<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>framework - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/framework/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/framework/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Tue, 13 Jun 2023 11:38:43 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>framework - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/framework/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Impliquer la direction dans la Sécurité de l&#8217;Information</title>
		<link>https://www.riskinsight-wavestone.com/2023/06/impliquer-la-direction-dans-la-securite-de-linformation/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/06/impliquer-la-direction-dans-la-securite-de-linformation/#respond</comments>
		
		<dc:creator><![CDATA[Lloyd Barwood]]></dc:creator>
		<pubDate>Tue, 13 Jun 2023 13:00:00 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[How to]]></category>
		<category><![CDATA[Conseil d&#039;administration]]></category>
		<category><![CDATA[Cybersécurité]]></category>
		<category><![CDATA[framework]]></category>
		<category><![CDATA[NIST]]></category>
		<category><![CDATA[stratégie]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=20698</guid>

					<description><![CDATA[<p>Introduction La menace toujours croissante des cyber-attaques pesant sur les organisations du monde entier et l’impact financier, opérationnel ou de réputation potentiellement dévastateur de ces dernières sur l&#8217;entreprise font qu&#8217;il est essentiel de faire de la cybersécurité une question majeure...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/06/impliquer-la-direction-dans-la-securite-de-linformation/">Impliquer la direction dans la Sécurité de l&rsquo;Information</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h3 style="text-align: justify;"><strong>Introduction</strong></h3>
<p style="text-align: justify;">La menace toujours croissante des cyber-attaques pesant sur les organisations du monde entier et l’impact financier, opérationnel ou de réputation potentiellement dévastateur de ces dernières sur l&rsquo;entreprise font qu&rsquo;il est essentiel de faire de la cybersécurité une question majeure devant la direction des organisations. Ce sont les membres du Conseil d’Administration qui détiennent la responsabilité finale en matière de risques, à la fois en tant qu&rsquo;ils définissent l&rsquo;appétit de l&rsquo;entreprise pour le risque cyber et qu&rsquo;ils veillent à ce qu&rsquo;un budget et des ressources suffisants soient alloués à la gestion de ce risque dans la limite de cet appétit. S&rsquo;ils ne sont pas correctement informés des risques associés à la sécurité de l&rsquo;information, l&rsquo;organisation risque de ne pas mettre en place les mesures de réduction justes et appropriées permettant de la protéger des menaces et risques les plus importants.</p>
<p style="text-align: justify;">L&rsquo;absence de protection efficace contre ces cybermenaces peut avoir des conséquences à la fois organisationnelles et personnelles pour les cadres. Par exemple, la réglementation de la FCA <em>Senior Managers and Certification Regime</em> (SMR) attribue la responsabilité de la sécurité de l&rsquo;information aux membres de l&rsquo;exécutif, les rendant responsables de la bonne mise en place des protections cyber pour la Sécurité de l’Information.</p>
<p style="text-align: justify;">Cet article propose une approche en quatre étapes sur la manière de mieux impliquer les cadres dirigeants de votre organisation dans la sécurité de l&rsquo;information, pour construire un partenariat fructueux entre ces cadres, qui dirigent le budget et les ressources pour la sécurité de I’information, et les équipes cyber qui sont responsables du cadrage et de la mise en place de cette sécurité.</p>
<h3 style="text-align: justify;"><strong>Étape 1 : Introduire les dirigeants à la cybersécurité</strong></h3>
<p style="text-align: justify;">Dans cette première réunion avec les cadres dirigeants, il est impératif de commencer la discussion en se concentrant sur une introduction à la cybersécurité qui donne une vue d&rsquo;ensemble des capacités et du modèle opérationnel de l&rsquo;organisation en matière de cybersécurité, ce qui permettra des discussions plus approfondies par la suite.</p>
<p style="text-align: justify;">Décrivez les responsabilités de l&rsquo;organisation et des dirigeants en matière de sécurité de l&rsquo;information et la manière dont celles-ci s&rsquo;alignent avec les priorités stratégiques de l&rsquo;organisation et de l&rsquo;équipe cyber. Cela devrait inclure une présentation des principales menaces (à la fois internes et externes) pour l&rsquo;organisation, les risques auxquels elles l’exposent, et la feuille de route existante pour limiter ces derniers. Cela donnera un aperçu général de la capacité cyber de l&rsquo;organisation et donnera le ton pour les conversations à venir avec la direction.</p>
<p style="text-align: justify;">Faites une synthèse présentant le schéma directeur de la sécurité de l&rsquo;information et la manière dont la sécurité s&rsquo;intègre et ajoute de la valeur au reste de l&rsquo;activité. Il est important d&rsquo;inclure des indicateurs qui puissent être utilisés pour comparer l&rsquo;approche de l&rsquo;organisation en matière de cybersécurité à celles du marché. Une différence dans le budget ou la taille des effectifs dédiés par rapport à un concurrent peut indiquer si l&rsquo;organisation affecte à la problématique les ressources et le budget adéquats.</p>
<h3 style="text-align: justify;"><strong>Étape 2 : Audit à 360°</strong></h3>
<p style="text-align: justify;">Après avoir introduit avec succès les dirigeants à la sécurité de l&rsquo;information, il est maintenant essentiel de prévoir une deuxième séance afin de présenter avec plus de granularité la capacité cyber de l&rsquo;organisation, en mettant clairement l&rsquo;accent sur les domaines où les ressources doivent être concentrées.</p>
