une <a href="http://www.cil.cnrs.fr/CIL/IMG/pdf/cybercriminalite_prospective-2020-v1-0_0.pdf">analyse prospective</a> visant à établir les évolutions de la cybercriminalité à horizon 2020, un comité d’expert s’est prononcé sur les <strong>typologies de menaces attendues</strong> <strong>de manière récurrentes envers les entreprises privées et les individus</strong>. Ainsi, les entreprises auraient à craindre en priorité les atteintes à la disponibilité de leurs systèmes, telles des dénis de service, les vols de données stratégiques motivés par la mise en concurrence et des attaques visant l’image de la société (compagnes de désinformation et de diffamation). Du côté des individus, les escroqueries et les détournements sont les menaces les plus importantes à considérer et auxquelles s’ajouteraient les attaques visant les systèmes d’alarmes et domotiques en soutien à des intrusions physiques.</p>
<p>&nbsp;</p>
<p><img decoding="async" class="alignnone wp-image-9750 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/05/Image1.png" alt="" width="1120" height="628" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/05/Image1.png 1120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/05/Image1-341x191.png 341w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/05/Image1-768x431.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/05/Image1-71x39.png 71w" sizes="(max-width: 1120px) 100vw, 1120px" /></p>
<p>Deux scénarios se démocratiseront et s’entre-alimenteront pour décrire un paysage d’ensemble de la menace en 2020 :</p>
<ul>
<li><strong>L’attaque « as a service » : </strong>La croissance rapide et continue du nombre de connexions sur le Web entraînera mathématiquement l’ouverture d’une très large surface d’attaque. <strong>Les attaques non ciblées ou basées sur des réseaux de machines esclaves </strong>(machines contrôlées à distance par un attaquant et utilisées en grand nombre pour saturer des services web, par exemple) pourront ainsi se déployer de manière massive et gagner une force de frappe dont on peine à imaginer les limites à l’heure actuelle. Une étude d’universitaires israéliens estimait que <a href="http://www.numerama.com/politique/205311-un-ado-arrete-par-la-police-aux-usa-pour-avoir-perturbe-le-911.html">6 000 smartphones sont suffisants pour venir à bout d’un système d’appel d’urgence du type 911 aux États-Unis </a>; que ne pourrait-on pas faire avec un réseau de millions, voire de milliards, d’objets infectés par des Botnet malwares (logiciels malveillants permettant à un hacker de contrôler à distance les machines infectées) ? Ces attaques, de faible complexité mais à l’impact massif.</li>
<li><strong>La guerre économique :</strong> Un contexte de compétition exacerbée entre les acteurs économiques majeurs des pays industrialisés aboutira à un renforcement des menaces « géostratégiques ». L’Internet deviendra un nouveau terrain de conflit sur lequel se joueront les intérêts économiques et politiques des Nations. Les menaces seront ciblées et iront des actions de sabotage, comme ce fut le cas avec le virus Stuxnet, à l’espionnage industriel. Ces offensives pourront atteindre de <strong>hauts niveaux de complexité et seront mis en œuvre par des équipes de professionnels bénéficiant de protections diverses et de ressources financières et opérationnelles importantes voire illimitées.</strong></li>
</ul>
<p><strong> </strong></p>
<p><em>Avec la généralisation du Cloud Computing et des objets connectés, les usages « digitaux » qui émergent aujourd’hui se conforteront largement à horizon 2020. En lien avec cette évolution, de nouvelles menaces, moins ciblées pour les entreprises et les individus et plus ciblées pour les états, sont attendues. Le cadre législatif, fortement évolutif, vise aujourd’hui autant à protéger les internautes, qu’à soutenir les entreprises et l’issue des rapports de force est incertaine.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2017/05/securite-cyberespace-2020/">Quelle sécurité pour le cyberespace en 2020 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Software asset management : comment enfin mieux gérer vos licences ?</title>
		<link>https://www.riskinsight-wavestone.com/2015/04/software-asset-management-comment-enfin-mieux-gerer-vos-licences/</link>
		
		<dc:creator><![CDATA[Matthieu Moutet]]></dc:creator>
		<pubDate>Wed, 08 Apr 2015 07:05:09 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7627</guid>

					<description><![CDATA[<p>Selon une étude publiée par Flexera Software et IDC, 85% des entreprises utiliseraient à leur insu plus de logiciels que ce que leurs contrats avec les éditeurs leur permettent. Ce chiffre important et l’actualité récente (litiges AFPA et CARREFOUR) soulignent...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/04/software-asset-management-comment-enfin-mieux-gerer-vos-licences/">Software asset management : comment enfin mieux gérer vos licences ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Selon une </em><a href="http://learn.flexerasoftware.com/SLO-WP-Key-Trends-Audits-Cost-Risk" target="_blank" rel="noopener noreferrer"><em>étude publiée par Flexera Software et IDC</em></a><em>, 85% des entreprises utiliseraient à leur insu plus de logiciels que ce que leurs contrats avec les éditeurs leur permettent. Ce chiffre important et l’actualité récente (litiges </em><a href="http://www.cio-online.com/actualites/lire-litige-oracle-afpa%C2%A0-le-tribunal-condamne-les-mauvaises-pratiques-de-l-editeur-7363.html" target="_blank" rel="noopener noreferrer"><em>AFPA</em></a><em> et </em><a href="http://www.cio-online.com/actualites/lire-audits-oracle%C2%A0-carrefour-a-obtenu-de-ne-pas-executer-de-scripts-de-controle-7400.html" target="_blank" rel="noopener noreferrer"><em>CARREFOUR</em></a><em>) soulignent la difficulté croissante qu’ont ces entreprises à appréhender correctement la gestion de leurs actifs logiciels (<a href="http://en.wikipedia.org/wiki/Software_asset_management" target="_blank" rel="noopener noreferrer">Software asset management</a>).</em></p>
<h2>Des actifs logiciels de plus en plus nombreux et difficiles à gérer</h2>
<p>Les SI sont aujourd’hui omniprésents dans toutes les fonctions de l’entreprise et s’appuient sur un nombre croissant de briques logicielles marché. Il va sans dire que le volume d’utilisation de chaque actif est en hausse du fait de la multiplication des utilisateurs et des supports (<em>laptops, smartphones, </em>tablettes et autres équipements mobiles…). Les SI sont en outre de plus en plus fortement progicialisés.</p>
<p>Par ailleurs, la gestion de ces actifs s’est complexifiée. On assiste à un recours croissant de technologies de virtualisation, et le BYOD complexifie d’avantage encore le comptage des licences.</p>
<p>En un mot, <strong>l’évolution constante du marché des éditeurs ainsi que la diversité et la complexité des modes de <em>licencing</em> ne facilite pas la compréhension des règles à suivre.</strong></p>
<h2>Gérer ses actifs logiciels pour couvrir des risques</h2>
<p>Une mauvaise gestion des actifs logiciels expose une organisation à des risques majeurs : juridiques, opérationnels et financiers.</p>
<p><strong>Côté juridique, </strong>la législation protège le logiciel au titre du droit d’auteur en tant qu’œuvre de l’esprit (<a href="http://www.legifrance.gouv.fr/affichTexte.do;jsessionid=EAC120B00AFAEB01D28CA31E6DE0367D.tpdjo07v_2?cidTexte=JORFTEXT000000713568&amp;categorieLien=id">article L.112-2 du Code de la Propriété Intellectuelle, suite à la loi n°94-361 du 10 mai 1994</a>) et une mauvaise utilisation, volontaire ou non, est passible d’amendes pouvant s’élever à 1,5 millions d’euros ainsi que d’un blocage des licences utilisées abusivement. Les audits menés par les éditeurs sont de plus en plus fréquents (63% des entreprises ont été auditées au cours des deux dernières années selon l’étude Flexera Software et IDC) et couvrent tous les types d’entreprises, de la PME au grand groupe.</p>
<p><strong>Côté opérationnel, </strong>une mauvaise gestion du parc logiciel peut nuire au fonctionnement même de l’organisation. Soit en augmentant la vulnérabilité du système d’information (logiciels non mis à jour avec les derniers <em>patchs</em> de sécurité, parc non couvert dans son intégralité par les logiciels de protection). Soit en créant des problèmes de compatibilité entre les licences et les équipements utilisés pour les supporter : un exemple pouvant être l’arrêt d’une partie de l’activité à cause d’une application qui ne fonctionne plus suite à sa migration sur un nouveau serveur, la licence logicielle étant liée à la configuration matérielle du serveur initial.</p>
<p><strong>Enfin, côté financier, </strong>les risques majeurs identifiés peuvent être liés aux risques mentionnés ci-dessus, auxquels il faut ajouter de potentiels surcoûts liés à une surestimation du nombre de licences comparée au besoin effectif.</p>
<h2>Centraliser le <em>Software asset management</em></h2>
<p>Dans le cadre du lancement d’une démarche d’optimisation des actifs logiciels, l’enjeu majeur est la <strong>centralisation des activités d’achats et de <em>procurement</em></strong>. Dans le cas d’une organisation divisée en plusieurs branches ou entités, il est conseillé qu’une seule entité collecte et gère toutes les demandes (<em>procurement</em>). Il est également fortement préconisé qu’une seule division Achat gère les négociations et les achats de logiciels pour l’ensemble de l’organisation.</p>
<p>Une telle centralisation est un puissant levier d’optimisation permettant d’acquérir une vision consolidée de l’ensemble des besoins et de bénéficier d’une mutualisation à l’échelle de l’organisation toute entière, ce qui contribue à accentuer le pouvoir de négociation auprès des éditeurs.</p>
<h2>6 clés pour professionnaliser votre <em>Software asset management</em></h2>
<p><strong>Le <em>Software asset management</em> a pour but d’industrialiser la gestion des actifs.</strong> A ce titre, voici 6 clés pour mener à bien cette professionnalisation :</p>
<ol>
<li><strong>Mettre en place un cadre méthodologique</strong> clarifiant les rôles et responsabilités des différents acteurs qui permettra de fluidifier leurs interactions, d’éclaircir les conditions d’utilisation des logiciels et de responsabiliser les utilisateurs finaux</li>
<li><strong>Mettre en œuvre et maintenir un référentiel unique des licences</strong> pour disposer d’une vision globale et à jour de l’état des actifs logiciels</li>
<li><strong>Réguler l’ensemble des demandes</strong> remontées par le <em>Service management</em> afin d’en vérifier la pertinence et éviter les achats superflus</li>
<li><strong>Mettre sous contrôle la transition entre l’achat et le déploiement des licences</strong> pour éviter l’utilisation d’une licence différente du besoin initialement remonté (par exemple l’installation de la licence sur un autre serveur que celui identifié à la commande)</li>
<li><strong>Analyser les modes de <em>licensing</em></strong> des fournisseurs pour accompagner les Achats et pour vérifier la conformité logicielle et détecter et limiter les occurrences de mauvaise utilisation de logiciels (par exemple en mettant en œuvre des audits ponctuels en anticipation de ceux des éditeurs)</li>
<li><strong>Mettre en place une veille technologique</strong> afin d’anticiper les évolutions du marché</li>
</ol>
<h2>Nommer votre gestionnaire de licences, véritable chef d’orchestre de la performance</h2>
<p>La création d’un rôle de gestionnaire de licences (<em>Software asset manager</em>) permet d’accélerer et de fiabiliser dans la durée la mise en place d’une démarche de <em>Software asset management. </em>Il coordonne la multiplicité des acteurs impliqués dans la gestion des actifs logiciels.</p>
<p>En effet, en fonction de la complexité des organisations, <strong>des acteurs aussi bien techniques qu’administratifs sont sollicités à certaines étapes de la gestion des actifs logiciels.</strong></p>
<ul>
<li>Les acteurs techniques gèrent les activités de <em>Service management</em> (gestion des demandes métier), de définition des stratégies IT (politique IT, normes et standards), de déploiement et de réalisation d’inventaires.</li>
<li>Les acteurs administratifs gèrent le <em>procurement</em> et les achats ainsi que l’aspect budgétaire (contrôle de gestion).</li>
<li>A ces deux populations s’ajoutent les utilisateurs finaux qui utiliseront les postes de travail ou les serveurs sur lesquels seront installées les licences.</li>
</ul>
<p><strong>Le rôle principal du gestionnaire de licences est de synchroniser les demandes et besoins des acteurs.</strong> Sur le long terme, la mise en place de ce rôle sécurisera les actions permettant à une organisation de correctement dimensionner ses besoins en logiciels et de disposer d’une visibilité lui permettant d’anticiper ses échéances et besoins futurs, tout en mettant sous contrôle les risques de mauvaises surprises lors d’éventuels audits.</p>
<p>Les bénéfices apportés par le <em>Software asset management</em> sont donc nombreux et il est fondamental qu’il soit considéré comme un levier d’optimisation important au sein des organisations. Toutes les recommandations ci-dessus permettent de poser les bases d’une gestion pérenne des actifs logiciels. Elles permettent de rééquilibrer les relations existantes avec les fournisseurs, mais aussi de s’essayer avec sérénité à un marché innovant mais prometteur, <a href="http://www.cigref.fr/rapport-cigref-marche-secondaire-des-logiciels">celui des logiciels de seconde main</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/04/software-asset-management-comment-enfin-mieux-gerer-vos-licences/">Software asset management : comment enfin mieux gérer vos licences ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Virtualisation du poste de travail : quelle stratégie adopter ?</title>
		<link>https://www.riskinsight-wavestone.com/2015/03/virtualisation-du-poste-de-travail-quelle-strategie-adopter/</link>
		
