<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>confidentialité des données - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/confidentialite-des-donnees/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/confidentialite-des-donnees/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 12 Jul 2021 08:54:32 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>confidentialité des données - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/confidentialite-des-donnees/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Récit de la création du nouveau programme de sensibilisation interne de Wavestone (1/2)</title>
		<link>https://www.riskinsight-wavestone.com/2020/06/programme-sensibilisation-interne-wavestone-1-2/</link>
		
		<dc:creator><![CDATA[Timoléon Tilmant]]></dc:creator>
		<pubDate>Tue, 23 Jun 2020 09:00:12 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[confidentialité des données]]></category>
		<category><![CDATA[DSI]]></category>
		<category><![CDATA[Responsabilisation]]></category>
		<category><![CDATA[sensibilisation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=13243</guid>

					<description><![CDATA[<p>&#160; Il y a un an est née l’idée de TRUST, nom du nouveau programme de sensibilisation au sein de Wavestone. Avec mon équipe, nous avons passé une année à réfléchir et à développer toute une nouvelle stratégie pour sensibiliser...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/06/programme-sensibilisation-interne-wavestone-1-2/">Récit de la création du nouveau programme de sensibilisation interne de Wavestone (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<figure id="post-13244 media-13244" class="align-none"><img fetchpriority="high" decoding="async" class="size-full wp-image-13244 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-1.jpg" alt="" width="1161" height="452" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-1.jpg 1161w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-1-437x170.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-1-71x28.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-1-768x299.jpg 768w" sizes="(max-width: 1161px) 100vw, 1161px" /></figure>
<p>&nbsp;</p>
<p>Il y a un an est née l’idée de TRUST, nom du nouveau programme de sensibilisation au sein de Wavestone. Avec mon équipe, nous avons passé une année à réfléchir et à développer toute une nouvelle stratégie pour sensibiliser les collaborateurs de Wavestone. Pour information Wavestone, c’est 3500 collaborateurs présents dans 8 pays, dont le métier principal est le conseil (mais pas que !), plutôt jeunes (mais pas que !), qui connaissent l’IT et la cybersécurité (mais pas que !).</p>
<p>Cet anniversaire était l’occasion de réfléchir au bilan et à la suite que nous allons y donner. Au regard des retours très positifs que j’ai recueillis auprès de nos collaborateurs, je considère que ce programme est une réussite par rapport à nos objectifs et j’ai donc souhaité les partager pour vous expliquer comment il est possible de construire un programme et de développer des supports sans forcément disposer d’un budget astronomique. Bref, que la sensibilisation est à la portée de chaque entreprise, même les plus petites.</p>
<p>&nbsp;</p>
<h2>Tout commence par un bilan et des objectifs</h2>
<p>Le constat en début 2019 était simple : j’avais déjà développé depuis plusieurs années divers supports de sensibilisation : un personnage visuel (Sofia), un module de e-learning, des campagnes de phishing, une charte utilisateur très design (mais dont je ne suis pas dupe sur son réel taux de lecture), des vidéos, une page intranet, des mails de sensibilisation, des outils de sécurité à disposition des utilisateurs… mais alors<strong> pourquoi nos utilisateurs continuaient toujours à faire comme s&rsquo;ils ne savaient pas ?</strong></p>
<p>En parallèle, dans le cadre du <strong>plan stratégique Wavestone 2021</strong> et de son enjeu d’installer le cabinet dans le top 3 de sa catégorie en matière de RSE, nous nous sommes fixés comme objectif d’être un partenaire de confiance avec 100% de nos collaborateurs sensibilisés à la protection des données.</p>
<p><strong>100% !</strong> Alors que début 2019 je n’obtenais qu’un taux de participation de 70% des collaborateurs au e-learning sécurité.</p>
<p>&nbsp;</p>