<p style="text-align: justify;">Les frameworks types du secteur, comme ISO et NIST, doivent être déployés pour mesurer la maturité cyber de l&rsquo;organisation et fournir une analyse sur les améliorations potentielles qui pourra être présentée à la direction. Ces frameworks offrent un cadre auquel l&rsquo;organisation peut se comparer afin d&rsquo;identifier les domaines nécessitant une élévation de la maturité pour réduire les risques liés aux principales menaces pour l&rsquo;organisation. Si ces outillages offrent en l&rsquo;état une bonne mesure de la maturité, il est important de les affiner pour qu&rsquo;ils soient adaptés à l&rsquo;organisation, en tenant compte de son secteur d&rsquo;activité et de son environnement réglementaire. Wavestone recommande de prendre le Framework NIST comme base et de l&rsquo;adapter aux enjeux spécifiques de l&rsquo;organisation pour dépasser les limites de l&rsquo;outil et l&rsquo;orienter vers les besoins de l&rsquo;entreprise.</p>
<p style="text-align: justify;">Wavestone a élaboré son propre framework, le Cyber Benchmark, qui s&rsquo;appuie sur les meilleurs frameworks du secteur pour fournir une approche globale de l&rsquo;évaluation de la maturité, perspectives organisationnelles et technologiques incluses.  Nous recommandons aux organisations de suivre une approche similaire afin d&rsquo;accélérer les améliorations de leur outillage pour accroître leur maturité cyber.</p>
<p style="text-align: justify;">Il peut être difficile de capter l&rsquo;attention des cadres dirigeants pour qu&rsquo;ils investissement du temps et des ressources dans le développement d&rsquo;un framework visant à améliorer la maturité cyber. Une bonne méthode pour les interpeller consiste à fournir des preuves concrètes de leurs vulnérabilités en matière de sécurité, en montrant par exemple comment une « Red Team » interne a pu accéder à leurs boîtes mail, et en expliquant le peu de jours qui ont été nécessaires à cela.</p>
<h3 style="text-align: justify;"><strong>Étape 3 : Programme et Framework</strong></h3>
<p style="text-align: justify;">Une fois que cette vue détaillée aura été présentée, une des priorités majeures doit être de s&rsquo;assurer que les dirigeants ont adhéré à la stratégie et à la feuille de route en matière de cybersécurité. Ces dernières doivent être élaborées sur la base des axes d&rsquo;amélioration de la maturité identifiés lors de l&rsquo;évaluation sur la base du framework. L&rsquo;adhésion de la direction à la feuille de route garantira le financement et les ressources nécessaires à la mise en œuvre de ces améliorations.</p>
<p style="text-align: justify;">À l&rsquo;aide du framework personnalisé, élaborez une feuille de route axée sur les aspects qui réduiront le plus efficacement possible les risques liés aux principales menaces pesant sur l&rsquo;organisation. Cette feuille de route servira de base au programme de sécurité. Elle doit être définie de manière à fournir des cibles claires à atteindre pour garantir la conformité aux attendus du framework personnalisé, en commençant par une approche de remédiation qui garantira une maturité cyber standard dans l&rsquo;ensemble de l&rsquo;organisation, suivie d&rsquo;étapes permettant d&rsquo;atteindre les objectifs de maturité cyber. La garantie d&rsquo;une maturité standard dans l&rsquo;ensemble de l&rsquo;organisation atténuera le risque lié aux menaces à court terme, tandis que l&rsquo;atteinte des objectifs de maturité réduira le risque potentiel lié aux menaces à plus long terme.</p>
<p style="text-align: justify;">Le soutien du programme peut être assuré par un bureau de gestion de projet (PMO) spécialisé qui supervisera son exécution. Il est important que ce PMO promeuve de bonnes relations entre les services informatiques qui mettront en œuvre la feuille de route vers la maturité et les différents métiers, afin que les avantages soient compris et exploités dans l&rsquo;ensemble de l&rsquo;organisation.</p>
<h3 style="text-align: justify;"><strong>Étape 4 : Quantification des risques et Accélérateurs commerciaux </strong></h3>
<p style="text-align: justify;">La dernière étape dans l&rsquo;implication de la direction consiste à démontrer le retour sur investissement (ROI) que la cybersécurité peut représenter, à la fois en réduisant les risques liés aux principales menaces et en tant qu&rsquo;accélérateur commercial stimulant une expansion dans de nouveaux territoires, avec l&rsquo;établissement de nouvelles relations clients.</p>
<p style="text-align: justify;">L&rsquo;implémentation du framework personnalisé adapté à l&rsquo;organisation et le suivi de la feuille de route vers la maturité cyber ainsi établie nécessiteront une augmentation du budget alloué. Cependant, il est important de souligner au Conseil d’Administration que ce retour sur investissement dépassera de loin le coût initial en raison d&rsquo;une diminution spectaculaire de l&rsquo;ampleur et de la gravité des risques auxquels l&rsquo;organisation est exposée. Utilisez des calculs pour démontrer de manière quantitative ce retour sur investissement et liez-le aux efforts et changements apportés par le programme de sécurité. Il s&rsquo;agira également d&rsquo;expliquer que cette dépense initiale, nécessaire à la mise en œuvre du programme de sécurité, reste bien inférieure aux répercussions potentielles qu’aurait une absence de protection adéquate lors d&rsquo;une cyber-attaque sur les plans financier, de la réputation et le plan personnel (ex : SMR).</p>
<p style="text-align: justify;">Non seulement la cybersécurité peut prévenir les graves répercussions d&rsquo;une absence de protection des SI en cas d&rsquo;attaque, mais elle peut aussi devenir un important catalyseur commercial. Une gestion efficace de la cybersécurité permettra, d&rsquo;une part, la préservation des clients en cas d&rsquo;une violation de sécurité correctement gérée et, d&rsquo;autre part, de positionner l’organisation comme un gestionnaire des données et des informations des clients sûr. Une organisation sûre peut s&rsquo;implanter rapidement dans de nouveaux environnements commerciaux et saisir des opportunités avec la certitude que sa maturité en matière de cybersécurité lui permettra de faire face aux nouvelles menaces potentielles qui pourraient découler de cette expansion, ouvrant ainsi la porte à l&rsquo;élargissement de sa base de clients en toute sécurité.</p>