		<dc:creator><![CDATA[Hubert Guigue]]></dc:creator>
		<pubDate>Thu, 19 Mar 2015 14:40:14 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[digital working]]></category>
		<category><![CDATA[Mobilité]]></category>
		<category><![CDATA[virtualisation]]></category>
		<category><![CDATA[Workplace]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7531</guid>

					<description><![CDATA[<p>La virtualisation du poste de travail suscite beaucoup d’intérêt de la part des DSI. Néanmoins, son adoption reste encore partielle, en deçà en tout cas des attentes du marché. Ce constat, dressé il y a quelques années, reste d’actualité. Pour...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/03/virtualisation-du-poste-de-travail-quelle-strategie-adopter/">Virtualisation du poste de travail : quelle stratégie adopter ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La virtualisation du poste de travail suscite beaucoup d’intérêt de la part des DSI. Néanmoins, son adoption reste encore partielle, en deçà en tout cas des attentes du marché. Ce constat, dressé il y a quelques années, reste d’actualité. Pour autant, des tendances fortes comme le <a href="http://www.solucominsight.fr/2015/02/pourquoi-lentreprise-na-t-elle-pas-encore-pleinement-adopte-le-byod/" target="_blank">Bring Your Own Device (BYOD)</a> ou la mobilité militent pour une utilisation plus importante de ces technologies. Dès lors, quelle place doit-on leur donner ?</em></p>
<h2>Un concept, plusieurs technologies</h2>
<p>La virtualisation du poste de travail permet d’héberger et de gérer de manière centralisée un environnement de travail dans un datacenter, l’utilisateur y accédant à distance depuis n’importe quel terminal. Ce concept regroupe en fait différentes technologies :</p>
<ul>
<li>Le<strong> SBC</strong> (<em>Server Based Computing</em>), technologie historique, popularisée par Citrix en particulier, où les utilisateurs accèdent à un bureau virtuel « partagé »,</li>
<li>Le <strong>VDI</strong> (<em>Virtual Desktop Infrastructure</em>), où chaque utilisateur dispose de son propre poste de travail sous forme d’une machine virtuelle.</li>
</ul>
<p>Les solutions des éditeurs intègrent souvent les deux technologies. Les entreprises ont alors le choix de leur implémentation (le SBC étant plus économique, le VDI proposant une meilleure expérience utilisateur). Une autre possibilité est d’utiliser les solutions de <a href="http://www.solucominsight.fr/2014/07/desktop-as-service-daas-marche-en-lice/%20" target="_blank">DaaS (Desktop as a Service)</a> où l’environnement de travail virtuel est délivré sous la forme de service <em>Cloud</em>.</p>
<p>Le sujet étant assez complexe, les entreprises doivent réfléchir à l’intérêt et à la manière la plus efficace d’appréhender et de mettre en œuvre la virtualisation du poste de travail.</p>
<p>&nbsp;</p>
<h2>Une approche stratégique de mise en œuvre massive</h2>
<p>Certaines entreprises sont pleinement convaincues par les apports de la <a href="http://www.solucominsight.fr/?s=virtualisation+poste+de+travail" target="_blank">virtualisation du poste de travail</a> : bénéfices en termes de facilité de mise à jour des postes et des applications, de rapidité et de souplesse de mise à disposition d’environnements, de sécurité… <a href="http://www.solucominsight.fr/2012/11/le-byod-un-moyen-pour-reduire-les-couts-du-poste-de-travail-en-entreprise/" target="_blank">voire de baisse des coûts</a> (ce qui est plus discutable). Elles décident donc de s’engager dans la voie d’une implémentation sur un périmètre très large.</p>
<p>Cette vision peut également être renforcée par les difficultés rencontrées lors de la migration de Windows XP vers Windows 7, avec la volonté de ne pas renouveler cette (douloureuse) expérience. Par ailleurs, la virtualisation permet réellement de répondre à des enjeux actuels de l’entreprise et des Métiers : sécurité, mobilité, rapidité de déploiement, soit autant d’arguments en sa faveur.</p>
<p>Un déploiement massif peut donc être un choix justifié mais il convient de ne pas se leurrer : il s’agit d’un choix fort et d’une <strong>véritable rupture par rapport au modèle de poste de travail traditionnel</strong>, tant pour les équipes IT… que pour les utilisateurs. Une implémentation massive est un <strong>projet long, complexe qu’il convient de ne pas sous-estimer.</strong></p>
<p>Cette approche nécessite donc un travail important de cadrage, d’évaluation des intérêts sans nier les limitations connues (expérience utilisateur pas toujours satisfaisante, utilisation en mode déconnecté…). En particulier, la virtualisation n’est pas le remède miracle permettant de régler tous les problèmes de gestion du poste de travail. Les difficultés liées à la complexité de paramétrage de l’environnement utilisateur, de compatibilités applicatives restent ainsi les mêmes que sur un poste traditionnel. Au final, il s’agit de bien identifier les raisons pour lesquelles on souhaite s’engager dans déploiement massif. Des <strong>enjeux importants de sécurité</strong> constituent par exemple un bon argument.</p>
<p>&nbsp;</p>
<h2>Une approche tactique par les besoins et les cas d’usage</h2>
<p>Une autre voie, moins ambitieuse (au moins dans un premier temps), est de définir dans quels cas la virtualisation peut être une solution appropriée. Il ne faut cependant pas tomber dans une vision purement technologique mais au contraire adopter une approche centrée sur les besoins et les cas d’usages.</p>
<p>Pour cela, la première étape consiste à faire un <strong>état des lieux fonctionnel et technique exhaustif de l’existant</strong> au niveau de l’environnement de travail et d’identifier les besoins. Cela peut combiner des besoins purement internes à la DSI (meilleure gestion des postes par exemple), des enjeux au niveau de l’entreprise et des Métiers (continuité d’activité pour des collaborateurs clés) et des cas d’usage (télétravail, travail en mobilité, BYOD…).Il est nécessaire à chaque fois de cerner précisément les enjeux, les attentes, les échéances et les gains escomptés.</p>
<p>Il convient ensuite d’<strong>étudier les solutions de virtualisation du poste de travail </strong>les plus adaptées aux différents besoins (SBC, VDI, DaaS). Cela nécessite une bonne connaissance du marché et des offres, d’autant plus que celles-ci évoluent encore très régulièrement, notamment les offres DaaS assez récentes. Des rencontres avec les acteurs du marché sont à envisager.</p>
<p>La confrontation des besoins et des solutions possibles doit permettre de <strong>faire émerger des opportunités d’utilisation de la virtualisation et des scénarios de mise en œuvre.</strong> Chaque scénario doit être évalué selon différents axes afin d’en valider la pertinence : l’intérêt, le périmètre couvert, les coûts, les délais, la complexité, les impacts techniques et organisationnels, la technologie la plus adaptée.</p>
<p>Les scénarios retenus doivent enfin être mis en regard les uns des autres afin de <strong>définir une <em>roadmap</em> globale de mise en œuvre selon les priorités et les échéances.</strong> Cette <em>roadmap</em> est souvent progressive, permettant de déployer les solutions sur des périmètres restreints, de valider leur fonctionnement et leur adoption par les utilisateurs, avant d’envisager éventuellement un déploiement plus important. <strong>Cette approche plus prudente s’avère néanmoins très pragmatique et plus agile à mettre en œuvre. </strong></p>
<p>&nbsp;</p>
<h2>Quelle approche privilégier ?</h2>
<p>Une approche tactique consiste à mettre en place la virtualisation du poste de travail de manière ciblée pour des cas d’usage et des besoins bien identifiés. Dans la plupart des cas, cette dernière semble être plus pertinente. Elle permet à la DSI de mieux anticiper les écueils de la virtualisation des postes de travail, d’affiner son offre de service, sans pour autant s’interdire un déploiement beaucoup plus important par la suite.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/03/virtualisation-du-poste-de-travail-quelle-strategie-adopter/">Virtualisation du poste de travail : quelle stratégie adopter ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Desktop as a Service (DaaS), le marché entre en lice</title>
		<link>https://www.riskinsight-wavestone.com/2014/07/desktop-as-service-daas-marche-en-lice/</link>
		
		<dc:creator><![CDATA[Majd El Aouazi]]></dc:creator>
		<pubDate>Wed, 30 Jul 2014 02:12:46 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[Citrix]]></category>
		<category><![CDATA[DaaS]]></category>
		<category><![CDATA[Desktone]]></category>
		<category><![CDATA[Desktop As A Service]]></category>
		<category><![CDATA[Flexible Workplace]]></category>
		<category><![CDATA[réduction de TCO]]></category>
		<category><![CDATA[Total cost of ownership]]></category>
		<category><![CDATA[VDl]]></category>
		<category><![CDATA[Virtual Desktop Infrastructure]]></category>
		<category><![CDATA[VMware]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5607</guid>