<figure id="post-13246 media-13246" class="align-none"><img decoding="async" class="size-full wp-image-13246 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-2.jpg" alt="" width="841" height="785" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-2.jpg 841w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-2-205x191.jpg 205w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-2-42x39.jpg 42w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-2-768x717.jpg 768w" sizes="(max-width: 841px) 100vw, 841px" /></figure>
<p>&nbsp;</p>
<h2>Mais alors comment faire ? Qu’inventer de plus ?</h2>
<p>Après plusieurs séances collectives, les idées étaient là :</p>
<ul>
<li>Nos diverses actions étaient trop hétérogènes, il manquait <strong>un fil rouge : une marque </strong>!</li>
<li>Les supports digitaux c’est une bonne chose, mais rien ne remplace un échange verbal (par contre, on oublie la traditionnelle formation obligatoire en présentiel de 2H pour tous les nouveaux qui est très chronophage et a un impact limité du fait du grand nombre de messages passés en 2H. J’en ai tellement animées en tant que consultant&#8230;)</li>
<li>Nous communiquons toujours sur le risque et la menace, mais les collaborateurs ont besoin d’exemples plus concrets et bien adaptés au contexte de leur entreprise. Quelles erreurs peuvent-ils faire au quotidien et quel serait le véritable impact pour Wavestone ?</li>
<li>« De l’humour ! Il faut de l’humour ! » Oui mais pas toujours ! L&rsquo;humour est un très bon outil pour accrocher vos cibles, pour les appâter, les rendre disponibles à votre écoute&#8230; mais ce qu&rsquo;il faut réellement c&rsquo;est du <strong>pragmatisme !</strong></li>
<li>Il est difficile pour le collaborateur de savoir finalement ce qu’il doit faire parmi les nombreuses règles qui lui sont données. Au final, une grande partie de la protection des données reste la mission de la DSI en mettant en œuvre des outils de protection, des alertes et des contrôles. Par exemple : <strong>est-ce aux utilisateurs d’être plus vigilants face au phishing ou aux e-mails malveillant ?</strong> Pour ma part je pense que c’est plus à l’entreprise :</li>
</ul>
<ol>
<li style="list-style-type: none;">
<ol>
<li>de mettre en œuvre une meilleure solution de protection de la messagerie,</li>
<li>un meilleur EDR qui inhibera l’action de la pièce vérolée,</li>
<li>des solutions pour éviter la propagation d’un ransomware ou faire des backups de données,</li>
<li>une solution de multi-facteur qui complexifiera fortement l’utilisation de logins et mots de passes volés via un faux e-mail de réinitialisation de mot de passe.</li>
</ol>
</li>
</ol>
<p>Il est plus important de travailler sur le fait de limiter les impacts d’un e-mail malveillant qui trouvera toujours une victime bienveillante plutôt que de concentrer son énergie à sensibiliser les utilisateurs sur ce sujet.</p>
<p>A partir de ce constat, quels sont les messages que je souhaitais faire passer ? <strong>Qu&rsquo;est-ce qui est vraiment à la main du collaborateur Wavestone et non de la DSI ?</strong></p>
<p>Ils se sont résumés à 5 messages (je vous les mets en anglais, vous comprendrez pourquoi) :</p>
<ol>
<li><strong>Transfer documents from your client&rsquo;s ONLY WITH authorization</strong>: Lorsqu’on est un cabinet de conseil dont les collaborateurs passent autant de temps sur le SI de ses clients, le premier risque d’une non sensibilisation est de perdre un client car ses collaborateurs ont sorti des documents sensibles pour plus de simplicité à travailler avec ses postes de travail ou avec son chef de projet qui n’a pas d’accès au SI client (ou pas encore comme cela peut arriver souvent avec de longs processus de fourniture d’accès chez certains clients). Ce n’est pas un risque de sécurité en tant que tel pour Wavestone, mais plutôt un risque d’incident client qui se traite via la sensibilisation à la protection des données.</li>
<li><strong>Respect the project confidentiality procedure</strong>: respecter les consignes de traitement des données clients. Par contre pour qu’elle soit efficace il faut que cette procédure soit très simple… pas plus de 2 ou 3 règles.</li>
<li><strong>Use </strong><strong>security tools to protect</strong> <strong>data</strong> : à condition qu’ils soient simples d’utilisation ! On en reparle un peu après.</li>
<li><strong>Store </strong><strong>personal data only if necessary and process only for the intended purpose</strong> : il fallait bien mettre un peu de message RGPD dans la recette.</li>
<li><strong>Think </strong><strong>twice before opening an attachment, clicking on the web link, and working in transport and public places</strong> : “mais il vient juste de nous dire que c’était le role de la DSI !” Oui, certes, vous avez raison, mais ça ne coutait rien de le rajouter à la fin. De toute manière, on oublie toujours le dernier conseil !</li>