<h3 style="text-align: justify;"><strong>Conclusion</strong></h3>
<p style="text-align: justify;">En suivant les quatre étapes exposées dans cet article, vous pourrez établir une relation solide avec les cadres dirigeants en matière de sécurité de l&rsquo;information, en vous assurant qu&rsquo;ils soient conscients de leurs responsabilités en matière de cybersécurité dans le cadre du SMR et qu&rsquo;ils allouent le budget et les ressources appropriés pour faire face aux menaces majeures qui pèsent sur l&rsquo;organisation. Le framework personnalisé leur permettra de comprendre la posture actuelle de la cybersécurité et d&rsquo;adhérer à la feuille de route pour une maturité future.  Une fois que cette cible de maturité de la cybersécurité aura été établie, les opportunités commerciales peuvent être un levier pour s’assurer que les dirigeants continueront d&rsquo;investir dans le développement de la Sécurité de l&rsquo;Information à l&rsquo;intérieur de votre organisation.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/06/impliquer-la-direction-dans-la-securite-de-linformation/">Impliquer la direction dans la Sécurité de l&rsquo;Information</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/06/impliquer-la-direction-dans-la-securite-de-linformation/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>[INTERVIEW] Maturité IAM : où en êtes vous et pourquoi est-ce essentiel de le savoir !</title>
		<link>https://www.riskinsight-wavestone.com/2023/05/interview-liam-naura-plus-de-secrets-pour-vous-grace-a-liam-framework/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/05/interview-liam-naura-plus-de-secrets-pour-vous-grace-a-liam-framework/#respond</comments>
		
		<dc:creator><![CDATA[Anatole Catherin]]></dc:creator>
		<pubDate>Mon, 22 May 2023 09:00:00 +0000</pubDate>
				<category><![CDATA[Digital Identity]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[framework]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[Maturity]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=20495</guid>

					<description><![CDATA[<p>Depuis plus de vingt ans, Wavestone accompagne ses clients dans leur programme de gestion des identités et des accès. Le constat que nous tirons de notre connaissance du terrain est que l’IAM est très souvent abordée partiellement par les organisations,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/05/interview-liam-naura-plus-de-secrets-pour-vous-grace-a-liam-framework/">[INTERVIEW] Maturité IAM : où en êtes vous et pourquoi est-ce essentiel de le savoir !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Depuis plus de vingt ans, Wavestone accompagne ses clients dans leur programme de gestion des identités et des accès. Le constat que nous tirons de notre connaissance du terrain est que l’IAM est très souvent abordée partiellement par les organisations, c’est-à-dire sans tenir compte des autres dimensions du sujet : la sécurité évidemment, mais aussi l’UX et l’amélioration de ses procédures internes. De fait, il est également complexe d’évaluer sa maturité en IAM et de l’évaluer avec précision ; les standards du marché, comme le NIST, ne permettant pas d’évaluer sa maturité sur toutes les problématiques.</p>
<p style="text-align: justify;">Afin de formaliser notre expérience acquise et d’aller plus profondeur, nos experts ont créé un outil d’évaluation de maturité IAM.</p>
<p style="text-align: justify;">Entretien avec Anatole CATHERIN, Manager et expert IAM depuis presque 10 ans chez Wavestone.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Bonjour Anatole, merci pour ton temps ! Pour commencer, pourrais-tu nous expliquer ce que c’est (vraiment) l’IAM ?</h1>
<p style="text-align: justify;">L’<em>Identity and Access Management (IAM) </em>est une discipline à la croisée de trois mondes.</p>
<p style="text-align: justify;">Évidemment, celui de <strong>la cybersécurité puisqu’il s’agit de gérer les identités, les droits accordés à ces identités et l’accès des utilisateurs aux ressources de l’entreprise.</strong> Concrètement, chaque utilisateur a des accès dans le cadre de son rôle au sein d’une organisation. Les organisations doivent savoir qui peut faire quoi, quand et pourquoi au sein de leur système d’information. L’IAM est ainsi une condition <em>sine qua non</em> de la cybersécurité, notamment pour mettre en place une politique <em>Zero Trust</em>.</p>
<p style="text-align: justify;">La gestion des identités et des accès doit aussi être perçue comme un <strong><em>business enabler</em></strong>, un facilitateur pour la réussite des programmes de transformation numérique des organisations , tout en offrant des processus opérationnels plus efficaces à ses collaborateurs et clients. Il permet par exemple de contrôler et fluidifier <strong>la gestion des arrivés, des départs ou des mobilités </strong>: l’IAM assure que chaque nouveau collaborateur bénéficie des bons accès, qu’en cas de mobilité ou de départ, les accès pertinents soient coupés et qu’il n’y ait pas de perte d’informations.</p>
<p style="text-align: justify;">Le troisième volet est que <strong>l’IAM fluidifie l’expérience utilisateur des collaborateurs au sein d’une organisation</strong>. D’ailleurs, <strong>le meilleur système IAM ne se voit pas ; </strong>pouvoir travailler dès son arrivée ou bénéficier d’une connexion renforcée lorsque le contexte de sécurité le nécessite devraient être considérés comme normal, par tous.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Pourquoi est-ce si difficile de construire un système IAM qui fonctionne ?</h1>