					<description><![CDATA[<p>Le 15 octobre dernier, lors du salon VMworld à Barcelone, VMware annonçait l’achat d’un pionnier du Desktop as a Service (DaaS) 1 : Desktone. Peu de temps après, Amazon Web Services lançait à son tour son offre concurrente Amazon Workspace. Ces derniers...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/07/desktop-as-service-daas-marche-en-lice/">Desktop as a Service (DaaS), le marché entre en lice</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><i style="line-height: 1.5em;">Le 15 octobre dernier, lors du salon VMworld à Barcelone</i><i style="line-height: 1.5em;">, VMware annonçait l’achat d’un pionnier du <a title="Wikipedia - DaaS" href="http://fr.wikipedia.org/wiki/Desktop_as_a_Service" target="_blank">Desktop as a Service</a> (DaaS) <sup>1</sup> : <a title="Le Monde Informatique - VMware acquiert Desktone spécialiste du DaaS" href="http://www.lemondeinformatique.fr/actualites/lire-vmworld-2013-vmware-acquiert-desktone-specialiste-du-desktop-as-a-service-55357.html" target="_blank">Desktone</a>. Peu de temps après, Amazon Web Services lançait à son tour son offre concurrente Amazon Workspace. Ces derniers mois, constructeurs, éditeurs ou fournisseurs de services de tous horizons se sont un à un positionnés sur le marché, mettant la problématique du  DaaS au cœur de l’actualité de l’IT.  </i></p>
<h2>Du VDI à l’environnement de travail <i>Cloud</i>, les promesses du DaaS</h2>
<p>Le <a title="solucomINSIGHT -  La virtualisation du poste de travail : Dell entre dans l’arène" href="http://www.solucominsight.fr/2012/06/la-virtualisation-du-poste-de-travail-dell-entre-dans-l%E2%80%99arene/" target="_blank"><em>Virtual Desktop Infrastructure </em>(VDI) annonçait l’ère du « post-PC »</a>, soit en somme un environnement de travail sécurisé, accessible quel que soit son emplacement ou son terminal, riche de promesses de réduction de coûts (<i>Total Cost of Ownership</i>) de l’ordre de 20%. Sujet prometteur, sur lequel les grands acteurs tels que VMware, Citrix ou encore Microsoft ont été les premiers à tirer.</p>
<p>Néanmoins, le ticket d’entrée d’un projet de virtualisation massive de postes de travail est élevé : il comporte des  investissements financiers importants (pour les infrastructures et les licences) et nécessite des compétences non négligeables. Et si certaines grandes entreprises ont effectué quelques déploiements ciblés, rares sont celles qui ont choisi de les étendre à des périmètres importants.</p>
<p>De par sa nature <i>Cloud</i>, le DaaS apporte des réponses intéressantes aux interrogations récurrentes des grandes DSI : l’entreprise achète un service et n’a plus à se soucier de conception, de mise en œuvre ou encore d’exploitation d’une infrastructure de postes virtuels. Les coûts, correspondant à l’exploitation et au service, sont de leur côté mieux maîtrisés. À titre d’exemple, <a title="AWS - Amazon Workplace Services" href="http://aws.amazon.com/fr/workspaces/" target="_blank"><i>Amazon Workspace</i></a> propose un poste de travail à partir de $35 par utilisateur et par mois.</p>
<p>Par ailleurs, les fournisseurs de services DaaS enrichissent leurs offres de fonctionnalités complètes d’administration. Ainsi, l’offre <a title="Desktone by VMware" href="http://www.desktone.com/" target="_blank"><i>Desktone</i> <em>by </em></a><i><a title="Desktone by VMware" href="http://www.desktone.com/" target="_blank">VMware</a> </i>propose un portail d’administration centralisé divisé en 3 parties permettant la gestion des ressources physiques (serveurs, réseaux, stockage etc.), des postes de travail virtuels et l’accès de l’utilisateur à son environnement virtuel (bureau, applications).</p>
<p>La solution <em><a title="Workplace on Command - Steria France" href="http://www.steria.com/fr/nos-solutions/steria-cloud/workplace-on-command/" target="_blank">Workplace On Command</a>, </em>de Steria intègre pour sa part un portail centré sur l’utilisateur dans lequel les <i>workflows</i> de l’entreprise peuvent être intégrés (<i>self-provisioning</i> d’applications ou activation de terminaux mobiles).</p>
<h2>Anticiper l’interconnexion d’une solution DaaS avec votre SI <b></b></h2>
<p>Séduisantes sur le papier, les offres DaaS sont néanmoins à analyser de manière plus fine avant de souscrire à l’une d’entre elles. Il est nécessaire d’étudier l’interconnexion de la solution DaaS avec le SI de l’entreprise : accès réseau, authentification des utilisateurs, gestion de la sécurité… Et si certaines  problématiques sont déjà connues des entreprises qui utilisent des services <i>Cloud</i>, le DaaS a ses spécificités qu’il ne faut pas négliger.</p>
<p>Les <b>aspects réseau</b> tout d’abord (dimensionnement des liens et temps de latence) influent directement sur la qualité de l’expérience utilisateur. Ce point, déjà sensible avec les solutions VDI, peut être amplifié avec l’utilisation d’internet comme réseau et engendrer par là-même des réticences voire des rejets de la part des utilisateurs.</p>
<p>Un autre point d’attention concerne la <b>mise à disposition des services applicatifs</b> sur le poste virtuel DaaS. S’il est aisé de fournir des applications standards (bureautique, navigateur internet…), les applications internes spécifiques à l’entreprise nécessitent des travaux plus complexes d’intégration avec l’infrastructure et les postes virtuels DaaS. Cela pose des problèmes d’architecture, de sécurité et de domaines de responsabilité entre le client et le fournisseur, d’autant plus lourds à traiter que les applications sont nombreuses.</p>
<p>Au-delà des aspects techniques, l’entreprise doit également <b>vérifier la nécessité d’acheter ou non des licences Microsoft complémentaires</b>, en plus de la souscription au service DaaS. Cela dépend du type de service fourni, des terminaux d’accès et des contrats de licences dont elle dispose déjà. Les fournisseurs de service DaaS sont souvent discrets sur le sujet, alors que cela peut renchérir de manière significative le coût total pour l’entreprise.</p>
<h2>Dans quel cas le DaaS est-il un choix pertinent ?</h2>
<p>Le DaaS permet de fournir rapidement des postes de travail virtuels avec des applications standards et une intégration limitée avec le SI de l’entreprise, sans oublier une visibilité nette sur les coûts qu’il engage. Une phase pilote permettra de valider de manière concrète le fonctionnement du service et la qualité de l’expérience utilisateur.</p>
<p>Bien sûr, pour les entreprises qui souhaitent aller plus loin, se posent <i>in fine</i> les questions liées à l’intégration des applications sur un poste virtuel hébergé dans le <i>Cloud</i> et de la sécurité associée. De manière générale, les applications Web ou SaaS facilitent la mise en œuvre du <i>Desktop as a Service</i>. Les entreprises peuvent néanmoins toujours se tourner vers des solutions DaaS en mode <i>Cloud</i> privé, qui permettent de concilier avantages du <i>Cloud</i> et besoins de sécurité. Certains fournisseurs comme <a title="Orange Business - Flexible Workspace" href="http://www.orange-business.com/fr/produits/flexible-workspace" target="_blank"><i>Orange Business Services</i> avec <i>Flexible Workspace </i></a>proposent déjà des solutions « sur étagère » qui vont dans ce sens.</p>
<p>&nbsp;</p>
<p><a title="solucomINSIGHT - Dossier Cloud Computing" href="http://www.solucominsight.fr/category/dossiers/cloud-computing/" target="_blank">La thématique du <em>Cloud Computing</em> fait l&rsquo;objet d&rsquo;un dossier spécial sur solucomINSIGHT. N&rsquo;hésitez pas à le consulter !</a></p>
<div><br clear="all" /></p>
<hr align="left" size="1" width="33%" />
<div>
<p><sup>1 </sup><i>Le Desktop as a Service utilise les technologies de virtualisation du poste de travail dans un environnement Cloud afin de fournir des bureaux virtuels à la demande.</i></p>
</div>
</div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/07/desktop-as-service-daas-marche-en-lice/">Desktop as a Service (DaaS), le marché entre en lice</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Et si on supprimait tous les serveurs d’infrastructure locaux ?</title>
		<link>https://www.riskinsight-wavestone.com/2013/12/et-si-on-supprimait-tous-les-serveurs-dinfrastructure-locaux/</link>
		
		<dc:creator><![CDATA[MarieTEyssandier]]></dc:creator>
		<pubDate>Fri, 27 Dec 2013 09:00:56 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[centralisation des service IT]]></category>
		<category><![CDATA[Cloud computing]]></category>
		<category><![CDATA[Digital Workplace]]></category>
		<category><![CDATA[Direct IP Printing]]></category>
		<category><![CDATA[infrastructures IT]]></category>
		<category><![CDATA[réduction des coûts]]></category>
		<category><![CDATA[réseaux hybrides]]></category>
		<category><![CDATA[serveur d’infrastructure local]]></category>
		<category><![CDATA[virtualisation]]></category>
		<category><![CDATA[Windows BranchCache]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4791</guid>

					<description><![CDATA[<p>Dans un contexte de rationalisation des infrastructures IT, tout composant informatique local est synonyme de coût d’exploitation lié aux gestes de proximité et de maintenance. À l’heure où les DSI cherchent à rendre disponible la digital workplace aux utilisateurs où...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/12/et-si-on-supprimait-tous-les-serveurs-dinfrastructure-locaux/">Et si on supprimait tous les serveurs d’infrastructure locaux ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Dans un contexte de rationalisation des infrastructures IT, tout composant informatique local est synonyme de coût d’exploitation lié aux gestes de proximité et de maintenance. À l’heure où les DSI cherchent à rendre disponible la digital workplace aux utilisateurs où qu’ils se trouvent, Cloud et centralisation sonnent-ils le glas des serveurs locaux ?</em></p>
<p><em>La problématique n’est pas simple. L’architecture IT locale des entreprises rend de nombreux services – services aux utilisateurs (fichiers, messagerie, impression…), services techniques (télédistribution d’application, antivirus, annuaire et authentification, services réseaux…) ou encore hébergement d’applications. S’ajoute à cette première complexité l’hétérogénéité des sites distants : nombre d’utilisateurs, bande passante réseau, usages et niveaux de service différents selon les besoins métiers&#8230; </em></p>
<p><em>Quelles sont les solutions techniques disponibles pour s’affranchir des serveurs locaux ? Quel impact sur l’expérience utilisateur et sur l’exploitation des services ? Sur le réseau ? Voici 3 clés pour réduire le coût de vos infrastructures locales.</em></p>
<h2><strong>Des <em>quick-wins</em> pour les petits sites </strong></h2>
<p>Dans la plupart des cas, supprimer les serveurs locaux sur les plus petits sites suffit à dégager des économies substantielles sans investissement notable. La première étape est donc la rationalisation.</p>
<p>Comment faire ? On supprime par exemple les serveurs locaux et, pour limiter l’utilisation de la bande passante WAN, on déporte les services directement sur les infrastructures locales existantes, comme par exemple les postes de travail. On parle alors de relais locaux.</p>
<p>La fonctionnalité <a href="http://technet.microsoft.com/en-us/network/dd425028.aspx"><em>Windows BranchCache</em></a><em> </em>– disponible depuis Vista / WS2008 – est un premier exemple. Il s’agit d’une sorte de mode <a href="http://fr.wikipedia.org/wiki/Pair_%C3%A0_pair"><em>peer-to-peer</em></a> : les postes de travail adoptent le rôle de relais à la fois pour les fichiers utilisateurs, les packages <a href="http://fr.wikipedia.org/wiki/System_Center_Configuration_Manager">SCCM</a>, les mises à jour <a href="https://www.microsoft.com/france/serveur-cloud/forefront/default.aspx">ForeFront</a>… Ce type de solution est également disponible en dehors du monde Microsoft (<a href="http://www.symantec.com/business/support/index?page=content&amp;id=TECH102541">fonction <em>GUP</em></a> de l’éditeur Symantec par exemple). Attention toutefois, ces fonctionnalités ont des limites et nécessitent un paramétrage fin : gestion des pics de charge, monitoring des stations relais, sécurité…</p>
<p>Concernant les services d’impression, le <em>Direct IP Printing</em> &#8211; transmission directe sans serveur d’impression du job d’impression vers une imprimante<em> &#8211; </em>se développe. Windows 8 prend d’ailleurs en compte cette tendance en offrant nativement la fonctionnalité (<em><a href="http://technet.microsoft.com/en-us/library/jj134156.aspx">Branch Office Direct Printing</a>)</em>. Toutefois, l’installation des imprimantes et la gestion des <em>drivers</em> en mode <em>Direct IP Printing</em> doit être repensée pour éviter de générer une surcharge sur le <em>helpdesk</em>. Il est alors intéressant de considérer l’utilisation d’un outil spécifique pour adresser ces problématiques.</p>
<p>Il est également envisageable dans certains cas de remplacer les serveurs locaux par des <em>appliances</em> nécessitant une administration moins lourde qu’un serveur classique – notamment pour jouer le rôle de relais de télédistribution ou de cache pour les fichiers.</p>
<h2><strong>Pour aller plus loin, une centralisation des services IT nécessaire</strong></h2>
<p>Si la centralisation de ces services est plus classique et à présent maîtrisée pour des services tels que l’annuaire d’entreprise (<em>Active Directory..) </em>ou les services réseaux (<a href="http://fr.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol">DHCP</a>, <a href="http://fr.wikipedia.org/wiki/Domain_Name_System">DNS</a>…), cela reste bien souvent un challenge quand on aborde la question de l’accès aux fichiers et de leur restauration. Jusqu’à présent, la présence de serveurs locaux historiques était bien souvent expliquée par le besoin d’avoir un serveur des fichiers en local pour éviter les latences.</p>
<p>Dans cette optique de centralisation, la bande passante disponible devient donc un élément clé. Une étude site par site de cette dernière s’avèrera souvent nécessaire, sous peine d’altérer l’expérience utilisateur.</p>
<p>Un <em>upgrade</em> du réseau WAN pour augmenter sa bande passante reste possible et devient aujourd’hui de plus en plus accessible économiquement. À défaut, des boitiers de compression / cache réseau peuvent également être installés sur certains sites.</p>
<p>Quelques adhérences à garder à l’esprit pour ce type d’initiatives : la nécessité de redimensionner les infrastructures centrales et la difficulté de mutualiser boitiers de cache avec <em>appliances </em>réseaux hybrides.</p>
<h2><strong><em>Cloud</em></strong><strong> et virtualisation pour un résultat optimal</strong></h2>
<p>Pour espérer un gain encore plus important, la refonte des infrastructures locales doit se faire dans le cadre d’une approche plus en rupture, poussée par des choix stratégiques et technologiques forts, tels que la virtualisation ou l’adoption de services <em>Cloud</em>. Ces choix ne sont pas neutres en termes de réseau et posent immédiatement la question de la disponibilité des services en mode déconnecté.</p>
<p>Le Cloud est également une possibilité lorsqu’il s’agit de services techniques. On pourra citer <em>Windows Intune</em>, qui embarque à la fois le <em>patch management</em> Microsoft (WSUS) pour la télédistribution d’application et l’antivirus <em>ForeFront</em>. Mais il faudra toutefois se poser les questions suivantes : en cas de bande passante WAN limitée, est-il judicieux d’en consacrer une partie à des services techniques ? Et si oui dans quelles proportions ?</p>
<p>&nbsp;</p>
<p>Des services d’impression dans le <em>Cloud</em> &#8211; privé ou public &#8211; se développent également. On pourra citer <a href="https://www.google.com/cloudprint/learn/"><em>Google Cloud Print</em></a> – où les serveurs d’impression sont dans les <em>datacenters</em> du géant américain. Des limitations importantes existent encore (compatibilité des types de fichiers et des imprimantes) mais on répond ainsi à certains besoins liés à la mobilité (lancement d’une impression sur une imprimante corporate depuis une tablette…).</p>
<p>Le <a href="http://fr.wikipedia.org/wiki/Virtual_Desktop_Infrastructure">VDI</a> supprime quant à lui le besoin de délivrer des services locaux de télédistribution ou d’antivirus par exemple, les postes étant eux-mêmes déjà centralisés. Toutefois, encore implémenté chez seulement 2 à 3 % de nos clients de manière massive, le VDI peut rarement être mis en place sur l’ensemble d’un périmètre client.</p>
<p>Pour mettre en place ces approches, le réseau devient le nerf de la guerre. Une stratégie innovante en la matière consiste à implémenter des réseaux hybrides, permettant de faire passer directement certains flux vers internet, là où ils transitaient auparavant par le WAN. Cette solution devient particulièrement pertinente lorsque des services sont sourcés dans le <em>Cloud</em> : accès direct aux serveurs dans le nuage, meilleure bande passante et diminution des coûts. Attention toutefois à la maitrise des flux (priorisation des flux, redondance des liens…).</p>
<p>On l’aura compris, l’arrivée à maturité des technologies (réseaux, infrastructures de gestion de l’environnement de travail, virtualisation) et l’arrivée de services techniques <em>Cloud</em> permet aujourd’hui d’aller chercher plus facilement des économies par une démarche de rationalisation et de centralisation partielle des services. Pour aller jusqu’à la centralisation complète des infrastructures locales, il est inévitable d’élargir l’étude pour considérer le même type d’initiative autour du poste de travail lui-même, tout en cherchant à optimiser la consommation du réseau WAN de l’entreprise qui permettra au passage de faciliter l’adoption de services <em>Cloud</em>. Préparez-vous, la <em>Digital Workplace</em> arrive !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/12/et-si-on-supprimait-tous-les-serveurs-dinfrastructure-locaux/">Et si on supprimait tous les serveurs d’infrastructure locaux ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>ISO 27002 : tour d&#8217;horizon des nouveautés</title>
		<link>https://www.riskinsight-wavestone.com/2013/11/iso-27002-tour-dhorizon-des-nouveautes/</link>
		