</ol>
<p>5 messages. Peut-être que les plus visuels d’entre vous l’ont remarqué… mais la concaténation des premières lettres de chaque ligne permet d’écrire…</p>
<p>&nbsp;</p>
<figure id="post-13248 media-13248" class="align-none"><img decoding="async" class="size-full wp-image-13248 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-3.png" alt="" width="1163" height="565" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-3.png 1163w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-3-393x191.png 393w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-3-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-3-768x373.png 768w" sizes="(max-width: 1163px) 100vw, 1163px" /></figure>
<p>&nbsp;</p>
<p>Et voici la marque TRUST qui prend naissance, avec son logo, sa charte graphique et ses visuels.</p>
<p>&nbsp;</p>
<h2>Nous avons la marque ! Comme tout bon produit marketing, il faut dorénavant la décliner en multiples supports de promotion.</h2>
<p>A partir du moment où nous avions notre fil rouge en termes de messages et de visuels, il ne restait plus qu’à le communiquer, mais pas en une seule action, en une déclinaison d’actions les unes liées aux autres pour à la fois multiplier les formats, les canaux, et les messages vis à vis des différentes catégories d’utilisateurs.</p>
<h3>Production de la vidéo TRUST. Film de 5 minutes en 3 parties :</h3>
<ol>
<li>Une introduction pour poser le décor par des articles de presse ou radio fictifs présentant les conséquences pour Wavestone d’un incident de sécurité (perte de client, perte de chiffre d’affaire, baisse de l’action boursière,…)</li>
<li>5 messages : 5 saynètes humoristiques incluant un collaborateur Wavestone et un RSSI différent. Quoi de mieux que des RSSI pour jouer leur propre rôle ? J’ai eu la chance que les RSSI de 2 sociétés du CAC40, d’une grande entreprise publique française et d’une grande banque anglaise acceptent de se prêter au jeu de manière humoristique. Encore un grand merci à eux ! Chaque conséquence de la scène est ensuite expliquée par le directeur général de Wavestone M. Patrick HIRIGOYEN. Petit extrait de la vidéo <a href="https://youtu.be/8MKVP1y-dHE">ici</a>.</li>
<li>Enfin une conclusion par un message de M. Pascal IMBERT, président directeur général de Wavestone, pour rappeler de manière plus solennelle, les risques encourus pour le cabinet et le besoin que chaque collaborateur se sente concerné et applique les mesures proposées.</li>
</ol>
<p>Très bon retour des collaborateurs sur ce film humoristique qui a été largement diffusé à travers tous les canaux de communication du cabinet.</p>
<p>La marque TRUST a vite été identifiée. Mais ce film n’était que le produit de lancement, il en faut plus !</p>
<h3>Création des cybercoffee quizz</h3>
<p>Le principe est simple : réponds à minimum 3 questions de sécurité et obtiens un café gratuit et 1 goodie (un cache caméra TRUST pour cette année).</p>
<p>Une excellente occasion d’aller à la rencontre des collaborateurs à un moment où ils sont ouverts à la discussion : lors de leur pause café.</p>
<p>Pour cela, il faut du visuel : Des kakémonos, des polos spécifiques, des écrans avec des films de sensibilisation et 1 machine à café gratuite. Il ne faut pas nous rater !</p>
<p>&nbsp;</p>
<figure id="post-13259 media-13259" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-13259 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-4-1.jpg" alt="" width="658" height="878" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-4-1.jpg 658w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-4-1-143x191.jpg 143w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-4-1-29x39.jpg 29w" sizes="auto, (max-width: 658px) 100vw, 658px" /></figure>
<p>&nbsp;</p>
<p>Tous les 15 jours, mon équipe s’installait ainsi à une salle de pause différente dans nos locaux pour présenter TRUST, faire jouer les collaborateurs et répondre à leurs questions. Une initiative fortement appréciée des collaborateurs. Au-delà de l’appât du gain, ces derniers étaient ravis qu’on prenne du temps pour leur expliquer individuellement des choses qu’ils ne connaissaient pas ou mal et tous les éléments simples qui étaient à leur disposition. <strong><em>« Ce n’est pas si compliqué que cela en fait la sécurité ! »</em></strong></p>
<figure id="post-13250 media-13250" class="align-none"></figure>