<p style="text-align: justify;">Vous l’aurez compris, l’enjeu de l’IAM c’est de <strong>trouver (et garder) l’équilibre entre sécurité et fluidité de navigation</strong> et ce n’est pas simple.</p>
<p style="text-align: justify;">Et pour progresser,<strong> il faut savoir où on en est… </strong>Mais d’expérience<strong>, nous avons constaté que nos clients éprouvaient des difficultés à mesurer l’efficacité de leur système IAM en place…</strong> et pour cause ! Il n’existe pas sur le marché de référentiel dédié pour s’évaluer. Les piliers du NIST restent très haut niveau et ne permettent pas de couvrir toutes les questions liées à l’IAM évoquées précédemment ; les référentiels existants <strong>ne traitent l’IAM que sous le volet cybersécurité sans mesurer son impact sur l’efficacité opérationnelle </strong>des procédures internes d’une organisation <strong>et sans mesurer non plus la fluidité du parcours</strong> utilisateur.</p>
<p style="text-align: justify;">Le but en créant <em>l’IAM Framework</em> était donc de proposer un cadre qui évalue l’ensemble de la discipline et qui puisse servir à construire un plan d’actions concrètes.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Justement, peux-tu nous parler brièvement de l’outil d’évaluation de maturité IAM ?</h1>
<p style="text-align: justify;">Plus qu’un outil, je parlerais surtout d’un cadre de travail et d’une méthodologie outillée pour accompagner clients et les aider à <strong>faire un état des lieux</strong> de leur maturité IAM.</p>
<p style="text-align: justify;">Le Framework permet de savoir où en est l’organisation à date : sur quel périmètre l’IAM est déployé (ou non) et quels sont les grands axes sur lesquels travailler. Il donne ainsi une vue d’ensemble, avec le bon cadre, le bon angle et la bonne résolution pour parcourir tous les sujets IAM.</p>
<p style="text-align: justify;">Cette évaluation de maturité permet ensuite de <strong>prioriser les chantiers</strong> et de mettre en place un plan d’action IAM !  Grâce à ce cadre, nous pouvons identifier les grands axes d’amélioration, tout en tenant compte des <strong>spécificités de chaque organisation</strong>, via l’introduction de la notion de périmètre.</p>
<p style="text-align: justify;">En résumé, il répond à trois objectifs : <strong>Evaluer, Améliorer et Etendre l’IAM</strong> sur d’autres périmètres, par exemple, au-delà des internes et prestataires, avec les clients ou partenaires. Il a été voulu exhaustif afin de <strong>mettre en lumière les manquements de nos clients et mesurer par la suite leur progression</strong> et l’efficacité de leur programme de transformation.</p>
<p style="text-align: justify;">Notre ambition serait d’en faire <strong>le premier standard d’évaluation, intégralement dédié à l’IAM, avec un niveau de granularité suffisant pour couvrir toutes les thématiques</strong> !</p>
<p> </p>
<h1 style="text-align: justify;">Comment est-il construit ?</h1>
<p style="text-align: justify;">Concrètement, notre outil est composé d’une <strong>cinquantaine de questions qui couvrent les 6 thématiques IAM :</strong></p>
<ol style="text-align: justify;">
<li>Gouvernance</li>
<li>Gestion des identités</li>
<li>Gestion des habilitations</li>
<li>Contrôle des accès</li>
<li>Gestion des accès à privilège</li>
<li>Rapport et contrôles</li>
</ol>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Il peut être utilisé dans plusieurs cas, dont voici 2 exemples :</p>
<table>
<tbody>
<tr>
<td style="background-color: #503078; width: 601px;" width="601">
<p><span style="color: #ffffff;"><u>Cas </u><u>d’usage 1 : </u></span></p>
<p><span style="color: #ffffff;"><strong>À</strong><strong> l’occasion d’une mission d’audit ou de (pré)cadrage</strong>, c’est-à-dire dans le cas où <strong>vous ne connaissez pas votre niveau de maturité</strong> en matière de gestion des accès et des identités.</span></p>
<p><span style="color: #ffffff;">Dans ce cas, les questions permettent d’identifier les axes d’amélioration pour lancer des projets d’évolution IAM.</span></p>
</td>
</tr>
</tbody>
</table>
<p style="text-align: justify;"><strong> </strong></p>
<table>
<tbody>
<tr>
<td style="background-color: #503078; width: 601px;" width="601">
<p><span style="color: #ffffff;"><u>Cas d’usage 2 : </u></span></p>
<p><span style="color: #ffffff;"><strong>Dans le cadre d’un programme de transformation</strong> (moyen ou long terme). Cela peut en effet être pertinent de faire ce type d’évaluation de maturité à mi-chemin pour constater des <strong>progrès réalisés</strong> <strong>et réorienter si besoin la stratégie</strong>.</span></p>
</td>
</tr>
</tbody>
</table>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Peux-tu nous parler de la dernière fois que tu l’as utilisé avec un exemple concret ?</h1>
<p style="text-align: justify;">Nous avons confronté le questionnaire à la réalité terrain lors de plusieurs missions, au cours desquelles l’exploitation de l’IAM Framework a permis d’accélérer la démarche mise en œuvre. Ces missions concernaient :</p>
<ul style="text-align: justify;">
<li>la définition d’une feuille de route IAM pour une grande entreprise de l’énergie</li>
<li>le cadrage d’une migration vers un outil IAM pour le compte d’un groupe bancaire, qui a permis de mesurer les écarts entre leur solution existante et la nouvelle</li>
<li>l’évaluation de maturité IAM pour un acteur de l’assurance, afin d’identifier les points de frictions et les axes d’amélioration et d’établir une roadmap</li>
</ul>
<p style="text-align: justify;">Pour ces trois projets, la grille d’évaluation a permis d’identifier l’ensemble des sujets à traiter (connus ou non du client au départ) afin de fournir une roadmap actionnable couvrant l’intégralité des enjeux IAM.<strong> En d’autres termes, le Framework peut être utilisé comme cadre d’analyse pour la réalisation d’un projet.</strong></p>
<p style="text-align: justify;"><strong>De nouvelles missions vont se lancer sur le sujet et nous avons hâte d’accompagner de nouveaux clients pour améliorer leur structure IAM !</strong></p>