		<dc:creator><![CDATA[Claire Carré]]></dc:creator>
		<pubDate>Tue, 19 Nov 2013 18:00:36 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[iso 27002]]></category>
		<category><![CDATA[normes]]></category>
		<category><![CDATA[recommandations]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4619</guid>

					<description><![CDATA[<p>Suite à la mise à jour de l’ISO 27001 :2013, une évolution de l’ISO 27002 est également prévue pour la fin de l’année. Les objectifs étaient clairs : une meilleure lisibilité et moins de redondance dans les recommandations de sécurité. Sont-ils atteints ? Que...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/11/iso-27002-tour-dhorizon-des-nouveautes/">ISO 27002 : tour d&rsquo;horizon des nouveautés</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Suite à la mise à jour <a title="Mise à jour de l’ISO 27001 : quels impacts opérationnels ?" href="http://www.solucominsight.fr/2013/09/mise-a-jour-de-liso-27001-quels-impacts-operationnels/" target="_blank" rel="noopener noreferrer">de l’ISO 27001 :2013</a>, une évolution de l’ISO 27002 est également prévue pour la fin de l’année. Les objectifs étaient clairs : une meilleure lisibilité et moins de redondance dans les recommandations de sécurité. Sont-ils atteints ? Que nous apporte la nouvelle norme ?</p>
<h2>Des évolutions de forme…</h2>
<p>La norme se compose dorénavant de 14 chapitres contre 11 dans la version 2005. Les nouveaux chapitres intitulés « Cryptographie », « Relations avec les fournisseurs », « Sécurité des télécommunications » et « Sécurité de l’exploitation » sont issus d’un découpage des chapitres existants.</p>
<p>Les objectifs de sécurité passent de 39 à 35, ils sont formulés de manière plus synthétique, plus souple, augurant plus d’efficacité dans l’implémentation.</p>
<p>Certaines mesures de sécurité ont été modifiées ou supprimées, et finalement peu ont été ajoutées (6 seulement), ce qui diminue le nombre global (133 à 113 mesures).</p>
<h2>… et des évolutions de fond</h2>
<p>Trois sujets ont réellement fait l’objet d’évolutions structurantes.</p>
<p>Le chapitre « acquisition, développement et maintenance » a été revu en profondeur et prend maintenant en compte la sécurité applicative en incluant des mesures sur « <em>System acceptance testing »</em> (outil d’analyse de code, scanners de vulnérabilités), « <em>System security testing during development</em> », « <em>Secure system engineering principles</em> », « <em>Outsourced developement</em> »… Par ailleurs, les mesures deviennent plus générales, en supprimant l’objectif de sécurité sur « le bon fonctionnement des applications » (validation des données en entrée et en sortie, intégrité des messages, etc.). La gestion des données de tests est traitée dans ce chapitre.</p>
<p>Le chapitre “<strong>Information security aspects of business continuity management</strong>” traite maintenant de la <strong>continuité de la sécurité de l’information</strong> et non plus de la continuité business ! Ainsi, une note indique que les informations concernant le <em>business continuity management </em>sont disponibles dans les normes  ISO 22301, 27301, 22313. Seul un objectif de sécurité intitulé « <em>redundancies</em> » concerne la disponibilité des « <em>information processing facilities</em> ». Même si la norme réduit la portée de ces mesures, rien n’empêche de conserver les mesures « historiques » sur le PCA.</p>
<p>Le chapitre « <strong>contrôle d’accès</strong> » se concentre sur la gestion des <strong>accès des utilisateurs et sur l’accès aux applications et aux systèmes</strong> : le contrôle d’accès réseau, le contrôle d’accès à l’OS, le télétravail ne font plus partie de ce chapitre. En particulier, les mesures portant sur le cycle de vie des habilitations ont été complétées : depuis l’enregistrement des utilisateurs jusqu’aux revues des droits et la suppression des droits en cas de départ. L’authentification par mot de passe a été élargie aux « <em>secret authentication</em> ». Un focus spécifique est maintenant fait sur l’accès au code source.</p>
<p>Concernant les autres chapitres de la norme, les évolutions sont moins notables. On peut relever les points suivants.</p>
<p>Le chapitre « <strong>gestion des incidents liés à la sécurité de l’information</strong> » est complété par quelques précisions : une phase de « <em>assessment of and decision on information security events</em> » permet de déterminer si les évènements sont considérés comme des incidents de sécurité et une phase de « <em>response to information security incidents</em> » décrit la gestion des incidents. La phase d’apprentissage suite à l’analyse des incidents est assouplie : il n’est plus nécessaire d’évaluer le type, le volume et les coûts des incidents.</p>
<p>Le chapitre « <strong>sécurité du réseau </strong>» agrège maintenant toutes les mesures liées au réseau et reprend également celles issues du chapitre « gestion des télécommunications et de l’exploitation » (« gestion de la sécurité des réseaux » et « échange des informations ») et celles issues du chapitre « Contrôle d’accès » en ne conservant que le contrôle « cloisonnement des réseaux<em> ». </em></p>
<p>Le chapitre « <strong>relation avec les fournisseurs</strong> » concentre tous les contrôles liés à la gestion des fournisseurs, en remplaçant la notion de « <em>tiers </em>» par « <em>fournisseur »</em>. Un nouveau contrôle est ajouté sur le report des mesures de sécurité sur la chaine de sous-traitance, tandis que le contrôle sur « l’identification des risques provenant des tiers<em> »</em> a été supprimé.</p>
<p>En synthèse, la version 2013 n’est pas révolutionnaire, mais les évolutions font apparaître plus de cohérence au sein des chapitres, ce qui rend la norme plus lisible pour les acteurs en charge de la mise en œuvre.</p>
<h2>Qu’en est-il des sujets liés aux évolutions des usages et des technologies depuis 2005 ?</h2>
<p>Certaines thématiques incontournables en termes de sécurité ne sont toujours pas traitées explicitement dans la norme :</p>
<ul>
<li>Des mesures basiques ne sont pas prises en compte, en particulier : le durcissement des postes de travail ou des serveurs, les réseaux sans fil, etc.</li>
</ul>
<ul>
<li>Certaines règles restent trop macroscopiques pour réellement constituer de bonnes pratiques, notamment sur la sécurité du réseau : « <em>networks should be managed and controlled to protect information in systems and applications</em> », « <em>groups of information services, users and information systems should be segregated on networks</em> »</li>
</ul>
<ul>
<li>Les nouvelles menaces (cybercriminalité) et les réponses associées ne sont pas développées : on ne parle pas de surveillance et de corrélation des évènements de sécurité (logique SOC), de sécurisation de l’administration, de sécurisation des accès à l’entreprise, notamment depuis Internet, des dispositifs de réaction en cas de cyber-attaques (logique CERT)…</li>
</ul>
<ul>
<li>Les (r)évolutions technologiques ne sont pas non plus explicitement prises en compte : ni le cloud, ni la virtualisation ne sont abordés</li>
</ul>
<p>On pourra arguer que la famille ISO 27xxx se complète avec des normes spécifiques (cloud computing, surveillance sécurité, etc.), mais il n’en reste pas moins que ce soit gênant si on considère que l’ISO 27002 reste le référentiel le plus générique et le plus utilisé pour la sécurité du SI.</p>
<p>A noter que la norme ISO 27001:2013 appuie sur le fait de compléter la Déclaration d’Applicabilité avec des mesures qui ne sont pas présentes dans l’ISO 27002, ce qui permet de pallier certains manques.</p>
<h2>Une norme qui reste « l’esperanto » de la sécurité</h2>
<p>La nouvelle version de la norme ISO 27002 reste donc une liste de mesures de sécurité, ne détaillant pas l’ensemble des caractéristiques de mise en œuvre.</p>
<p>Sa stabilité dans le temps et son caractère « indépendant des technologies » devrait, malgré ces quelques défauts, lui garantir le même succès dans la durée.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/11/iso-27002-tour-dhorizon-des-nouveautes/">ISO 27002 : tour d&rsquo;horizon des nouveautés</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Obsolescence programmée : comment réussir le passage à un nouvel environnement de travail ?</title>
		<link>https://www.riskinsight-wavestone.com/2013/08/fin-du-support-xp/</link>
		
		<dc:creator><![CDATA[zephSolucomBO]]></dc:creator>
		<pubDate>Mon, 19 Aug 2013 17:30:40 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[Déploiement]]></category>
		<category><![CDATA[Migration]]></category>
		<category><![CDATA[postes de travail]]></category>
		<category><![CDATA[support XP]]></category>
		<category><![CDATA[Windows XP]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4033</guid>