<p>Déclinés en format présentations dans des réunions management ou réunions d’équipes dans nos différents bureaux, ces quizzes nous ont permis de rencontrer physiquement plus de <strong>1 000</strong> collaborateurs en 9 mois, soit environ 1/3 du personnel. Certes chronophage, cette action reste l’une des plus impactantes pour se faire connaitre et faire connaitre les messages.</p>
<p><em>Astuce technique</em> : concrètement, c’est très facile à mettre en œuvre :</p>
<ul>
<li>Un formulaire de 3 questions, pour nous, réalisé sur Microsoft Forms,</li>
<li>Un QR code affiché sur un kakémono ou une affiche pour que depuis son smartphone, le participant ait facilement accès à ce formulaire (il suffit de sortir l&rsquo;appareil photo, pas besoin d&rsquo;application à installer)</li>
<li>Enfin un simple workflow (via Power Automate) pour enregistrer le résultat dans une base et envoyer automatiquement un mail récapitulatif au participant avec les messages clés et les liens vers les vidéos.</li>
</ul>
<p>Le score et les corrections s’affichant directement sur le smartphone après validation, l’animateur peut directement échanger avec le participant pour lui expliquer ses erreurs et lui offrir son cadeau.</p>
<h3>Et si les outils de sécurité étaient des superhéros ?</h3>
<p>« Chiffre ton document », « Protège tes mots de passe », « Chiffre tes mails », tant de consignes données à des utilisateurs qui, malgré leur bonne volonté, se retrouvent souvent à dire « Je veux bien, mais comment faut-il faire ? »</p>
<p>Nous avions tout un catalogue d’outils installés sur les postes ou à disposition des collaborateurs qui étaient tous simplement méconnus de tous. Il nous fallait donc les sortir de l’ombre et leur permettre de révéler au grand jour leur existence et leur utilité. C’est ainsi qu’est née notre ligue des Trustees !</p>
<p>&nbsp;</p>
<figure id="post-13252 media-13252" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-13252 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-5.png" alt="" width="1096" height="630" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-5.png 1096w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-5-332x191.png 332w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-5-68x39.png 68w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-5-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-5-768x441.png 768w" sizes="auto, (max-width: 1096px) 100vw, 1096px" /></figure>
<p>&nbsp;</p>
<p>A chaque outil son super héros dont le devoir est de montrer à nos collaborateurs à quoi ils servent et comment il est si simple de les utiliser en moins de 1 minute :</p>
<p>« Je veux envoyer un document sécurisé à mon client » : Chiffre le avec 7zip !</p>
<p>« Je veux protéger les documents sur ma clé USB » : Chiffre la avec BitlockerToGo c&rsquo;est sur ton poste !</p>
<p>Affiches et petits films de démonstration à l’appui ont permis de communiquer sur nos différents canaux et d’en faire la présentation lors de nos Cybercoffee quizzes.</p>
<p>Je n’irais pas à dire qu’ils sont dorénavant utilisés à tous les coups, mais à minimum qu’ils sont plus connus et donc toujours plus utilisés qu’ils ne l’étaient avant.</p>
<p>&nbsp;</p>
<figure id="post-13254 media-13254" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-13254 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-6.png" alt="" width="1002" height="1500" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-6.png 1002w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-6-128x191.png 128w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-6-26x39.png 26w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-6-768x1150.png 768w" sizes="auto, (max-width: 1002px) 100vw, 1002px" /></figure>
<p>&nbsp;</p>
<p><em>Astuce technique</em> : saviez-vous qu’il n’y avait pas besoin d’un logiciel professionnel et un bac+5 en audiovisuel pour réaliser des petits films d’animation ?</p>
<p>Il existe des outils du type Powtoon ou Vyond qui vous permettent de réaliser des films de sensibilisation très facilement avec toute une série de personnages ou de décors déjà proposés. En 1 à 2 jours vous arrivez déjà à faire votre première vidéo d’une minute. Rapidement il ne vous faudra qu’une demie-journée de montage. Le plus complexe reste toujours l’écriture du script, étape dont la durée peut être très variable selon le message que vous souhaitez passer, votre contexte ou votre degré d’exigence (c’est ce dernier point qui me prend personnellement beaucoup de temps !)</p>
