Activité 2.1 – Réalisation des fiches de besoins |
|
Liens pour Naviguer dans ce moduleAccueil Module 2 Activité 2.1 Activité 2.2 Module 3 Exercices |
|
|
Cette activité a pour but de créer les tableaux nécessaires à l'expression des besoins de sécurité par les utilisateurs. Ils permettront aux utilisateurs d'exprimer les besoins de sécurité des éléments qu'ils manipulent habituellement dans le cadre de leur activité, d'une manière objective et cohérente. Il s'agit d'une activité contribuant à l'estimation des risques et à la définition des critères de risques dans le processus de gestion des risques.
|
|
![]() |
Cette page présente l'activité 2.1, première activité de l'étape 2 (Expression des besoins de sécurité). Les étudiants devraient d'abord se familiariser avec les concepts présentés sur cette page. Les étudiants débutant devraient ensuite compléter l'exercice proposé. |
PréalablesDonnées en entrée
Actions
Données en sortie
Conseils pratiques
|
|
![]() |
Une fonction peut être confidentielle, non pas du
fait qu'elle manipule des informations confidentielles mais uniquement
par la nature du traitement qu'elle effectue. L'accès à un service peut ne pas demander une forte disponibilité, par contre, le fonctionnement de ce service peut nécessiter la disponibilité maximale des informations qu'il utilise. |
L'activité 2.1 |
||||||||||||||||||||||||
|
|
||||||||||||||||||||||||
Concepts principaux |
||||||||||||||||||||||||
Critères de sécurité |
||||||||||||||||||||||||
|
Les besoins de sécurité associés à des fonctions et informations s'expriment selon des critères de sécurité. Trois critères de sécurité sont incontournables selon EBIOS: Disponibilité (D) : propriété d'accessibilité au moment voulu des éléments essentiels par les utilisateurs autorisés.
Intégrité (I) : propriété d'exactitude et de complétude des éléments essentiels.
Confidentialité (C) : propriété des éléments essentiels de n'être accessibles qu'aux utilisateurs autorisés.
Les besoins peuvent être également exprimés en termes de Preuve (imputabilité), de Contrôle (audibilité), d'Anonymat ou tout autre critère de sécurité dont l'atteinte pour une fonction ou une information peut mettre en péril les enjeux du système :
|
||||||||||||||||||||||||
Échelle de besoins |
||||||||||||||||||||||||
|
Les besoins de sécurité devront s'exprimer pour chaque critère de sécurité sélectionné. Une graduation des besoins de sécurité doit être élaborée sous la forme de niveaux de besoins. Pour cela, une définition doit être formulée pour chaque niveau de besoins de chaque critère de sécurité. L'échelle présente généralement des niveaux entre 0 (aucune atteinte) et 4 (atteinte très importante). Il est néanmoins envisageable de définir une échelle comprenant un nombre de niveaux différent.
Il est préférable que le nombre de niveaux soit le même pour chaque critère de sécurité. Dans la mesure du possible, les valeurs de références doivent être explicites et comprendre un ensemble de valeurs bornées. Ce travail est généralement réalisé dans un tableau à double entrée, avec les critères de sécurité en colonnes et les niveaux en lignes, les définitions devant être indiquées à chaque intersection. Le tableau ci-dessous présente un exemple d'échelle pour les critères de sécurité disponibilité, d'intégrité et confidentialité, et une échelle à 5 niveaux.
Cette échelle doit être adaptée au contexte de l'étude avec la participation des personnes qui vont déterminer les besoins. Ainsi, chaque valeur aura une réelle signification pour eux et les valeurs seront cohérentes.
|
||||||||||||||||||||||||
Impacts |
||||||||||||||||||||||||
|
Les conséquences de la réalisation d'un sinistre peuvent être appréciées selon différents points de vue. Les impacts significatifs pour l'organisme doivent être identifiés par le responsable utilisateur. Ils permettront d'envisager différents domaines pouvant être impactés et d'apporter des éléments de justification des besoins de sécurité. Les impacts peuvent être choisis parmi ceux proposés bien qu'il soit souvent nécessaire de l'adapter
Une fois les critères de sécurité et les impacts déterminés, il est possible de réaliser les fiches d'expression des besoins de sécurité pour chaque élément essentiel. |
||||||||||||||||||||||||
|
|
![]() |
Les étudiants débutant devraient
ensuite compléter l'exercice 4 |
Liens pour Naviguer dans ce moduleAccueil Module 2 Activité 2.1 Activité 2.2 Module 3 Exercices |
|
|
mise à jour: 27/05/2008 09:00:39 AM -0400 |
|