					<description><![CDATA[<p>Annoncée pour avril 2014, la fin du support technique de Windows XP continue d’alimenter les réflexions des grandes entreprises. L’enjeu à court-terme pour les entreprises est donc de sécuriser le désengagement de Windows XP et le déploiement vers l’OS choisi....</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/08/fin-du-support-xp/">Obsolescence programmée : comment réussir le passage à un nouvel environnement de travail ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Annoncée pour avril 2014, la fin du support technique de Windows XP continue d’alimenter les réflexions des grandes entreprises. L’enjeu à court-terme pour les entreprises est donc de sécuriser le désengagement de Windows XP et le déploiement vers l’OS choisi. En voici les principaux leviers. </em></p>
<p>La plupart des entreprises ont démarré un projet de migration afin de gérer l’obsolescence des composants XP, tant au niveau du système d’exploitation que des outils fournis aux utilisateurs (navigateur internet, suite bureautique, etc.), mais aussi pour améliorer leur attractivité et l’image de leur DSI. Ce type de projet doit également être un levier de réduction du TCO (<em><em>Total Cost of Ownership</em></em><em>)</em> du poste de travail.</p>
<p>Compte tenu des enjeux économiques et de support, il faut noter une forte volonté de réduire au maximum le nombre de postes fonctionnant sous Windows XP d’ici avril 2014. Néanmoins, il peut être envisageable qu’une partie du parc soit maintenue sous cet OS. Selon la quantité de postes restant à migrer après avril 2014, une négociation avec Microsoft peut en effet être envisagée afin de bénéficier d’une extension de support. Mais les risques induits ne sont pas à négliger : risques opérationnels dus à des applications potentiellement non compatibles, risques techniques dus à des pilotes matériels qui ne sont plus pris en charge, risques liés à la sécurité des postes, etc. Il est donc préférable de réduire au maximum le nombre de postes sous Windows XP, afin d’éviter notamment des coûts liés à une double administration d’OS.</p>
<h2>Une industrialisation du processus de déploiement au service de la migration</h2>
<p>L’industrialisation du processus de déploiement doit permettre d’optimiser au maximum la migration tout en la sécurisant. Pour cela, les choix d’architecture réalisés en amont devront être pensés de façon à minimiser les impacts éventuels sur la migration, tout en assurant la reprise des données. Il est en effet impératif d’assurer la sauvegarde de certaines données utilisateurs. Se baser sur les outils de sauvegarde existants ou sur les outillages de synchronisation de données pourra faciliter la démarche. Certaines entreprises font le choix de laisser la responsabilité à l’utilisateur. Il est alors chargé de récupérer et stocker ses données avant la migration de son poste, puis de les restaurer une fois la migration effectuée.</p>
<p>À moins d’un an de la fin de support XP, la stratégie de déploiement doit désormais être pensée de façon à optimiser les délais et les coûts. Plusieurs types de scénarios peuvent être considérés, d’une gestion manuelle à l’utilisation d’outils et de technologies d’automatisation. La migration « au fil de l’eau », basée sur le renouvellement du matériel, peut être un levier simple à mettre en place. Cette stratégie est généralement complétée par un projet de migration compte tenu des échéances.</p>
<p>Au vu des délais de moins en moins flexibles, il faudra si possible capitaliser au maximum sur les outils de télédistribution déjà implémentés au sein de l’entreprise. Pour les parcs informatiques importants, se baser sur les infrastructures existantes, permettra d’industrialiser le déploiement, tout en faisant baisser le TCO du poste de travail, notamment sur les aspects de gestion courante, comme la remasterisation et le renouvellement du poste.</p>
<p>L’industrialisation du déploiement se base également sur un inventaire détaillé des utilisateurs et des machines, la planification des rendez-vous avec les utilisateurs, le suivi du déploiement via des outils de reporting, le provisioning et la masterisation des postes. Il faudra veiller à définir le type de support apporté aux utilisateurs durant la migration, tout en mettant en place une véritable conduite du changement, à adapter aux profils plus ou moins technophiles, à leur localisation par plaque régionale pour un ajustement à la culture locale, à leur mobilité, à leur statut dans l’entreprise et de façon plus générale à la culture d’entreprise.</p>
<h2>Piloter les inventaires, qualifications et remédiations applicatives</h2>
<p>La gestion des applications et de leur compatibilité avec le futur système d’exploitation est un autre levier important pour sécuriser le désengagement de Windows XP et son déploiement.</p>
<p>En premier lieu, il est important d’identifier les applications critiques avec un fort impact <em>business</em>. La qualification de ces applications permettra de mettre en évidence et d’anticiper les éventuelles incompatibilités logicielles de façon proactive. Celles-ci devront alors faire l’objet d’une remédiation pour les adapter au système d’exploitation cible. Le déploiement devra être bloqué tant que ces incompatibilités n’auront pas été remédiées. En se basant sur le statut éditeur ou en réalisant des tests fonctionnels, plusieurs méthodes permettent d’évaluer la compatibilité des applications vers l’OS cible. Les applications web par exemple, devront généralement être redéveloppées, de même que les macros Excel et les développements VBA.</p>
<p>La virtualisation d’applications présente alors un intérêt fort en tant que solution de contournement. Cette technologie va permettre de supprimer les adhérences de l’application avec le système d’exploitation, en créant une bulle applicative où elle s’exécutera. Utiliser la virtualisation d’application pour faire de la remédiation reste toutefois un détournement de la solution et n’offre aucune garantie. D’un point de vue fonctionnel, la virtualisation peut effectivement permettre une montée de version de l’application, car indépendante de l’OS. Mais d’un point de vue technique, cela ne doit être envisagé qu’en tant que solution palliative court-terme. La virtualisation d’application, MED-V ou Citrix ne sont en aucun cas des solutions définitives. Pour faciliter l’étape de remédiation, il est ainsi conseillé de mettre à disposition des métiers des processus de remédiation standards, tout en industrialisant et en pilotant les travaux de ce chantier de packaging applicatif.</p>
<p>Idéalement, ces étapes permettront de participer à la rationalisation du portefeuille applicatif en éliminant notamment quelques logiciels non utilisés ou en doublons. La connaissance fine du parc applicatif étant généralement trop faible, il est illusoire de penser pouvoir traiter simultanément déploiement du poste de travail et rationalisation profonde du parc applicatif. Pour les contextes les plus matures, la gestion de portefeuille applicatif est légèrement enrichie et la mise en œuvre d’une solution de <em>self-service</em> est réalisée. Cette stratégie de <em>shift-left</em> visant à apporter un maximum d’autonomie à l’utilisateur sur les activités de gestion du poste à faible valeur-ajoutée, peut constituer un levier important de réduction du TCO des postes.</p>
<p>Il s’agit d’un chantier long et laborieux à anticiper, la meilleure solution étant de définir des processus récurrents, afin de suivre les mises à jour logicielles de façon optimale. Il faudra pour cela veiller à identifier les couches métier impactées et intégrer ces processus avec les plannings de migration, afin de lisser le déploiement selon les Métiers. Mais cela nécessite l’implémentation d’une vraie gouvernance et un bon niveau de maturité sur la gestion applicative et de leurs composants, ainsi que sur la gestion des licences.</p>
<p><em>Quoiqu’il en soit, lancer un projet de migration suscite bien des remises en question ! Elle permet de réviser les règles de sécurité déjà implémentées pour mieux les adapter au contexte de l’entreprise. Mais c’est aussi par exemple l’occasion d’adapter les services aux nouveaux usages, tout en réduisant le TCO des postes et en favorisant la flexibilité des services fournis aux utilisateurs, via par exemple des outils modernes de self-service du type application store. Un projet riche sur bien des plans donc.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/08/fin-du-support-xp/">Obsolescence programmée : comment réussir le passage à un nouvel environnement de travail ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Télétravail : pourquoi venir au bureau quand on peut rester chez soi ?</title>
		<link>https://www.riskinsight-wavestone.com/2013/03/teletravail-pourquoi-venir-au-bureau-quand-on-peut-rester-chez-soi/</link>
		
		<dc:creator><![CDATA[Michel Bernard]]></dc:creator>
		<pubDate>Fri, 29 Mar 2013 17:16:49 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[accès distant]]></category>
		<category><![CDATA[accès VPN]]></category>
		<category><![CDATA[BYOD]]></category>
		<category><![CDATA[environnement de travail]]></category>
		<category><![CDATA[nomadisme]]></category>
		<category><![CDATA[Télétravail]]></category>
		<category><![CDATA[virtualisation de l’environnement de travail]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3611</guid>

					<description><![CDATA[<p>Les avancées technologiques de ces dernières années ont permis le développement des solutions d’accès à distance et, de fait, favorisé l’émergence du télétravail. Plébiscité par les collaborateurs et désormais encadré par le Code du travail, les réflexions autour de sa...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/03/teletravail-pourquoi-venir-au-bureau-quand-on-peut-rester-chez-soi/">Télétravail : pourquoi venir au bureau quand on peut rester chez soi ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Les avancées technologiques de ces dernières années ont permis le développement des solutions d’accès à distance et, de fait, favorisé l’émergence du télétravail. Plébiscité par les collaborateurs et désormais encadré par le Code du travail, les réflexions autour de sa mise en œuvre se multiplient chez les grands comptes. Face aux demandes des Directions RH, quelles sont les réponses que peut apporter la DSI ?</em></p>
<h2 style="text-align: left;">Un usage reposant sur les infrastructures d’accès aux SI déjà en place…</h2>
<div>
<p>Le télétravail a été introduit dans le Code du Travail en mars 2012 (Article L1222-9). Il désigne « toute forme d’organisation du travail dans laquelle un travail qui aurait également pu être exécuté dans les locaux de l&#8217;employeur est effectué par un salarié hors de ces locaux, de façon régulière et volontaire, en utilisant les technologies de l&rsquo;information et de la communication, dans le cadre d&rsquo;un contrat de travail ou d&rsquo;un avenant à celui-ci. »</p>
<p>En première approche, le télétravail peut être considéré comme une situation particulière d’accès distant au SI. S’appuyer sur une offre de service déjà en place, le plus souvent basée sur un portable maîtrisé, un accès VPN internet et une solution d’authentification forte, pour en étendre l’usage aux télétravailleurs se révèle alors être une piste pertinente pour répondre rapidement au besoin des télétravailleurs.</p>
<h2>… nécessitant l’ouverture à des ressources internes</h2>
<p>La principale difficulté à traiter concerne l’accessibilité des ressources internes en situation de nomadisme, qui est le plus souvent limitée pour des raisons de sécurité à des applications non sensibles. Dans le cas du télétravail, ces contraintes d’usage peuvent devenir problématiques et rendre inéligible un grand nombre de collaborateurs. Une évolution de la politique sécurité de l’entreprise s’avère le plus souvent nécessaire pour accompagner la mise en place du télétravail. Avec l’ouverture de l’accès à des services tels l’intranet, les serveurs de fichiers ou les applications métiers, les possibilités offertes au télétravailleur s’élargissent, de même que la population éligible.</p>
<p>En complément de l’accès aux ressources du SI, il est également important de mettre à disposition du télétravailleur l’outillage lui permettant de maintenir la proximité virtuelle avec les autres collaborateurs de l’entreprise : messagerie instantanée, partage d’écran et <em>webmeeting</em>, audio et vidéo conférence constituent des briques de services incontournables pour être efficace en situation de télétravail.</p>
<p>Plusieurs stratégies sont envisageables afin de fournir ces services : téléphonie mobile, <em>softphone</em>, intégration avec la téléphonie d’entreprise d’une solution de communication unifiée type MS Lync… La réponse apportée doit tenir compte des briques de services déjà mises en place au niveau du poste de travail.</p>
<h2>Une opportunité d’introduire le BYOD en entreprise</h2>
<p>Une approche alternative peut également être considérée, en rupture avec le schéma traditionnel dans lequel le poste de travail est fourni aux collaborateurs par l’employeur. Les réflexions menées autour du <a href="http://solucom.fr/Publications/Synthese-n-44-BYOD-peut-on-laisser-la-sphere-privee-s-inviter-en-entreprise" target="_blank">BYOD (</a><em>Bring Your Own Device</em>) alimentent la redéfinition des modes de travail et sont par-là couplées aux problématiques télétravail. Les technologies de virtualisation de l’environnement de travail (déjà mises en place notamment pour les accès distants prestataires) viennent également soutenir une vision du télétravail où l’entreprise serait en mesure de s’affranchir de la fourniture du poste.</p>
<p>En somme, quelle que soit l’approche adoptée, la mise en place du télétravail exige d’avoir une vision claire des capacités et de la trajectoire de son SI afin d’apporter une réponse cohérente et en adéquation aux besoins des télétravailleurs.</p>
</div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/03/teletravail-pourquoi-venir-au-bureau-quand-on-peut-rester-chez-soi/">Télétravail : pourquoi venir au bureau quand on peut rester chez soi ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La téléphonie en salle des marchés : sur la voie du tout IP ?</title>
		<link>https://www.riskinsight-wavestone.com/2013/03/la-telephonie-en-salle-des-marches-sur-la-voie-du-tout-ip/</link>
		