<p>Pour des films plus simples incluant des extraits de vidéos et du texte, personnellement, mon nouvel outil de montage de vidéo est devenu Microsoft PowerPoint ! Vous savez déjà tous l’utiliser pour mettre du texte, des animations, des transitions. Il ne vous suffit plus que d’utiliser les fonctions d’insertion vidéo, d’enregistrement d’écran et d’export en vidéo. 3 fonctionnalités qui vous simplifient la vie car habituellement il faut toujours trouver des outils tierces pour enregistrer son écran, couper les rushs, convertir les vidéos.</p>
<p>Vous pouvez même enregistrer vos films en format GIF pour les intégrer directement dans vos e-mails de sensibilisation ! Pas besoin de rediriger votre utilisateur vers un site de vidéos !</p>
<p>L’avantage ultime, c’est que vous pouvez faire faire vos vidéos par d’autres personnes, les modifier à posteriori par d’autres sans formation car la plupart de vos collaborateurs savent utiliser PowerPoint. La créativité devient votre seule limite.</p>
<p>&nbsp;</p>
<h2>3 nouveaux supports, c’est tout ?</h2>
<p>Dès que nos nouveaux supports étaient prêts, nous en avons profité pour remettre aux couleurs de TRUST nos anciens outils de sensibilisation :</p>
<ol>
<li>Le e-learning à destination de tous les nouveaux collaborateurs s’est vu repeindre des visuels TRUST avec l’intégration des films présentés précédemment et un recentrage des questions vis-à-vis de nos 5 messages. Ce côté plus ludique nous a permis d’atteindre notre objectif que 100% des collaborateurs arrivés en 2019 réalisent ce e-learning. C’est également grâce à une bonne énergie de relances et une persévérance que cet objectif a été atteint ! Pas si facile que ça le 100%&#8230;</li>
<li>La page Intranet a également fait l’objet d’un relooking pour centraliser tous ces supports et mettre en avant les messages.</li>
<li>Les alertes de sécurité à destination des collaborateurs sont également passées sous la marque TRUST. Il ne faut pas l’oublier mais ces alertes peuvent être un formidable outil de sensibilisation. Entre l&rsquo;e-mail automatique indiquant « On t’a vu ce n’est pas bien, tu vas être puni » et le mail de prévention envoyé par le personnage de sensibilisation expliquant les bonnes manières de faire, le message passe différemment. Et je pense fortement qu’il est plus efficace… la preuve en est de la baisse observée de ces alertes depuis leurs implémentations.</li>
</ol>
<p>&nbsp;</p>
<figure id="post-13256 media-13256" class="align-none"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-13256" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-7.png" alt="" width="1478" height="584" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-7.png 1478w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-7-437x173.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-7-71x28.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/Image-7-768x303.png 768w" sizes="auto, (max-width: 1478px) 100vw, 1478px" /></figure>
<p>&nbsp;</p>
<p><strong>Fin du premier article&#8230; comment tenir dans la durée et ma conclusion prochainement dans la </strong><strong>partie 2.</strong></p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/06/programme-sensibilisation-interne-wavestone-1-2/">Récit de la création du nouveau programme de sensibilisation interne de Wavestone (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sécurité et Cloud, un mariage de raison</title>
		<link>https://www.riskinsight-wavestone.com/2013/12/securite-et-cloud-un-mariage-de-raison/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Sun, 15 Dec 2013 20:12:45 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[ANSSI]]></category>
		<category><![CDATA[chiffrement]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Cloud security]]></category>
		<category><![CDATA[confidentialité des données]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[ENISA]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4748</guid>

					<description><![CDATA[<p>Lorsque l&#8217;on parle de cloud computing, les questions de sécurité s&#8217;invitent rapidement dans la conversation. Mes services seront-ils disponibles ? Où et comment vont être stockées mes données ? Avec quel niveau de contrôle ? Les risques mis en avant...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/12/securite-et-cloud-un-mariage-de-raison/">Sécurité et Cloud, un mariage de raison</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Lorsque l&rsquo;on parle de cloud computing, les questions de sécurité s&rsquo;invitent rapidement dans la conversation. Mes services seront-ils disponibles ? Où et comment vont être stockées mes données ? Avec quel niveau de contrôle ? Les risques mis en avant sont cependant à remettre en perspective.</p>
