Aller au contenu
Mode invité - aucune donnée conservée Connexion

Référentiels de mesures

Les mesures de sécurité proposées pendant l’analyse proviennent de ces référentiels, disponibles en français et en anglais. Chaque mesure porte un facteur de réduction préventif - il agit sur la vraisemblance et sur l’ARO - et un facteur réactif, qui agit sur l’impact et sur le SLE.

CIS Critical Security Controls v8 - 18 Controls

Center for Internet Security · v8 · 18 mesures · niveau supérieur

The 18 CIS Critical Security Controls. Each control carries an adjustable preventive and reactive reduction factor.

CodeMesureFonction NaturePoids
1 Inventory and Control of Enterprise Assets Identifier - Actifs Préventive 3
2 Inventory and Control of Software Assets Identifier - Actifs Préventive 3
3 Data Protection Protéger - Données Préventive 5
4 Secure Configuration of Enterprise Assets and Software Protéger - Configurations Préventive 4
5 Account Management Protéger - Comptes Préventive 4
6 Access Control Management Protéger - Accès Préventive 4
7 Continuous Vulnerability Management Identifier - Vulnérabilités Préventive 4
8 Audit Log Management Détecter - Journalisation Détective 4
9 Email and Web Browser Protections Protéger - Messagerie et web Préventive 4
10 Malware Defenses Protéger - Maliciels Préventive 4
11 Data Recovery Récupérer - Données Réactive 5
12 Network Infrastructure Management Protéger - Réseau Préventive 3
13 Network Monitoring and Defense Détecter - Surveillance réseau Détective 5
14 Security Awareness and Skills Training Protéger - Sensibilisation Préventive 3
15 Service Provider Management Gouverner - Fournisseurs Préventive 2
16 Application Software Security Protéger - Applications Préventive 3
17 Incident Response Management Répondre - Incidents Réactive 5
18 Penetration Testing Identifier - Tests Préventive 2

Nature, poids et couverture

Trois notions distinctes, qu’il vaut la peine de ne pas confondre.

  • La nature dit sur quoi la mesure agit. Une mesure préventive réduit la vraisemblance ; une mesure détective ou réactive réduit l’impact. À un niveau de granularité correct, une mesure n’a qu’une seule nature.
  • Le poids, de 1 à 5, dit l’importance relative de la mesure à l’intérieur de son référentiel. Ce n’est pas un pourcentage de réduction du risque.
  • La couverture est ce qui se calcule pendant l’analyse : la part du poids total disponible que vos mesures couvrent réellement, pondérée par leur niveau de mise en œuvre et par l’indice de confiance de votre évaluation.

couverture = Σ (poids × maturité × indice de confiance) ÷ Σ (poids de toutes les mesures de cette nature)
réduction = plafond de la nature × couverture

Les plafonds se règlent dans les paramètres généraux : 85 % pour la prévention, 55 % pour la détection, 75 % pour la réaction. Aucune combinaison de mesures ne ramène un risque à zéro. La détection et la réaction agissant toutes deux sur l’impact, leurs effets se composent au lieu de s’additionner.

Ce calcul est indépendant de la taille du référentiel : dix-huit mesures larges ou cent six sous-catégories fines donnent des ordres de grandeur comparables, ce qui permet de changer de référentiel sans que les résultats basculent.

Niveau de granularité. Un référentiel de niveau supérieur - les 18 mesures du CIS, les 22 catégories du CSF - regroupe sous une même entrée des actions préventives et réactives : la nature y est forcément approximative. Les référentiels détaillés, comme les 106 sous-catégories du NIST CSF 2.0 ou les 93 mesures de l’ISO/IEC 27002, permettent d’attribuer à chaque mesure une nature unique. Utilisez les filtres ci-dessus pour n’afficher qu’une fonction à la fois.
Référentiels ajustables. Un administrateur peut modifier les libellés français et anglais, la nature, le poids et la fonction de chaque mesure, et ajouter ses propres référentiels internes depuis le menu Administration.