		<dc:creator><![CDATA[zephSolucomBO]]></dc:creator>
		<pubDate>Wed, 13 Mar 2013 10:26:41 +0000</pubDate>
				<category><![CDATA[Métiers - Assurance]]></category>
		<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[Banque]]></category>
		<category><![CDATA[ip]]></category>
		<category><![CDATA[salle marché]]></category>
		<category><![CDATA[tdm]]></category>
		<category><![CDATA[Télécoms]]></category>
		<category><![CDATA[téléphonie trading]]></category>
		<category><![CDATA[time division multiplexing]]></category>
		<category><![CDATA[ToIP]]></category>
		<category><![CDATA[voip]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3470</guid>

					<description><![CDATA[<p>La téléphonie en salle des marchés se démarque de la téléphonie classique dite « administrative » par ses obligations techniques, fonctionnelles et réglementaires spécifiques au métier du trading. Depuis presque 10 ans, la ToIP s’impose pour la téléphonie administrative dans les grandes...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/03/la-telephonie-en-salle-des-marches-sur-la-voie-du-tout-ip/">La téléphonie en salle des marchés : sur la voie du tout IP ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La téléphonie en salle des marchés se démarque de la téléphonie classique dite « administrative » par ses obligations techniques, fonctionnelles et réglementaires spécifiques au métier du trading. Depuis presque 10 ans, la ToIP s’impose pour la téléphonie administrative dans les grandes entreprises. Mais qu’en est-il de la téléphonie de marché ? Cette téléphonie souvent « à part » suit-elle la même tendance technologique ?</em></p>
<h2>La téléphonie des salles des marchés, un métier à part</h2>
<h4>La salle des marchés : une organisation tripartite au service du trader</h4>
<p>Plus qu’un lieu physique, le terme de « salle des marchés » désigne l’ensemble des services et des personnes qui permettent aux établissements financiers d’intervenir sur les marchés. Son organisation se découpe en trois domaines distincts : le Front Office (négociations et décisions), le Middle Office (suivi des risques et résultats) et le Back Office (administration et contrôles).</p>
<p>C’est au sein du Front Office, centre décisionnel qui se doit d&rsquo;être à la pointe du progrès technique en termes de communications et de gestion des flux d&rsquo;information, qu’évoluent les opérateurs marchés : traders, brokers (intermédiaires entre les clients et l’établissement) et analystes financiers.</p>
<p>Les outils de communication mis à disposition des opérateurs doivent leur permettre de traiter une quantité importante d’informations critiques de façon rapide et simultanée avec plusieurs intervenants distants. Parmi les nombreux services offerts (Bloomberg, Reuters…), le téléphone reste le canal de communication privilégié pour 5<strong>% des opérations entre salles des marchés. Le poste téléphonique, appelé « platine », joue un rôle clé dans l’environnement de travail des opérateurs. </strong>Selon BT Trading « les traders perdraient 100 000 euros par heure s’ils n’avaient pas leur téléphone ». Bien que difficile à vérifier, cette assertion illustre l’importance pour les DSI d’offrir un service de téléphonie fiable et de qualité à ses utilisateurs en salles.<strong> </strong></p>
<p style="text-align: center;"><a href="http://www.solucominsight.fr/2013/03/la-telephonie-en-salle-des-marches-sur-la-voie-du-tout-ip/schema-ouils-com/" rel="attachment wp-att-3471"><img loading="lazy" decoding="async" class="wp-image-3471 aligncenter" title="schéma ouils com" src="http://www.solucominsight.fr/wp-content/uploads/2013/03/schéma-ouils-com.png" alt="" width="236" height="238" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2013/03/schéma-ouils-com-32x32.png 32w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/03/schéma-ouils-com-64x64.png 64w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/03/schéma-ouils-com-96x96.png 96w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/03/schéma-ouils-com-128x128.png 128w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/03/schéma-ouils-com-70x70.png 70w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/03/schéma-ouils-com-175x175.png 175w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/03/schéma-ouils-com-130x130.png 130w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/03/schéma-ouils-com-115x115.png 115w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/03/schéma-ouils-com-30x30.png 30w" sizes="auto, (max-width: 236px) 100vw, 236px" /></a></p>
<p>Seuls quelques acteurs sont aujourd’hui capables de répondre aux exigences de cette téléphonie métier spécifique.</p>
<h4>Un marché de spécialistes</h4>
<p>Cisco, Alcatel-Lucent, Aastra, Avaya… aucun des acteurs de la téléphonie administrative n’est présent sur le marché de la téléphonie Trading. C’est bien un univers de spécialistes, où les leaders se nomment  Orange Trading Solutions (ex Etrali) et BT ou IPC (issu du monde du système).</p>
<p>Les solutions proposées par ces trois constructeurs s’articulent autour de trois briques de services indissociables : l’infrastructure de téléphonie, l’enregistrement vocal et les lignes louées. Le cœur du système, majoritairement TDM (Time Division Multiplexing) aujourd’hui, se compose d’un commutateur en charge du contrôle des communications et de la gestion des ressources téléphoniques. Ce cœur est systématiquement complété par un service d’enregistrement des conversations vocales obligatoire, à but réglementaire et contrôlé par les autorités des marchés financiers. Les lignes louées TDM sont également très largement déployées sur les platines en salles et offrent des connexions permanentes sans numérotation et en point-à-point entre un opérateur et ses contreparties (clients, brokers, partenaires…).</p>
<p>Les solutions de téléphonie de marché <em>Full IP</em> apparues depuis 2010 sont encore très largement en retrait par rapport à un existant TDM omniprésent. Cependant, cette balance risque de fortement s’inverser dans les 3 à 5 prochaines années, la fin de vie des solutions TDM, les nouvelles réglementations financières et les besoins d’intégration de la téléphonie dans le SI poussant vers le monde IP.</p>
<h2>Migration vers le modèle IP : une transition hésitante mais inévitable</h2>
<h4><strong>Des facteurs de pressions externes et internes </strong></h4>
<p>L’obsolescence des solutions de téléphonie de marché TDM est l’un des premiers facteurs clés poussant vers une évolution IP. D’ici fin 2016, la majorité des systèmes TDM ne seront plus supportés par les constructeurs qui se concentrent sur le développement de solutions de nouvelle génération en « tout IP ».</p>
<p>Les nouvelles réglementations financières imposées par les autorités de régulation des marchés jouent également en faveur d’une migration vers le tout IP. Les établissements financiers sont soumis à de plus en plus d’obligations en termes de <a href="http://fr.wikipedia.org/wiki/Dodd%E2%80%93Frank_Wall_Street_Reform_and_Consumer_Protection_Act" target="_blank">traçabilité et transparence des transactions</a>. Les systèmes d’enregistrements vocaux se doivent d’évoluer pour répondre à la législation en offrant de nouvelles fonctionnalités. Ces nouveaux besoins vont au-delà des possibilités techniques et fonctionnelles des équipements TDM, l’IP étant un prérequis pour y répondre.</p>
<p>Enfin, de nouveaux besoins en termes de convergence des services sont apparus. Les platines IP de nouvelle génération se voient équipées de nouveaux services embarqués permettant une meilleure interaction avec le poste informatique du Trader et son environnement applicatif (CRM, annuaires, vidéoconférence, instant messaging, etc.).</p>
<h4>Une évolution inéluctable</h4>
<p>Malgré la réticence des DSI à migrer leurs systèmes de téléphonie de marché TDM, réputés pour leur robustesse et leur fiabilité, l’évolution technologique vers l’IP emprunte une trajectoire analogue à celle de la téléphonie administrative démarrée dans les années 2000.</p>
<p>Si dans un premier temps une migration totale vers l’IP présente des coûts supplémentaires par rapport aux systèmes existants généralement amortis, la performance économique peut être réelle à moyen terme par la rationalisation et la virtualisation des infrastructures.</p>
<p>L’adoption du modèle tout IP en environnement salle des marchés semble ainsi se confirmer, et il est fort à parier que les solutions de téléphonie de marché sur IP s’imposeront comme un véritable standard dans les 5 prochaines années.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/03/la-telephonie-en-salle-des-marches-sur-la-voie-du-tout-ip/">La téléphonie en salle des marchés : sur la voie du tout IP ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La virtualisation du poste de travail : Dell entre dans l’arène</title>
		<link>https://www.riskinsight-wavestone.com/2012/06/la-virtualisation-du-poste-de-travail-dell-entre-dans-larene/</link>
		
		<dc:creator><![CDATA[Hubert Guigue]]></dc:creator>
		<pubDate>Fri, 08 Jun 2012 09:49:52 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[BYOD]]></category>
		<category><![CDATA[Dell]]></category>
		<category><![CDATA[Desktop As A Service]]></category>
		<category><![CDATA[poste de travail]]></category>
		<category><![CDATA[Terminaux légers]]></category>
		<category><![CDATA[VDI]]></category>
		<category><![CDATA[virtualisation]]></category>
		<category><![CDATA[Wyse]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1891</guid>

					<description><![CDATA[<p>[Article réalisé en collaboration avec Isabelle LAPIERRE, Clément LEFRANC et Yassir SALHI] &#160; Annoncée début avril, l’acquisition de Wyse Technology par le constructeur Dell replace la virtualisation du poste de travail au cœur de l’actualité IT. Sur quels axes Dell...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/06/la-virtualisation-du-poste-de-travail-dell-entre-dans-larene/">La virtualisation du poste de travail : Dell entre dans l’arène</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>[Article réalisé en collaboration avec Isabelle LAPIERRE, Clément LEFRANC et <em>Yassir SALHI</em>]</em></p>
<p>&nbsp;</p>
<p>Annoncée début avril, l’acquisition de Wyse Technology par le constructeur Dell replace la virtualisation du poste de travail au cœur de l’actualité IT. Sur quels axes Dell oriente-t-il sa stratégie VDI (Virtual Desktop Infrastructure) pour faire face à la concurrence ?</p>
<h2>Le rachat de Wyse : un positionnement stratégique pour Dell</h2>
<p>En rachetant le leader sur le marché du client léger, Dell complète son offre sur la virtualisation du poste de travail. Ces terminaux qui embarquent une configuration allégée permettent l’accès aux postes de travail et applications virtuels.</p>
<p>Baptisée Desktop Virtualization Solution (DVS),  l’offre Dell présentée lors du Citrix Synergy 2012 inclut l’ensemble des briques logicielles et matérielles nécessaires pour franchir le pas de la virtualisation.</p>
<p>Dell prend le parti de la simplicité et rend les infrastructures de virtualisation – souvent complexes – plus accessibles grâce à ses offres intégrées supposées faciliter le déploiement.</p>
<p>S’adressant aussi bien aux PME avec l’offre DVS Simplified, qu’aux grandes entreprises via l’offre DVS Enterprise, Dell propose un déploiement complet sur site des serveurs, logiciels et terminaux légers. Un hébergement dans le cloud sous la forme d’une offre Desktop-as-a-Service (DaaS) est également proposé à partir de 30$ par poste et par mois.</p>
<h2>La riposte des concurrents</h2>
<p>Le géant HP, numéro deux mondial du client léger, a répondu dans la foulée en présentant ses nouveaux modèles de <em>thin-clients</em> et <em>zero-clients.</em></p>
<p>Cette annonce n’est pas anodine puisque HP qui se positionne sur l’ensemble de la chaîne des infrastructures de virtualisation, des serveurs aux terminaux, vient d’annoncer le lancement d’une offre DaaS hébergée dans ses datacenters.</p>
<p>L’engouement suscité par le marché est tel que plusieurs entreprises viennent emboîter le pas aux deux leaders. Fort du rachat de Sun Microsystems, qui dispose de sa propre gamme de terminaux légers, Oracle construit progressivement son offre VDI intégrée, en capitalisant sur ses infrastructures de stockage et ses serveurs.</p>
<p>L’américain IBM suit lui-aussi de près l’actualité de ses concurrents. Et pour cause : son offre de virtualisation repose sur des terminaux légers issus d’un partenariat avec nul autre que… Wyse ! L’acquisition de Dell fait ainsi planer la menace sur l’avenir de cette alliance et sème le trouble du côté d’IBM.</p>
<p>Le regain d’intérêt pour ce marché peut être annonciateur d’une mutation IT beaucoup plus profonde. C’est le paradigme du poste de travail qui est remis en cause : il devient aujourd’hui virtuel et se désolidarise progressivement du matériel.</p>
<h2>Un marché plein de promesses</h2>
<p>Depuis plusieurs mois le poste de travail informatique fait couler beaucoup d&rsquo;encre dans la presse spécialisée : « Le PC est mort ! » ou « L&rsquo;ère post-PC » sont autant de gros titres que nous pouvons lire.</p>
<p>Une chose est certaine, le poste de travail connaît actuellement une réelle mutation et se transforme en un environnement construit autour des besoins utilisateurs. Cette évolution est suivie de près par les DSI pour qui le poste de travail constitue encore aujourd’hui le premier centre de coûts IT.</p>
<p>Au cœur des entreprises étendues, l&rsquo;agilité est de mise. Collaborateurs, filiales, prestataires, fournisseurs, tous ont des besoins croissants en termes d&rsquo;usages informatiques : mobilité, BYOD (Bring Your Own Device), télétravail font plus que jamais partie de leur quotidien. En dissociant les services utilisateurs du matériel informatique, les technologies de virtualisation supportent les nouveaux usages tout en rationalisant les coûts informatiques.</p>
<p>En prenant position sur un marché fortement concurrentiel, Dell cherche à tirer son épingle du jeu en vue de devenir un acteur incontournable de la virtualisation. La firme texane ne compte cependant pas s’arrêter là et entend bien se positionner sur l’ensemble de la chaîne du matériel informatique. Avec le lancement de tablettes sous <a href="http://www.solucominsight.fr/2012/04/windows-8-metro-boulot-perso/">Windows 8</a> à l’automne prochain, le message du constructeur est clair : la conquête des entreprises ne fait que commencer.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/06/la-virtualisation-du-poste-de-travail-dell-entre-dans-larene/">La virtualisation du poste de travail : Dell entre dans l’arène</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Windows 8 &#8211; Metro, boulot, perso ?</title>
		<link>https://www.riskinsight-wavestone.com/2012/04/windows-8-metro-boulot-perso/</link>
		
