Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
La mesure 5.7 d’ISO/IEC 27002:2022 — veille sur les menaces — fait partie des nouveautés de la révision 2022. C’est aussi l’une des plus mal traitées, parce qu’elle est facile à simuler : s’abonner à quelques flux et déclarer la mesure en place. Une veille utile se juge à une ...
Les interfaces applicatives sont devenues la surface d’attaque principale de beaucoup d’organisations, et la moins testée. Elles échappent souvent aux audits parce qu’elles n’ont pas d’interface visible. Voici les défauts que nous retrouvons le plus souvent. Les quatre erreurs qu’on retrouve dans presque tous les testsAutorisation au niveau de l’objetL’API ...
Si une seule catégorie de journaux devait être conservée, ce serait celle-là. Les actions d’administration représentent un volume faible et concentrent l’essentiel de la valeur d’enquête. C’est pourtant la catégorie la plus souvent incomplète. Ce qu’il faut tracer Les authentifications des comptes à privilèges : réussies et échouées, avec origine ...
Le terme est devenu un argument commercial appliqué à peu près à tout. Derrière, il y a un modèle documenté, avec des principes clairs — et une mise en œuvre longue que personne ne vend comme telle. Ce que le principe déplace concrètementMODÈLE DE PÉRIMÈTREZERO TRUSTÊtre sur le réseau interne ...
Beaucoup de politiques de mots de passe encore en vigueur appliquent des règles conçues il y a vingt ans, dont plusieurs sont aujourd’hui déconseillées — parce qu’elles dégradent la sécurité au lieu de l’améliorer. Ce qui a changé dans les recommandationsANCIENNE RÈGLERECOMMANDATION ACTUELLEExpiration tous les 90 joursChangement seulement si compromission ...
« Nos sauvegardes sont testées » figure dans presque tous les questionnaires. Dans la majorité des cas, le test consiste à restaurer un fichier isolé, ce qui ne prouve à peu près rien. Un test de restauration crédible répond à une seule question : combien de temps pour redevenir opérationnel, ...
Presque tout le trafic sortant est chiffré. Un filtrage qui ne regarde que les noms de domaine voit donc peu de choses. Pour voir davantage, il faut déchiffrer — et là commencent les arbitrages. Ce que le filtrage sans déchiffrement permet Il reste plus utile qu’on ne le croit. Le ...
L’automatisation de la réponse promet de compenser le manque d’analystes. Elle tient cette promesse sur une partie du travail, et crée des incidents nouveaux sur le reste. La bonne question n’est pas « peut-on automatiser », mais « que se passe-t-il si l’automatisme se trompe ». Le critère de décision ...
Transposer une politique de sécurité bureautique à un environnement industriel produit deux résultats : soit elle est refusée par les équipes de production, soit elle est appliquée et provoque un arrêt. Les principes de base restent valables. Les priorités s’inversent. L’inversion des priorités En informatique de gestion, l’ordre habituel est ...