NodeOps Security Infrastructure · Assurance
Activité secondaire

Stratégie de sécurité, au-dessus de la couche de mise en œuvre.

Les clients qui ont besoin de notre travail technique ont en général besoin de quelque chose de plus haut : une position de risque défendable, des politiques qui tiennent à l'examen, et un plan de continuité que quelqu'un a réellement testé. Nous conseillons sur la manière de structurer un cadre de sécurité - pas seulement sur la façon de le configurer.

GOUVERNANCE
Appétence au risque, responsabilités, reporting au conseil
POLITIQUE
Normes, procédures, usage acceptable
CONTINUITÉ
Continuité d'activité, procédures de reprise, restauration testée
TECHNIQUE
Durcissement, supervision, correctifs, sauvegardes

Une stratégie qui atteint les serveurs. Chaque couche prouvée, attribuée et revue.

Activité secondaire

Gestion des risques

Vous ne pouvez pas tout protéger de la même façon, et essayer de le faire est la meilleure manière de dépenser le budget sur les mauvaises mesures. La gestion des risques, c'est le travail qui consiste à décider, délibérément, ce que vous allez défendre et ce que vous acceptez.

Ce que nous examinons

  • Inventaire des systèmes, des données et des processus qui en dépendent
  • Scénarios de menace ancrés dans votre secteur et votre exposition réelle
  • Évaluation d'impact en termes métier : chiffre d'affaires, contractuel, réglementaire, réputationnel
  • Évaluation de vraisemblance fondée sur les mesures existantes, pas sur des vœux
  • Risque fournisseurs et tiers, y compris vos dépendances SaaS critiques
  • Assurances et obligations contractuelles en vigueur

Ce que vous recevez

  • Un registre des risques avec un responsable nommé pour chaque entrée
  • Les décisions de traitement consignées : réduire, transférer, éviter ou accepter
  • Une feuille de route de remédiation priorisée, reliée au budget et à la charge
  • Une synthèse des risques majeurs en langage clair, présentable en conseil
  • Une cadence de revue, pour que le registre ne soit pas périmé en un trimestre
REGISTRE DES RISQUESIMPACT MÉTIERRISQUE FOURNISSEURSISO/IEC 27005PLAN DE TRAITEMENT
Activité secondaire

Politiques de sécurité d'entreprise

La plupart des corpus de politiques échouent pour la même raison : ils ont été téléchargés, légèrement retouchés, et décrivent une entreprise où personne ne travaille. Nous écrivons les politiques d'après le fonctionnement réel de votre activité, pour qu'elles puissent être suivies.

Ce que nous examinons

  • Politique de sécurité de l'information et les normes qui la soutiennent
  • Usage acceptable, travail à distance et hybride, et matériel personnel
  • Contrôle d'accès, cycle arrivée-mobilité-départ et accès à privilèges
  • Classification, manipulation et conservation des données
  • Réponse aux incidents et responsabilités de notification de violation
  • Exigences de sécurité applicables aux fournisseurs et aux tiers
  • Gestion des changements et attentes en matière de développement sécurisé

Ce que vous recevez

  • Un corpus cohérent, qui se référence plutôt qu'il ne se contredit
  • Rédigé dans une langue que vos équipes liront réellement
  • Une propriété claire et un cycle d'approbation et de revue
  • Du matériel de sensibilisation pour le déploiement
  • Une correspondance entre chaque politique et les mesures qui la mettent en œuvre
CORPUS DE POLITIQUESUSAGE ACCEPTABLECONTRÔLE D'ACCÈSCONSERVATION DES DONNÉESRÉPONSE AUX INCIDENTSMTO RGPD
Activité secondaire

Plan de continuité d'activité

La question n'est jamais de savoir si quelque chose tombera en panne. Elle est de savoir combien de temps vous pouvez fonctionner pendant l'arrêt, combien de données vous pouvez vous permettre de perdre, et si quelqu'un a déjà vérifié la réponse.

Ce que nous examinons

  • Analyse d'impact sur l'activité : quels processus arrêtent réellement l'entreprise
  • Objectifs de temps et de point de reprise convenus avec les métiers
  • Cartographie des dépendances, y compris les fournisseurs indispensables
  • Conception du plan de reprise au regard de ces objectifs
  • Communication de crise : qui décide, qui parle, qui est informé
  • Écarts entre le plan sur le papier et l'infrastructure réelle

Ce que vous recevez

  • Un plan de continuité relié à des objectifs RTO et RPO mesurés
  • Des procédures de reprise assez précises pour être suivies sous pression
  • Des chaînes d'appel et une autorité de décision, documentées avant d'en avoir besoin
  • L'animation d'un exercice sur table avec votre équipe
  • Un rapport de test de reprise - y compris ce qui n'a pas fonctionné
ANALYSE D'IMPACTRTO / RPOPROCÉDURES DE REPRISEEXERCICES SUR TABLETESTS DE RESTAURATION
Activité secondaire

Alignement sur les référentiels de sécurité

Les grands comptes et les régulateurs vous demandent de plus en plus de prouver votre sécurité, pas de la décrire. Nous faisons correspondre ce que vous faites déjà à un référentiel reconnu, puis nous comblons les écarts dans un ordre raisonnable.

Ce que nous examinons

  • Analyse d'écarts au regard de l'ISO/IEC 27001, des CIS Controls ou des obligations NIS2
  • Quelles exigences s'appliquent réellement à une société de votre taille et de votre secteur
  • Les mesures existantes qui satisfont déjà des exigences sans que personne ne le sache
  • Les preuves que vous produisez déjà mais que vous ne conservez pas
  • Un séquencement réaliste, pour que les gains faciles viennent en premier

Ce que vous recevez

  • Une analyse d'écarts mesure par mesure, avec l'état actuel
  • Une feuille de route de remédiation échelonnée par trimestre, chiffrée en charge
  • Une structure de preuves qu'un auditeur externe reconnaîtra
  • Les bases d'une déclaration d'applicabilité
  • Un appui pendant les questionnaires de sécurité clients et les due diligences
ISO/IEC 27001CIS CONTROLSNIS2ANALYSE D'ÉCARTSPREUVES D'AUDIT

Une précision sur la certification. Nous préparons les organisations à la certification et les accompagnons pendant les audits, mais nous ne sommes pas un organisme de certification accrédité et nous ne délivrons pas de certificats. Il y aurait d'ailleurs conflit d'intérêts à ce que ceux qui ont conçu vos mesures les certifient - alors lorsque vous serez prêts pour l'audit formel, nous vous aiderons à choisir un organisme indépendant plutôt que de nous porter candidats.

La stratégie coûte moins cher qu'un incident.

Que vous ayez besoin d'un registre des risques à partir de zéro ou d'un second avis sur celui que vous avez, commencez par une conversation. Sans engagement, et sans séquence commerciale derrière.