		<dc:creator><![CDATA[GEneviEveLardon]]></dc:creator>
		<pubDate>Wed, 18 Apr 2012 08:53:19 +0000</pubDate>
				<category><![CDATA[Métiers - Digital & innovation]]></category>
		<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[BYOD]]></category>
		<category><![CDATA[changement]]></category>
		<category><![CDATA[environnement de travail]]></category>
		<category><![CDATA[HTML 5]]></category>
		<category><![CDATA[métro]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[stratégie]]></category>
		<category><![CDATA[user-centric]]></category>
		<category><![CDATA[windows 8]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1745</guid>

					<description><![CDATA[<p>Metro, une vraie révolution ? Après l&#8217;énorme campagne de communication déployée par Microsoft depuis quelques mois sur la nouvelle version de l&#8217;OS (Operating System) le plus répandu au monde, la sortie de la Consumer Preview de Windows 8 (le 19 février...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/04/windows-8-metro-boulot-perso/">Windows 8 &#8211; Metro, boulot, perso ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2>Metro, une vraie révolution ?</h2>
<p>Après l&rsquo;énorme campagne de communication déployée par Microsoft depuis quelques mois sur la nouvelle version de l&rsquo;OS (<em>Operating System</em>) le plus répandu au monde, la sortie de la <em>Consumer Preview</em> de Windows 8 (le 19 février dernier) permet d&rsquo;en apprécier les nouveautés et d&rsquo;alimenter le débat sur toutes les problématiques posées par cette nouvelle mouture. Un changement stratégique et ergonomique, annoncé comme le plus important depuis l&rsquo;avènement de Windows 95.</p>
<p>Pour l’utilisateur, les nouveautés sont de taille, et la plus marquante est certainement la coexistence de deux interfaces : le « Bureau », similaire à Windows 7, et « Metro », orientée vers un usage tactile, pour le web et les applications. Et c’est l&rsquo;arrivée de Metro qui aujourd’hui fait débat, par le changement qu&rsquo;il implique dans la manière d&rsquo;utiliser son poste.</p>
<p>En effet, la suppression du bouton Windows et la philosophie d’utilisation « tablette » vont certainement surprendre la majorité des utilisateurs et la prise en main risque de prendre un certain temps. Et si cette interface a été pensée pour faciliter la consommation d’informations, usage majeur dans la sphère privée, sera-t-elle pour autant adaptée à la production de contenus en entreprise ? Toujours est-il que, malgré l’aide que pourra apporter la généralisation de l’OS dans le monde grand public, toute apparition de Metro en entreprise nécessitera une importante conduite du changement, dont l’ampleur sera fonction de la politique adoptée par l’entreprise (promotion, autorisation ou blocage de l’interface).<strong></strong></p>
<h2>Quels changements pour l’entreprise ?</h2>
<p>Outre une nouvelle interface, avec Metro arrive aussi une nouvelle génération d’applications, basées sur un nouveau <em>framework</em> (WinRT) et destinées au monde tactile.</p>
<p>En effet, si les applications compatibles Windows 7 devraient également l&rsquo;être pour le « Bureau » de Windows 8, il sera nécessaire de les repenser entièrement pour les adapter à l’interface Metro. Et si Microsoft a voulu proposer un OS véloce, c’est au détriment de certaines fonctionnalités, comme le non support d’add-ons sur la version Metro d’internet explorer. Cette adaptation, dans laquelle l’entreprise se trouvera confrontée à l’introduction du HTML 5, pourrait constituer un chantier supplémentaire après la difficile migration des applications de XP vers Windows 7. Concernant les éditeurs, très peu d&rsquo;éléments ont été rendus publics sur leur stratégie, mais ils vont vraisemblablement devoir s&rsquo;adapter et proposer une version pour chaque « monde ». Parallèlement, le développement vers Metro est aujourd&rsquo;hui encore très peu documenté.</p>
<p>Mais au-delà de Metro, on retrouve également une meilleure intégration des solutions de connectivité (Wi-Fi Direct, NFC, USB 3.0&#8230;), une gestion native du <em>cloud </em>(Microsoft) et de la virtualisation, ainsi qu&rsquo;une optimisation des performances permettant notamment un démarrage en 8 secondes. On peut noter quelques innovations comme « Windows To Go », permettant d&rsquo;avoir une version personnalisée et exécutable de l&rsquo;OS sur une clé USB, et une migration annoncée « transparente pour l&rsquo;utilisateur » depuis Windows 7. Mais la force majeure de Windows 8 est de proposer un OS unique pour PC et tablettes (et très similaire pour <em>smartphones</em>), à l’heure où l’augmentation des tablettes est inéluctable dans le SI des entreprises (forces de vente, commerciaux, relation client…).</p>
<p>De par son approche moderniste et sa présence en standard sur de nombreux matériels neufs, Windows 8 devrait progresser rapidement sur le marché grand public. Le tout est maintenant de savoir ce qu&rsquo;il va en être de son adoption par les entreprises. Après l&rsquo;échec de Vista et le succès toujours grandissant de Windows 7, la version 8 va-t-elle respecter la règle de « une version performante sur deux » généralement constatée au sein des grandes entreprises ?</p>
<h2>L’approche « user-centric », une grande nouveauté Microsoft</h2>
<p>L’objectif de Windows 8 est également de replacer l’utilisateur au centre de l’environnement de travail. Il lui permettra de retrouver son environnement personnalisé et ses données sur n&rsquo;importe quel poste grâce à SkyDrive<a title="" href="http://www.solucominsight.fr/wp-admin/post-new.php#_ftn1">[1]</a>, et de télécharger ses applications favorites via la boutique en ligne Windows Store. Tout ceci à travers l&rsquo;utilisation de son compte personnel Windows Live. Une façon de rassembler les services en ligne Microsoft autour de l’utilisateur, et de normaliser leur usage. En d’autres termes, Microsoft réinvente l’Apple world.</p>
<p>Cette approche « user-centric » pourra nécessiter la revue des modalités d’intégration des machines au sein d’un SI d’entreprise, de par la nécessité de s’authentifier avec un compte personnel. Faudrait-il alors considérer les terminaux Windows 8 comme forme de BYOD<a title="" href="http://www.solucominsight.fr/wp-admin/post-new.php#_ftn2">[2]</a> ?</p>
<h4>Une actualité à suivre de près</h4>
<p>De nombreuses questions restent donc ouvertes, et vont encore faire débat dans les mois qui viennent au fil des annonces de Microsoft et des autres grands acteurs. Faut-il migrer vers Windows 8 ? Est-il préférable de migrer au fil de l’eau ou de mettre toutes les applis en conformité Metro avant de migrer ?</p>
<p>À l’heure où les annonces et les spéculations vont bon train, il faudra suivre de près les débats publics d’un côté et les réflexions stratégiques des entreprises de l’autre, afin de savoir qui sera dans le wagon de tête pour migrer vers Metro.</p>
<div><strong>[Article rédigé en collaboration avec Adrien Calvayrac]</strong><br clear="all" /></p>
<hr align="left" size="1" width="33%" />
<div>
<p><a title="" href="http://www.solucominsight.fr/wp-admin/post-new.php#_ftnref1">[1]</a> Service de stockage en ligne proposé par Microsoft (25 Go à la date de rédaction de ce document)</p>
</div>
<div>
<p><a title="" href="http://www.solucominsight.fr/wp-admin/post-new.php#_ftnref2">[2]</a> « Bring Your Own Device »</p>
</div>
</div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/04/windows-8-metro-boulot-perso/">Windows 8 &#8211; Metro, boulot, perso ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>BYOD et DSI : quelles marges de manœuvre pour sécuriser les données de l’entreprise ?</title>
		<link>https://www.riskinsight-wavestone.com/2012/03/byod-et-dsi-quelles-marges-de-manoeuvre-pour-securiser-les-donnees-de-lentreprise/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Tue, 13 Mar 2012 16:08:09 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[BYOD]]></category>
		<category><![CDATA[équipement personnel]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[usages]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1710</guid>

					<description><![CDATA[<p>Selon une étude menée en juin 2011 par Google, 14 millions de Français possèdent un smartphone en France. En y ajoutant le nombre d’utilisateurs de tablettes, estimé à environ 2 millions, les entreprises s’adaptent à ces nouveaux outils à un...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/03/byod-et-dsi-quelles-marges-de-manoeuvre-pour-securiser-les-donnees-de-lentreprise/">BYOD et DSI : quelles marges de manœuvre pour sécuriser les données de l’entreprise ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Selon une étude menée en juin 2011 par Google, 14 millions de Français possèdent un smartphone en France. En y ajoutant le nombre d’utilisateurs de tablettes, estimé à environ 2 millions, les entreprises s’adaptent à ces nouveaux outils à un nouveau mode d’utilisation, mêlant les aspects personnels et professionnels. Gain de productivité, modernisme, souplesse d’utilisation, motivation des collaborateurs sont autant de gains attendus.</p>
<p>Même s’il est aujourd’hui peu probable que l’ensemble des collaborateurs soient prêts à acheter eux-mêmes leur matériel avec une subvention de l’entreprise, certains services ou processus peuvent se prêter à ce type d’innovation, en particulier dans les DSI ou pour des sites ayant des activités classiques de gestion, tels que les sièges.</p>
<p>Aujourd’hui 3 grands chantiers se dégagent pour le DSI : la protection du réseau, l’accès aux applications et l’encadrement des pratiques par une charte spécifique.</p>
<h2>Comment protéger les informations de l’entreprise lorsque le collaborateur utilise son équipement personnel ?</h2>
<p>Lors de la connexion de postes non maîtrisés (et surtout non maîtrisables), il est essentiel de protéger la disponibilité de son réseau. Ceci passe par la mise en œuvre soit d’un contrôle d’accès au réseau local qui isolera les postes dans un espace dédié, soit par la mise en place d’un réseau Wi-Fi parallèle dédié à cet usage. Il sera alors possible d’isoler les postes les uns des autres et de leur donner accès à des services basiques (accès internet par exemple).</p>
<h2>Comment faire pour avoir accès aux applications des entreprises ?</h2>
<p>Une fois isolé, le poste personnel doit cependant toujours pouvoir accéder aux applications et aux données de l’entreprise. Ceci sans avoir un système d’exploitation compatible (MacOS, Linux, iOS, Android…) et sans avoir la possibilité de faire fuir facilement des informations. La solution la plus simple est la virtualisation du poste de travail et des applications. En utilisant un client de déport d’écran (de type Terminal Service ou Citrix, parfois même en mode web), l’utilisateur pourra se connecter à un poste virtuel, équivalent à un poste classique. Il aura alors accès à l’ensemble des applications depuis cette bulle isolée et maîtrisée par l’entreprise. Même si cette solution n’embrasse pas complètement le modèle BYOD, qui prône l’utilisation des applications natives du poste, elle permet de garantir une compatibilité avec l’existant, un niveau de sécurité acceptable et elle simplifie les habituels casse-têtes de l’accès aux ressources locales (imprimantes, etc.).</p>
<h2>De quels moyens dispose le DSI pour sensibiliser ses collaborateurs à ces nouveaux usages ?</h2>
<p>Ces solutions ne sont utiles qu’encadrées par une charte d’usage claire et précise, abordant les points acceptés et ceux interdits. Ce document est également nécessaire pour encadrer les nombreux points non directement liés au SI mais plutôt aux aspects RH et juridiques (assurance des équipements, propriétés des données, accès en cas d’investigations/d’incidents…).</p>
<p>L’avènement du BYOD passe certainement par la mise en place de mécanismes encore plus simples, permettant un accès direct aux données. Mais ceci nécessite une protection au plus près des informations et l’évaluation dynamique de la sécurité des équipements utilisés par les applications. Aujourd’hui, ces technologies ne sont malheureusement pas encore assez mûres pour permettre des déploiements larges.</p>
<p>Heureusement des solutions efficaces et disponibles dès aujourd’hui existent pour permettre l’arrivée du BYOD. Cependant, les investissements d’infrastructure sont importants. L’équation économique devra donc être définie et validée dans chaque entreprise en fonction de son existant (contrôle d’accès réseau/ postes virtuels) et des gains apportés par ces usages innovants !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/03/byod-et-dsi-quelles-marges-de-manoeuvre-pour-securiser-les-donnees-de-lentreprise/">BYOD et DSI : quelles marges de manœuvre pour sécuriser les données de l’entreprise ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La virtualisation ne virtualise pas les risques humains !</title>
		<link>https://www.riskinsight-wavestone.com/2012/02/la-virtualisation-ne-virtualise-pas-les-risques-humains/</link>
		
