Montréal, le 5 février 2016.
La série BYOR, pour Bring Your Own Risk, vise à réunir une suite d’articles sur les tendances et les domaines du risque en sécurité de l’information. L’acronyme s’inspire du bien connu « Bring Your Own Device ».
Le risque est une notion intangible que l’humanité a de tout temps cherché à prévoir, à éviter et à maîtriser. En raison de son caractère imprévisible et de ses formes multiples, il a toujours été étudié et formalisé comme un niveau de potentialité couplé à un certain niveau d’impact. La chose se complique encore lorsque ce concept est appliqué aux systèmes d’information.
Le développement et la profusion, au cours de la dernière décennie, des systèmes d’information, des plateformes et des applications ont amorcé un virage radical dans les tendances en sécurité de l’information. Les hauts dirigeants d’entreprise ont progressivement, mais lentement, pris conscience des menaces et des expositions associées à leurs environnements informationnels et aux systèmes qui les portent.
Malheureusement, ils étaient pour l’essentiel dans une position passive quant à la sécurité de leurs actifs, et la majorité y demeure. La cause? Il serait très présomptueux de ramener cette situation à une seule cause, mais nous ouvrirons ce premier chapitre d’une longue série par une cause liée au coût.
Au fil de ces publications, nous explorerons différents domaines que nous considérons comme les pierres d’assise d’une architecture de sécurité de l’information organisée, robuste et dynamique. En commençant par l’analyse de l’allocation financière consacrée à la sécurité de l’information, nous chercherons à comparer les liens logiques entre les hypothèses et les résultats produits par le processus de gestion du risque, la priorisation des investissements consacrés à la protection des actifs informationnels et le niveau empirique de risque par rapport aux investissements, tel qu’observé dans différentes entreprises. Le rendement des investissements en sécurité (« Return On Security Investment », ou ROSI) sera l’un des termes de base du prochain article.
Chaque service de sécurité de l’information dispose d’un budget fixe, et les dépenses qui en découlent ont aussi une influence majeure sur la posture de sécurité. En théorie, les dépenses sont priorisées selon le programme de sécurité en vigueur, par ordre de priorité, afin de renforcer l’architecture de sécurité, s’il en existe une. Ces contraintes de coûts, jumelées à une priorisation déficiente des projets de sécurité, empêchent l’entreprise de faire évoluer ses politiques de sécurité de l’information comme elle le devrait.
Même si l’on ne peut pas entièrement anticiper un événement défavorable, plusieurs méthodologies courantes permettent de structurer l’appréciation et l’analyse du risque. Une étude menée dans le cadre de mon mémoire m’a amené à considérer ces approches d’analyse du risque comme une excellente source d’information pour bâtir un cadre d’évaluation du risque et en tirer parti pour améliorer la posture de sécurité de l’information de l’entreprise.
Une partie de cette étude visait d’ailleurs à dégager des conclusions précises sur l’utilité de ces méthodes et sur les façons de les renforcer pour mieux coller à la réalité de l’entreprise. L’un des points majeurs qui en est ressorti concerne la subjectivité de la perception du risque: la perception et l’opinion du groupe ou de la personne responsable de mener l’évaluation du risque par une approche fondée sur des scénarios.
Selon le scénario, plusieurs cas d’étude ont démontré que cette perception peut différer complètement d’une ressource à l’autre. Évaluer la potentialité ou l’impact d’un risque est extrêmement important, et une évaluation rigoureuse est directement liée à la justesse du niveau de risque. Cette précision déterminera ensuite l’estimation et la priorisation du traitement des risques concernés.
Rendez-vous dans deux semaines pour le premier article de la série, qui portera sur une analyse approfondie des investissements et des priorités en sécurité de l’information.
Alexandre Pieyre, M. Sc., CISM, CEH, CCNP Conseiller en sécurité de l’information