<h2>Des craintes à relativiser<em> &#8230;<br />
</em></h2>
<h4>Disponibilité du <em>Cloud</em></h4>
<p>Chaque incident touchant l’un des grands acteurs du <em>Cloud</em> fait la « Une » de l’actualité, mettant sur le devant de la scène la question de sa disponibilité.</p>
<p>Il s’agit pourtant d’un faux problème : les taux de disponibilité des services <em>Cloud</em> sont souvent  supérieurs à ceux des systèmes internes des entreprises. La situation, d’un point de vue médiatique, est comparable à celle des accidents aériens : bien que rares, ils choquent l’opinion et intéressent les journalistes beaucoup plus que les accidents de voiture, qui font pourtant annuellement plus de victimes. La disponibilité n’est donc pas un risque inhérent au <em>Cloud</em>. Il reste néanmoins une spécificité à laquelle il faut prêter attention : la connectivité avec le fournisseur Cloud. Si celui-ci utilise internet comme unique moyen d’accès à ses datacenters, le risque d’indisponibilité de cet accès et d’internet en tant que tel doit être pris en compte.</p>
<h4><em> </em>Confidentialité des données</h4>
<p>Mes données sont-elles isolées de celles des autres clients ? Les administrateurs peuvent-ils y accéder ? Il est important de remettre ces craintes en perspective. D’une part, toutes les données de l’entreprise ne sont pas critiques en termes de confidentialité. D’autre part, si ces questions se justifient dans certains cas, elles ne sont pas nouvelles et ont trouvé leurs réponses il y a déjà plusieurs années, à l’heure des premiers contrats d’externalisation IT ou de l’emploi d’administrateurs prestataires. Les principales différences résident dans l’éloignement potentiel et le degré de contrôle possible du fournisseur.</p>
<p>La confidentialité des données vis-à-vis des Etats reste un sujet plus complexe à adresser. Ces derniers disposent en effet de textes leur permettant d’accéder aux données présentes dans les systèmes hébergés sur leur sol. Les USA font souvent figure d’épouvantail, leurs textes ayant en plus une portée extraterritoriale (Patriot Act, FISAA). Ces textes permettent à la justice et aux forces de l’ordre américaines d’accéder aux données manipulées par des sociétés de droit américain quel que soit le client et la localisation des données. Le risque est donc que des Etats aient accès aux données dans un objectif d’espionnage économique. Ce risque est réel comme l’illustrent les révélations sur les moyens dont dispose la NSA. Mais là encore, la portée du risque est à mesurer. Seules quelques données ont un niveau de sensibilité élevé : étatiques (administrations, défense, etc.), stratégiques pour l’entreprise dans un environnement à forts enjeux concurrentiels, géopolitiques, etc.</p>
<h4><strong> </strong>Conformité réglementaire</h4>
<p>La conformité réglementaire (PCI-DSS, LIL…) des offres <em>Cloud</em>, notamment en matière de protection des données à caractère personnel est également un sujet d’inquiétude. La situation reste très variable en fonction des acteurs, même si des réponses techniques (localisation des données, chiffrement…) ou juridiques (Safe Harbour, contrat type de la commission européenne…) existent aujourd’hui chez la plupart d’entre eux.</p>
<h2>… car la sécurité est au cœur de la préoccupation des fournisseurs</h2>
<p>Très visibles et régulièrement attaqués, les fournisseurs majeurs de <em>Cloud</em> mettent souvent en place des équipes dédiées pour assurer la sécurité de leurs services. La sécurité est même devenue pour certains d’entre eux l’un  des principaux arguments de vente.</p>
<p>Attention cependant : tous n’assurent pas le même niveau de sécurité. Il reste donc important de préciser avec le fournisseur les mesures incluses dès la signature du contrat, d’autant qu’il est difficile de faire évoluer les mécanismes de sécurité d’un fournisseur quand ceux-ci ne sont pas prévus initialement. Certains fournisseurs de solutions « SaaS métier » de taille petite et intermédiaire négligent parfois la sécurité : les audits et tests d’intrusion ont pour ce type d’offres une importance accrue.</p>
<h2>Vers une coresponsabilité fournisseur / entreprise</h2>
<h4>Analyse de risque : passer de l’intention à l’action</h4>