		<dc:creator><![CDATA[SolucomINSIGHT]]></dc:creator>
		<pubDate>Mon, 27 Feb 2012 11:02:17 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Infrastructure]]></category>
		<category><![CDATA[optimisation]]></category>
		<category><![CDATA[poste de travail]]></category>
		<category><![CDATA[Risque]]></category>
		<category><![CDATA[virtualisation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1477</guid>

					<description><![CDATA[<p>La virtualisation : un buzzword aux origines lointaines Le concept de virtualisation existe depuis plus de 40 ans (avec les mainframe et systèmes IBM), mais s’est véritablement démocratisé dans les années 2000 lorsqu’il est devenu possible d’exécuter simultanément plusieurs systèmes...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/02/la-virtualisation-ne-virtualise-pas-les-risques-humains/">La virtualisation ne virtualise pas les risques humains !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2>La virtualisation : un buzzword aux origines lointaines</h2>
<p>Le concept de virtualisation existe <strong>depuis plus de 40 ans</strong> (avec les mainframe et systèmes IBM), mais s’est véritablement démocratisé dans les années 2000 lorsqu’il est devenu possible d’exécuter simultanément plusieurs systèmes d’exploitation sur un même poste de travail. C&rsquo;est essentiellement grâce à la virtualisation système (Microsoft, VMware) qu&rsquo;il est aujourd’hui connu et son succès a atteint des sommets avec le développement du « <strong>cloud computing</strong> » (Amazon, Google Apps&#8230;).</p>
<p>La virtualisation consiste à faire fonctionner sur une machine physique unique <strong>plusieurs systèmes</strong> comme s&rsquo;ils fonctionnaient sur des <strong>machines physiques distinctes</strong>. Ceci repose sur un concept simple : des instances virtuelles sont orchestrées par un hyperviseur, garant de l’accès, la répartition des ressources et l’isolation entre les instances.</p>
<p><a href="http://www.solucominsight.fr/2012/02/la-virtualisation-ne-virtualise-pas-les-risques-humains/image-virtualisation-solucominsight/" rel="attachment wp-att-1478"><img loading="lazy" decoding="async" class="aligncenter size-medium wp-image-1478" title="Image virtualisation SolucomINSIGHT" src="http://www.solucominsight.fr/wp-content/uploads/2012/02/Image-virtualisation-SolucomINSIGHT-437x120.jpg" alt="" width="437" height="120" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2012/02/Image-virtualisation-SolucomINSIGHT-437x120.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2012/02/Image-virtualisation-SolucomINSIGHT-71x20.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2012/02/Image-virtualisation-SolucomINSIGHT.jpg 1411w" sizes="auto, (max-width: 437px) 100vw, 437px" /></a></p>
<p>La virtualisation doit avant tout son utilisation aux <strong>gains financiers</strong> qu&rsquo;elle apporte en favorisant la consolidation des infrastructures et l’optimisation des ressources utilisées. Elle engendre en même temps des <strong>bénéfices opérationnels</strong> importants en permettant la mise en place rapide de solutions en haute disponibilité : le passage au « tout logique » apporte une facilité de déploiement et une souplesse de provisionning non offerts dans le monde physique.</p>
<p>En 40 ans, au vu de ces bénéfices, les technologies de virtualisation se sont orientées vers des utilisations diverses, s&rsquo;étendant à d’<strong>autres composants du SI</strong> que les systèmes d&rsquo;exploitation d&rsquo;origine : postes de travail (sessions virtuelles, VDI…), réseaux (VDC, VRF…), équipements de sécurité (Firewalls, IDS-IPS&#8230;).</p>
<h2>Des risques technologiques … à relativiser !</h2>
<p>Les premières craintes des entreprises vis-à-vis de la virtualisation sont liées à la <strong>fiabilité des</strong> <strong>nouveautés technologiques impliquées</strong> : les nouveaux composants introduits, en particulier l&rsquo;hyperviseur, me garantissent-ils l&rsquo;étanchéité des systèmes supportés par une même machine physique ?</p>
<p>Il existe effectivement un certain nombre de vulnérabilités exploitables sur ces technologies… mais les risques associés sont finalement peu rencontrés : les technologies phares du marché sont des technologies éprouvées et ces risques peuvent être traités, comme pour tout système, par des mesures de gestion opérationnelles de la sécurité qui sont déjà en place dans les entreprises (patch management, durcissement…). Attention cependant ces processus doivent fonctionner avec efficacité vu l’impact en cas d’incident sur les infrastructures de virtualisation.</p>
<h2>Des risques humains … à ne pas négliger !</h2>
<p>Si les risques les plus courants de la virtualisation ne proviennent pas de la technique elle-même, ils se situent plutôt dans <strong>la gestion de ces nouvelles technologies</strong>. La virtualisation introduit dans le SI de nouveaux composants (hyperviseur, consoles…), de nouvelles notions d&rsquo;infrastructure (réseau virtuel…) et les principaux risques de la virtualisation sont le plus souvent issus d&rsquo;un défaut d&rsquo;encadrement liés à ces nouveautés :</p>
<ul>
<li><strong>Mauvais usage des consoles d’administration</strong>, avec des impacts immédiats « effet boule de neige » en cas de mauvaise configuration : arrêt multiple d&rsquo;instances, activation de fonctions de décloisonnement&#8230;</li>
<li><strong>Mauvaises pratiques de gestion de la plate-forme de virtualisation</strong>, notamment sur les aspects de gestion des inventaires et de capacity planning qui doivent être redéfinis.</li>
<li><strong>Défaut de séparation des tâches entre les équipes système et réseau</strong>, avec tous les risques d’erreur, voire de malveillance, dus à la concentration de ces responsabilités.</li>
</ul>
<p><a href="http://www.solucominsight.fr/2012/02/la-virtualisation-ne-virtualise-pas-les-risques-humains/image-virtualisation-solucominsight2/" rel="attachment wp-att-1479"><img loading="lazy" decoding="async" class="aligncenter size-medium wp-image-1479" title="Image virtualisation SolucomINSIGHT2" src="http://www.solucominsight.fr/wp-content/uploads/2012/02/Image-virtualisation-SolucomINSIGHT2-402x191.jpg" alt="" width="402" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2012/02/Image-virtualisation-SolucomINSIGHT2-402x191.jpg 402w, https://www.riskinsight-wavestone.com/wp-content/uploads/2012/02/Image-virtualisation-SolucomINSIGHT2-71x34.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2012/02/Image-virtualisation-SolucomINSIGHT2.jpg 1537w" sizes="auto, (max-width: 402px) 100vw, 402px" /></a></p>
<p>Les <strong>risques « humains »</strong> (erreur, malveillance, absence de séparation des responsabilités) prédominent donc sur des risques « technologiques » relativement moins probables et pouvant être limités grâce à des recommandations classiques.</p>
<p><strong>Un projet de sécurisation de la virtualisation, c’est donc bien entendu un projet d’intégration des nouvelles technologies dans la gouvernance opérationnelle de la sécurité pour traiter les risques techniques liés à son utilisation… Mais aussi et avant tout un projet de réflexion sur les rôles, les responsabilités et les compétences de ses administrateurs, afin de traiter les principaux risques de la virtualisation, à savoir les risques humains ! </strong></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/02/la-virtualisation-ne-virtualise-pas-les-risques-humains/">La virtualisation ne virtualise pas les risques humains !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>2010 – 2011 : protéger les infrastructures ou protéger les données ?</title>
		<link>https://www.riskinsight-wavestone.com/2011/02/2010-2011-proteger-les-infrastructures-ou-proteger-les-donnees/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Fri, 25 Feb 2011 15:16:50 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Cloud security]]></category>
		<category><![CDATA[data protection]]></category>
		<category><![CDATA[données]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=80</guid>

					<description><![CDATA[<p>2010, une actualité riche pour la sécurité De nombreux incidents ont rythmé l’année. Deux cas ressortent particulièrement : Stuxnet, premier virus ciblant spécifiquement des équipements industriels, Wikileaks et la fuite de données gigantesque qui a touché les Etats-Unis. 2010 a...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2011/02/2010-2011-proteger-les-infrastructures-ou-proteger-les-donnees/">2010 – 2011 : protéger les infrastructures ou protéger les données ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2>2010, une actualité riche pour la sécurité</h2>
<p>De nombreux incidents ont rythmé l’année. Deux cas ressortent particulièrement : Stuxnet, premier virus ciblant spécifiquement des équipements industriels, Wikileaks et la fuite de données gigantesque qui a touché les Etats-Unis. 2010 a également été une année où de nouveaux usages se sont développés! La virtualisation, qui est maintenant définitivement entrée dans les datacenters, le cloud computing, qui fait ses premières preuves ou encore les smartphones et autres tablettes avec des premiers déploiements métiers mais également des premiers usages innovants d’utilisation d’équipements personnels.</p>
<h2><span id="more-80"></span>Une nouvelle approche pour de nouveaux enjeux</h2>
<p><strong><br />
</strong>L’ensemble de ces évènements a aussi montré la limite des approches sécurité classiques. Celles-ci sont basées avant tout sur une protection de l’infrastructure du SI. Nous ajoutons des mécanismes de sécurité sur les différentes briques que sont le poste de travail, le réseau d’entreprise, l’accès Internet, voir le datacenter. Mais cette approche ne permet plus de répondre aux nouveaux enjeux ! En effet l’information est de moins en moins traitée sur les infrastructures de l’organisation. Elle est de plus en plus partagée, avec des partenaires et des clients, accédées depuis des équipements mobiles voir personnels, parfois encore traitées sur des systèmes aux contours plus ou moins connus comme dans le cadre du cloud computing.<br />
Une nouvelle stratégie de réponse doit être envisagée face à ces évolutions, une stratégie qui devra être basé sur un principe simple : protéger au plus près les informations les plus sensibles. En effet pour être efficace et pérenne la sécurité doit se rapprocher de l’information, voir être portée par l’information elle-même, pour pouvoir être mieux partagée tout en étant toujours sécurisée.</p>
<h2>Quelles en sont les conséquences ?</h2>
<p>Ceci nécessite de planifier des chantiers ambitieux, lié par exemple à la classification des informations les plus sensibles, à la mise en place de mécanismes de protections des données (chiffrement, DRM, DLP…) ou encore à l’inclusion des mesures de sécurité dans les applications (chiffrement, scellement, authentification, processus projet…). Bien entendu les fondamentaux de la gestion des identités jouent un rôle essentiel et devront être encore renforcés pour y ajouter la gestion des partenaires et des clients. Mais il faudra aussi faire évoluer les habitudes, en ayant un focus particulier sur les équipes en charge des applications au cœur de cette nouvelle problématique de protection.L’objectif de 2011 est de faire évoluer nos principes pour aller de la protection de l’infrastructure à une vraie protection des données. Voici une année qui s’annonce donc riche en projets et en challenge !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2011/02/2010-2011-proteger-les-infrastructures-ou-proteger-les-donnees/">2010 – 2011 : protéger les infrastructures ou protéger les données ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