<p> </p>
<h1 style="text-align: justify;">Un mot pour la fin ?</h1>
<p style="text-align: justify;">Je terminerai par rappeler toutes les qualités du Framework !</p>
<ul style="text-align: justify;">
<li>Prêt à l’emploi, il <strong>permet de couvrir tous les sujets IAM </strong>grâce ses cinquantaines de questions, pensées par les experts Wavestone,</li>
<li>Il offre <strong>une vision standardisée et formalisée de sa maturité </strong>sur le sujet de la gestion des accès et des identités. Cette évaluation est d’ailleurs l’occasion<strong> d’impliquer tous les acteurs clés impactés par l’IAM</strong>: les équipes cyber bien sûr, avec les équipes IT, mais aussi les équipes d’audit interne et surtout métier,</li>
<li>Il <strong>facilite la priorisation des actions</strong> à mener dans le cadre d’un programme de transformation. Comme expliqué précédemment, il peut par ailleurs être utilisé à différent moment et peut donc s’inscrire comme support dans le cadre d’une réflexion plus large,</li>
<li>C’est enfin un moyen <strong>flexible d’utilisation</strong>: soit à utiliser pour du très haut niveau (un niveau stratégique) soit à utiliser pour développer des actions très précises.</li>
</ul>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Envie de vous évaluer ? Contactez nous !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/05/interview-liam-naura-plus-de-secrets-pour-vous-grace-a-liam-framework/">[INTERVIEW] Maturité IAM : où en êtes vous et pourquoi est-ce essentiel de le savoir !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/05/interview-liam-naura-plus-de-secrets-pour-vous-grace-a-liam-framework/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>BEEMKA &#8211; Electron Post-Exploitation When The Land Is Dry</title>
		<link>https://www.riskinsight-wavestone.com/2019/08/beemka-electron-post-exploitation-when-the-land-is-dry/</link>
		
		<dc:creator><![CDATA[Rémi Escourrou]]></dc:creator>
		<pubDate>Thu, 29 Aug 2019 16:15:54 +0000</pubDate>
				<category><![CDATA[Challenges]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[How to]]></category>
		<category><![CDATA[beemka]]></category>
		<category><![CDATA[compte rendu]]></category>
		<category><![CDATA[détection]]></category>
		<category><![CDATA[discord]]></category>
		<category><![CDATA[electron]]></category>
		<category><![CDATA[framework]]></category>
		<category><![CDATA[github]]></category>
		<category><![CDATA[Skype]]></category>
		<category><![CDATA[Slack]]></category>
		<category><![CDATA[vulnerability management]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=15574</guid>

					<description><![CDATA[<p>Lors de les BSides Las Vegas 2019, Pavel « @ sadreck » Tsakalidis a présenté un nouveau framework de post-exploitation qui repose sur l’utilisation d’Electron par des « applications desktop ». Sa présentation démontre que l’utilisation massive d’Electron ces dernières...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/08/beemka-electron-post-exploitation-when-the-land-is-dry/">BEEMKA &#8211; Electron Post-Exploitation When The Land Is Dry</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><a style="margin-left: 1em; margin-right: 1em; text-align: center;" href="https://1.bp.blogspot.com/--k9GnoyEsSA/XWeNvLIgHmI/AAAAAAAAArc/MZmZ_YLU1tIfDG85RMpZVTRT_tYOvItFACLcBGAs/s1600/header.png"><img fetchpriority="high" decoding="async" src="https://1.bp.blogspot.com/--k9GnoyEsSA/XWeNvLIgHmI/AAAAAAAAArc/MZmZ_YLU1tIfDG85RMpZVTRT_tYOvItFACLcBGAs/s640/header.png" width="640" height="240" border="0" data-original-height="350" data-original-width="927" /></a></p>
<div style="text-align: justify;">
<div>Lors de les BSides Las Vegas 2019, Pavel « @ sadreck » Tsakalidis a présenté un nouveau framework de post-exploitation qui repose sur l’utilisation d’Electron par des « applications desktop ». Sa présentation démontre que l’utilisation massive d’Electron ces dernières années peut être utilisée pour injecter du code malveillant dans des applications légitimes.</div>
<div>Le projet peut être retrouvé sur le dépôt GitHub suivant : <a href="https://github.com/ctxis/beemka">https://github.com/ctxis/beemka</a>.</div>
</div>
<div style="text-align: justify;"></div>
<h3 style="text-align: justify;">Introduction</h3>
<div style="text-align: justify;">Electron est un framework permettant de développer des applications multiplateformes avec des technologies web (Javascript, HTLM et CSS).</div>
<div style="text-align: justify;">Son fonctionnement est assez simple, Electron utilise « node.js » en backend et « Chromium » en frontend :</div>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">
<figure id="post-15898 media-15898" class="align-none"><img decoding="async" class="alignnone size-medium wp-image-15898" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/2-BEEMKA-437x165.png" alt="" width="437" height="165" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/2-BEEMKA-437x165.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/2-BEEMKA-71x27.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/2-BEEMKA-768x290.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/2-BEEMKA.png 927w" sizes="(max-width: 437px) 100vw, 437px" /></figure>
<div style="text-align: center;"><span style="font-size: x-small;"><i>Components of Electron </i></span></div>
<div style="text-align: center;"><span style="font-size: x-small;"><i><a href="https://www.wildnettechnologies.com/build-cross-platform-desktop-apps-with-electron/">https://www.wildnettechnologies.com/build-cross-platform-desktop-apps-with-electron/</a></i></span></div>
<div></div>
</div>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">Electron a notamment permis de développer des applications aujourd’hui incontournables en entreprise :</div>
<div style="text-align: justify;"></div>
