Aller au contenu
Mode invité - aucune donnée conservée Connexion

Référentiels de mesures

Les mesures de sécurité proposées pendant l’analyse proviennent de ces référentiels, disponibles en français et en anglais. Chaque mesure porte un facteur de réduction préventif - il agit sur la vraisemblance et sur l’ARO - et un facteur réactif, qui agit sur l’impact et sur le SLE.

CIS Critical Security Controls v8 - 18 mesures

Center for Internet Security · v8 · 18 mesures · niveau supérieur

Les 18 mesures critiques du CIS, traduites en français. Chaque mesure porte un facteur de réduction préventif et réactif ajustable.

CodeMesureFonction NaturePoids
1 Inventaire et contrôle des actifs de l’entreprise Identifier - Actifs Préventive 3
2 Inventaire et contrôle des actifs logiciels Identifier - Actifs Préventive 3
3 Protection des données Protéger - Données Préventive 5
4 Configuration sécurisée des actifs et des logiciels Protéger - Configurations Préventive 4
5 Gestion des comptes Protéger - Comptes Préventive 4
6 Gestion du contrôle d’accès Protéger - Accès Préventive 4
7 Gestion continue des vulnérabilités Identifier - Vulnérabilités Préventive 4
8 Gestion des journaux d’audit Détecter - Journalisation Détective 4
9 Protections de la messagerie et des navigateurs web Protéger - Messagerie et web Préventive 4
10 Défenses contre les maliciels Protéger - Maliciels Préventive 4
11 Récupération des données Récupérer - Données Réactive 5
12 Gestion de l’infrastructure réseau Protéger - Réseau Préventive 3
13 Surveillance et défense du réseau Détecter - Surveillance réseau Détective 5
14 Sensibilisation et formation à la sécurité Protéger - Sensibilisation Préventive 3
15 Gestion des fournisseurs de services Gouverner - Fournisseurs Préventive 2
16 Sécurité des logiciels applicatifs Protéger - Applications Préventive 3
17 Gestion de la réponse aux incidents Répondre - Incidents Réactive 5
18 Tests d’intrusion Identifier - Tests Préventive 2

Nature, poids et couverture

Trois notions distinctes, qu’il vaut la peine de ne pas confondre.

  • La nature dit sur quoi la mesure agit. Une mesure préventive réduit la vraisemblance ; une mesure détective ou réactive réduit l’impact. À un niveau de granularité correct, une mesure n’a qu’une seule nature.
  • Le poids, de 1 à 5, dit l’importance relative de la mesure à l’intérieur de son référentiel. Ce n’est pas un pourcentage de réduction du risque.
  • La couverture est ce qui se calcule pendant l’analyse : la part du poids total disponible que vos mesures couvrent réellement, pondérée par leur niveau de mise en œuvre et par l’indice de confiance de votre évaluation.

couverture = Σ (poids × maturité × indice de confiance) ÷ Σ (poids de toutes les mesures de cette nature)
réduction = plafond de la nature × couverture

Les plafonds se règlent dans les paramètres généraux : 85 % pour la prévention, 55 % pour la détection, 75 % pour la réaction. Aucune combinaison de mesures ne ramène un risque à zéro. La détection et la réaction agissant toutes deux sur l’impact, leurs effets se composent au lieu de s’additionner.

Ce calcul est indépendant de la taille du référentiel : dix-huit mesures larges ou cent six sous-catégories fines donnent des ordres de grandeur comparables, ce qui permet de changer de référentiel sans que les résultats basculent.

Niveau de granularité. Un référentiel de niveau supérieur - les 18 mesures du CIS, les 22 catégories du CSF - regroupe sous une même entrée des actions préventives et réactives : la nature y est forcément approximative. Les référentiels détaillés, comme les 106 sous-catégories du NIST CSF 2.0 ou les 93 mesures de l’ISO/IEC 27002, permettent d’attribuer à chaque mesure une nature unique. Utilisez les filtres ci-dessus pour n’afficher qu’une fonction à la fois.
Référentiels ajustables. Un administrateur peut modifier les libellés français et anglais, la nature, le poids et la fonction de chaque mesure, et ajouter ses propres référentiels internes depuis le menu Administration.