<p>Suivre une démarche d’analyse de risque est impératif pour lever les freins relatifs à l’adoption du <em>Cloud</em>. La finalité de l’analyse n’est pas d’interdire le <em>Cloud</em> par défaut mais plutôt d’identifier les données sensibles afin d’accompagner les projets de la manière la plus sûre et la plus pertinente. L’implication des responsables sécurité dès le démarrage des projets est donc essentielle. Ils doivent identifier les risques que l’on peut réduire par des moyens techniques et organisationnels, et ceux résiduels impossibles à couvrir. Aux Métiers et à la Direction de décider ensuite si ceux-ci sont acceptables ou non pour l’entreprise. Et de revoir si besoin le périmètre de la démarche <em>Cloud</em>.</p>
<h4>Des contrôles à ne pas négliger…</h4>
<p>Durant le projet ou en amont lors de la phase de choix des fournisseurs, il est recommandé de poser des questions précises sur les mesures de sécurité pour ne pas laisser place à des réponses ambiguës. Par exemple, beaucoup de fournisseurs mettent en avant leurs certifications.</p>
<p>Il convient de vérifier le type de certification et le périmètre concerné. Un certain nombre d’acteurs du <em>Cloud</em> acceptent d’ailleurs de fournir des détails sur l’architecture de leur solution, après signature d’un accord de non-divulgation. La capacité à répondre rapidement et de manière détaillée aux questions permet de se forger un avis sur la maturité de l’offre proposée.</p>
<p>En outre, la possibilité d’auditer le prestataire <em>Cloud</em> est un bonus à ne pas négliger. Accepter un audit est une preuve de transparence du fournisseur et de confiance en son niveau de sécurité. Même si les plus grands acteurs anglo-saxons s’y refusent, il est toujours utile de poser la question, notamment pour des acteurs de taille intermédiaire.</p>
<h4>Des référentiels émergents</h4>
<p>Un outillage commence à voir le jour pour aider les entreprises à évaluer les risques et le niveau de sécurité inhérent. En France, l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) a publié un guide pour accompagner les démarches de type <em>Cloud computing</em>. Au niveau européen, l’ENISA (European Network and Information Security Agency) fournit une analyse générique mais complète des risques liés au <em>Cloud</em>. Enfin, outre- Atlantique, l’association Cloud Security Alliance, qui regroupe les acteurs majeurs, a mis au point la <em>Cloud Controls Matrix</em>. Cette matrice permet de comparer de nombreux fournisseurs sur des critères de sécurité précis. Bien que fondée sur les seules déclarations desdits fournisseurs, elle peut s’avérer utile pour comparer les offres.</p>
<h4>Le chiffrement : graal de la sécurité <em>Cloud </em>?</h4>
<p>Parmi les solutions techniques permettant de réduire les risques du <em>Cloud</em>, le chiffrement se positionne en tête. Et si aujourd’hui son utilisation nécessite souvent de donner les clés de déchiffrement au fournisseur, des innovations technologiques se profilent. Elles permettront de transférer et de traiter des données à distance sans jamais donner au fournisseur d’accès direct. Bien qu’encore expérimentales, ces techniques, rassemblées sous la bannière du <a title="Chiffrement : la clé d’un cloud computing sécurisé ?" href="http://www.solucominsight.fr/2013/05/chiffrement-la-cle-dun-cloud-computing-securise/">chiffrement homomorphique</a>, méritent qu’on les suive avec attention.</p>
<h4>Ne pas mettre ses responsabilités dans les nuages</h4>
<p>Contrairement à ce que trop d’entreprises pensent, leur responsabilité ne s’arrête pas une fois la solution <em>Cloud</em> mise en production. Si le fournisseur est tenu de respecter un certain nombre</p>
<p>de règles de sécurité, le maintien du niveau de protection dans le temps relève aussi de la  responsabilité de l’entreprise. Pour cela, les bonnes pratiques appliquées au SI d’entreprise doivent être transposées au <em>Cloud</em> : gouvernance de la sécurité (processus, sensibilisation des utilisateurs), administration fonctionnelle de la sécurité, configuration des options de sécurité avancées, restriction des droits requis par les utilisateurs, formation des administrateurs, revue régulière des paramètres de configuration… Ceci est particulièrement vrai pour la gestion des identités et des accès, élément clé pour garantir la confidentialité des données dans le <em>Cloud</em>.</p>
<p><strong><em> </em></strong></p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/12/securite-et-cloud-un-mariage-de-raison/">Sécurité et Cloud, un mariage de raison</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