<div class="separator" style="clear: both; text-align: center;"><a style="margin-left: 1em; margin-right: 1em;" href="https://1.bp.blogspot.com/-tnbHTpC5ffw/XWeNuKPtguI/AAAAAAAAAro/jl-POTPMvlAqpnWfA56w1MVllExfB5BBgCEwYBhgL/s1600/2.png"><img decoding="async" src="https://1.bp.blogspot.com/-tnbHTpC5ffw/XWeNuKPtguI/AAAAAAAAAro/jl-POTPMvlAqpnWfA56w1MVllExfB5BBgCEwYBhgL/s640/2.png" width="640" height="208" border="0" data-original-height="394" data-original-width="1201" /></a></div>
<div style="text-align: justify;"></div>
<div style="text-align: center;"><i><span style="font-size: x-small;">Applications Electron</span></i></div>
<div style="text-align: justify;"></div>
<h3 style="text-align: justify;">Principe de l’attaque</h3>
<div style="text-align: justify;">Les applications Slack, GitHub ou encore Microsoft Teams utilisent le dossier « App Data » lors de l’installation. Il est donc possible pour l’utilisateur d’accéder en écriture au répertoire d’installation.</div>
<div style="text-align: justify;">Toutes les applications Electron possèdent un dossier « resources » dans leur répertoire d&rsquo;installation :</div>
<div style="text-align: justify;"></div>
<div class="separator" style="clear: both; text-align: center;"></div>
<div><img decoding="async" class="aligncenter" src="https://1.bp.blogspot.com/-xw6deGNkoZI/XWeNuBTgTyI/AAAAAAAAArg/8Gm4R6E1tA0Ox8jFgFR6Fca7U5HkKcfkwCEwYBhgL/s1600/3.png" /></div>
<div style="text-align: center;"><i><span style="font-size: x-small;">Illustration avec GitHubDesktop</span></i></div>
<div style="text-align: center;"><i> </i></div>
<div style="text-align: justify;">Ce dossier contient généralement :</div>
<ul>
<li>Le dossier « app » qui contient l’application ;</li>
<li>Le fichier « electron.asar » qui prépare l’environnement Chronium au lancement de l’application.</li>
</ul>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">Le fichier « electron.asar » peut être considéré comme une archive qui contient des scripts « *.js » :</div>
<div style="text-align: justify;"><img loading="lazy" decoding="async" class="alignnone size-medium wp-image-16154" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/code-beemka-js-437x37.png" alt="" width="437" height="37" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/code-beemka-js-437x37.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/code-beemka-js-71x6.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/code-beemka-js.png 712w" sizes="auto, (max-width: 437px) 100vw, 437px" /></div>
<div></div>
<div></div>
<div class="separator" style="clear: both; text-align: center;"><img decoding="async" src="https://1.bp.blogspot.com/-G0TPjCyHF3c/XWeNuDmYBII/AAAAAAAAAro/OQ7CY0443e8i6GXHJwk_Z-_RAVK686RwgCEwYBhgL/s1600/4.png" /></div>
<div style="text-align: center;"><i><span style="font-size: x-small;">Conteneur « electron.asar »</span></i></div>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">Le fichier « chrome-extension.js » permet la gestion de l’environnement Chronium :</div>
<figure id="post-16156 media-16156" class="align-none"><img loading="lazy" decoding="async" class="size-medium wp-image-16156 alignleft" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/code-beem-ka-2-437x23.png" alt="" width="437" height="23" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/code-beem-ka-2-437x23.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/code-beem-ka-2-71x4.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/08/code-beem-ka-2.png 714w" sizes="auto, (max-width: 437px) 100vw, 437px" /></figure>
<p>&nbsp;</p>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">Pavel propose ainsi d’injecter directement dans ce fichier du code javascript, permettant de lancer une action malveillante lors d’un évènement spécifique :</div>
<p><span class="w-code"><span class="w-root">app</span>.on(&lsquo;<span class="w-server">browser-window-focus</span>&lsquo;, function (event, bWindow) { <span class="w-root">bWindow</span>.webContents.<span class="w-grepped">executeJavaScript</span>(« <span class="w-server">alert(Hello Github !!&rsquo;);</span>« ) }) </span></p>
<p>&nbsp;</p>
<div style="text-align: justify;">Lors de l’ouverture de l’application (après avoir packé le fichier « electron.asar » et redéposé dans le répertoire « resource »), un pop-up (XSS style) va s’ouvrir dans l’application GitHub Desktop :</div>
<div style="text-align: justify;"></div>
<div><img loading="lazy" decoding="async" class="aligncenter" src="https://1.bp.blogspot.com/-AvxSdvn3kMg/XWeNu780hcI/AAAAAAAAArk/_psRbes4m7YyzYT5icMD_mYD7xRT2YeXQCEwYBhgL/s1600/5.png" width="314" height="177" /></div>
<div style="text-align: justify;"></div>
<div style="text-align: center;"><i><span style="font-size: x-small;">Illustration avec GitHub Desktop</span></i></div>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">Le code est donc correctement exécuté.</div>
<div style="text-align: justify;"></div>
<h3 style="text-align: justify;">Démonstration</h3>
<div style="text-align: justify;">La vidéo suivante présente une démonstration du module « rshell_cmd » dans GitHub Desktop, permettant d’ouvrir un reverse shell vers notre listener :</div>
<div style="text-align: center;"><iframe loading="lazy" src="https://bit.ly/2PBBGb1" width="560" height="315" frameborder="0" allowfullscreen="allowfullscreen"></iframe></div>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">
<div>La commande utilisée est la suivante :</div>
<p><span class="w-code">$ <span class="w-cli">python3</span> ./beemka/beemka.py &#8212;<span class="w-cli">inject </span>&#8212;<span class="w-cli">module </span>rshell_cmd &#8212;<span class="w-cli">asar</span> ./electron_safe.asar &#8212;<span class="w-cli">output </span>./electron.asar</span></p>
</div>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">De plus, l’exécutable de l’application « GitHub Desktop » n’est jamais modifié durant la modification du fichier « asar ». Cette technique peut donc permettre de contourner une politique de filtrage présente sur le poste.</div>
<div style="text-align: justify;"></div>
<h3 style="text-align: justify;">Conclusion</h3>
<div style="text-align: justify;">Le framework présenté par Pavel est très intéressant pour compléter ses techniques de persistance. En effet, il se base sur le fonctionnement intrinsèque d’Electron et ne nécessite pas d’exploiter une vulnérabilité présente dans les applications.</div>
<div style="text-align: justify;">Le framework permet aussi d’aller plus loin en accédant aux données des applications mais aussi de réaliser d’autres opérations comme déposer un keylogger, prendre un Screenshot, …</div>
<div style="text-align: justify;">A ce jour, aucune solution n’était proposée par Electron pour mieux vérifier l’intégrité des fichiers des applications. Le plus simple est d’installer les applications dans « Programmes files » avec les privilèges administrateurs pour ne pas permettre à un utilisateur standard d’éditer le fichier « electron.asar ».</div>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">Ps : BloodHound est aussi une application Electron, une bonne « blague » à faire aux équipes Red/Blue Team :</div>
<div style="text-align: center;"><iframe loading="lazy" src="https://bit.ly/2L30Yuk" width="560" height="315" frameborder="0" allowfullscreen="allowfullscreen"></iframe></div>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">
<div style="text-align: right;"></div>
<div style="text-align: justify;"></div>
<div style="text-align: justify;">
<h4>Références</h4>
</div>
<div style="text-align: justify;"><a href="https://www.contextis.com/en/blog/basic-electron-framework-exploitation">https://www.contextis.com/en/blog/basic-electron-framework-exploitation</a></div>
<div style="text-align: justify;"><a href="https://github.com/ctxis/beemka">https://github.com/ctxis/beemka</a></div>
<div style="text-align: justify;"><a href="https://electronjs.org/docs/tutorial/application-architecture">https://electronjs.org/docs/tutorial/application-architecture</a></div>
<div style="text-align: justify;"><a href="https://www.wildnettechnologies.com/build-cross-platform-desktop-apps-with-electron/">https://www.wildnettechnologies.com/build-cross-platform-desktop-apps-with-electron/</a></div>
<div style="text-align: justify;"></div>
</div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/08/beemka-electron-post-exploitation-when-the-land-is-dry/">BEEMKA &#8211; Electron Post-Exploitation When The Land Is Dry</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les clés pour assurer une gestion unifiée de son Cloud</title>
		<link>https://www.riskinsight-wavestone.com/2014/06/les-cles-assurer-gestion-unifiee-cloud/</link>
		
		<dc:creator><![CDATA[Thierry Debleds]]></dc:creator>
		<pubDate>Thu, 05 Jun 2014 13:11:37 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[framework]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5475</guid>

					<description><![CDATA[<p>Le Cloud a déjà commencé à révolutionner les modes de consommation des ressources informatiques mais aussi l’organisation des DSI. Les premiers services Cloud ont vu le jour dans toutes les DSI et vont continuer à se développer, que ce soit...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/06/les-cles-assurer-gestion-unifiee-cloud/">Les clés pour assurer une gestion unifiée de son Cloud</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><span style="line-height: 1.5em;">Le<em> Cloud</em> a déjà commencé à révolutionner les modes de consommation des ressources informatiques mais aussi l’organisation des DSI. Les premiers services <em>Cloud</em> ont vu le jour dans toutes les DSI et vont continuer à se développer, que ce soit en mode public, privé ou hybride.</span></p>
<p>Tout l’enjeu pour les DSI dans les prochaines années va être d’intégrer au mieux ces services <em>Cloud</em> de différentes natures afin d’assurer une gestion unifiée de leur SI hybride. L’apparition des premiers <em>Clouds</em> hybrides constitue une première occasion d’adresser l’ensemble des problématiques techniques et organisationnelles à prendre en compte.</p>
<h2 align="left">Les différents visages du Cloud hybride</h2>
<p align="left">Un <em>Cloud</em> hybride est un système basé sur au moins deux <em>Clouds</em> différents. Il permet de créer une continuité entre les données et les applications sur chacun des <em>Clouds</em> sous-jacents, qui gardent en parallèle leur parfaite autonomie. Ces <em>Clouds</em> sous-jacents peuvent être publics ou privés, internes ou externes. Toute combinaison public/public ou public/privé est considérée comme un <em>Cloud</em> hybride, à chacune ses avantages et ses cas d’usages spécifiques. Les motivations pour avoir recours au <em>Cloud</em> hybride sont variables selon les cas d’usage, même si l’optimisation des coûts et l’enrichissement du catalogue de services de la DSI arrivent souvent en tête de liste.</p>
<p align="left">Parmi les <em>Clouds</em> hybrides, on trouve :</p>
<ul>
<li>Le <em>Cloud</em> privé/public, qui permet de tirer parti du meilleur des deux mondes</li>
</ul>
<p align="left"> Dans le <em>Cloud</em> public, la facturation à l’usage et la diminution des coûts d’investissement permettent plus de flexibilité et incitent à la proposition de nouveaux services, moins risqués à mettre en œuvre. Le catalogue de services proposé par la DSI peut ainsi s’enrichir rapidement. À l’inverse, la DSI peut conserver la maîtrise des systèmes pour lesquels le <em>Cloud</em> public n’est pas opportun (avantage concurrentiel pour l’entreprise, confidentialité des données manipulées, système <em>legacy</em>…) ou pas souhaitable d’un point de vue économique (systèmes avec des cycles d’évolution lents qui sont généralement amortis).</p>
<ul>
<li>Le <em>Cloud</em> multifournisseurs, qui  permet de faire jouer la concurrence</li>
</ul>
<p align="left">L’externalisation de services peut être faite sur deux <em>Clouds</em> publics concurrents afin de tirer profit des modèles de tarification proposés par chacun d’eux. Si l’on prend l’exemple d’une externalisation de <em>virtual machines</em>, un fournisseur peut proposer des prix attractifs sur les VM avec de fortes capacités de traitement (puissance de calcul, mémoire), et le second pour des VM de performance standard. Au-delà de l’optimisation économique, ce modèle de fonctionnement permet de réduire la dépendance avec chaque fournisseur. En cas de soucis sur le <em>delivery</em>, les modalités contractuelles et opérationnelles déjà mises en œuvre avec le concurrent permettent de déporter plus facilement le service touché.</p>
<ul>
<li>Le <em>Cloud</em> privé opportuniste, qui s’appuie sur le <em>Cloud</em> public en cas de pics de charge ou de sinistre</li>
</ul>
<p align="left">Certains services connaissent des pics de fréquentation, que ce soit une fois par an ou une fois par jour, pour des raisons connues ou parfaitement inconnues mais constatées. Ces pics de charge impliquent une augmentation des ressources à mettre à disposition mais qui restent inutilisées une large majorité du temps. Ces puissances de calcul, espaces de stockage, ou capacités mémoire nécessaires ponctuellement impliquent un investissement financier souvent disproportionné par rapport à l’usage qui en est fait. L’élasticité, la scalabilité ainsi que l’instantanéité de la mise à disposition des ressources du <em>Cloud</em> public permettent de diminuer drastiquement les coûts grâce au paiement à l’usage.</p>
<p align="left">Le débordement sur le<em> Cloud</em> public est également indiqué dans le cas de l’externalisation d’un Disaster Recovery Plan, où l’infrastructure de secours d’un service interne (privé) est externalisée (public). Ce cas est intéressant car il permet à une DSI de ne pas réaliser d’investissements matériels lourds pour des environnements qui ne sont que très rarement utilisés.</p>
<h2 align="left">Le <em>Cloud</em> hybride implique des problématiques d’intégration avant tout</h2>
<p align="left">Pour chacun des cas d’usages décrits précédemment, le challenge est d’arriver à unifier le pilotage de multiples<em> Clouds</em> pour permettre une intégration sans couture des services proposés aux utilisateurs. Le passage d’un<em> Cloud</em> à l’autre doit être transparent pour les utilisateurs, et ce de l’accès au service jusqu’à sa facturation. Pour rendre cela possible, la DSI doit adresser de multiples problématiques.</p>
<h3 align="left">1 &#8211; Une gestion des identités à unifier</h3>
<p align="left">L’utilisateur d’un service offert par la DSI ne doit pas se préoccuper de sa provenance. Ainsi, les modalités d’accès, que ce soit en matière d’identification ou d’authentification, doivent être les mêmes pour l’ensemble des services, internes ou sur le <em>Cloud</em>. Ceci peut aller jusqu’à une authentification transparente (<em>Single Sign On</em>) sur les services proposés via un <em>Cloud</em> externe. Une gestion unifiée des identités sur l’ensemble du SI est donc nécessaire et celle-ci doit être pensée très tôt pour anticiper l’arrivée d’un nombre croissant d’applications SaaS.</p>
<h3 align="left">2 &#8211; Des applications à rendre « <em>Cloud-ready</em> » dès la conception</h3>
<p align="left">Dans un monde hybride, les applications (fournies en interne ou par un fournisseur <em>Cloud</em>) doivent pouvoir s’exécuter sur différents types d’infrastructures. Ceci induit des contraintes à prendre en compte dès en amont pour limiter les adhérences avec le socle d’exécution (PaaS) et/ou le socle d’infrastructure (IaaS) sur lequel elles s’exécutent. Le meilleur moyen d’y parvenir est de s’appuyer sur des composants (frameworks de développement, serveurs d’applications, etc.) largement répandus, et de veiller à les utiliser de manière standard et sans introduire de liens forts entre les différentes couches (présentation / traitement / données ou logicielle / matérielle). La standardisation est également de mise lorsqu’il est question de données et d’interfaces.</p>
<h3 align="left">3 &#8211; Une intégration de bout-en-bout de la gestion opérationnelle des services</h3>
<p align="left">Service management, orchestration et gestion du provisionnement, catalogue de services, facturation et portail de services… autant de problématiques qui encadrent le cycle de vie des services offerts par la DSI et dont la gestion doit être unifiée dans un <em>Cloud</em> hybride. La multiplicité des fournisseurs de services impacte fortement les méthodes usuelles de gestion des services car les outils et processus de la DSI doivent évoluer pour s’interfacer avec ces fournisseurs aux pratiques hétérogènes. Même s’ils ne suffisent pas à résoudre les questions de découpage de responsabilités entre DSI et fournisseurs ni à garantir la parfaite intégration des différents processus de Service Management, les outils de CMP (<em>Cloud Management Platform</em>) apportent aujourd’hui une 1<sup>ère</sup> réponse aux difficultés rencontrées, en particulier pour gérer une infrastructure hybride (IaaS). Nous en précisons le fonctionnement dans<a title="IT Expert - Comment assurer une gestion unifiée de son Cloud Hybride ?" href="http://www.it-expertise.com/comment-assurer-une-gestion-unifiee-de-son-cloud-hybride/" target="_blank"> l’article que nous avons publié sur IT Expert</a>.</p>
<p align="left">Ainsi, au-delà des problématiques techniques et organisationnelles liées à la mise en place d’un <em>Cloud</em> hybride, les DSI doivent résoudre des questions plus profondes sur leur rôle et leur positionnement face à l’arrivée du <em>Cloud</em> et des nouveaux modes de consommation des ressources IT. Autant de questions que nous traitons plus en détails dans <a title="Solucom - DSI, devenez Cloud Brokers" href="http://www.solucom.fr/publication/dsi-preparez-devenir-cloud-broker/" target="_blank">notre Synthèse : DSI, devenez <em>Cloud brokers</em> </a>!</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/06/les-cles-assurer-gestion-unifiee-cloud/">Les clés pour assurer une gestion unifiée de son Cloud</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
