Que faut-il savoir sur « Cartographies d’architecture et inventaires d’actifs » ?
Extrait de Audit du système d’information
L’ISO 27001 (chapitre sur l’inventaire des actifs) et COBIT (APO 03, BAI 09, etc. ) insistent sur la nécessité de disposer d’un inventaire ou d’une cartographie claire de l’infrastructure et des applications.
Il peut s’agir de :
Schémas réseau : VLAN, routeurs, pare-feu, DMZ, connexions extérieures, etc.
Tableaux listant les serveurs (physiques et/ou virtuels), leurs rôles, leurs localisations (data center, cloud, filiales), leurs responsables, etc.
Liste des applications (progiciels, développements internes, solutions SaaS), leurs environnements (production, préproduction, recette), leur criticité, leur appartenance métier, etc.
Informations sur les postes de travail : parc, systèmes d’exploitation, procédures de mise à jour, etc.
Ces informations sont indispensables pour :
Repérer les points de vulnérabilité potentiels : serveurs obsolètes, interconnexions non maitrisées, manques de redondance, etc.
Planifier les vérifications techniques : choix d’un échantillon représentatif de serveurs ou d’applications à auditer.
Valider la cohérence entre la documentation officielle et la réalité opérationnelle (on découvrira parfois que certains serveurs ne sont pas référencés ou que la cartographie n’a pas été mise à jour).
ITIL, notamment via le processus Configuration Management, préconise l’usage d’une CMDB ou d’un outil similaire pour centraliser ces informations.
Un audit préliminaire pourra donc vérifier l’existence d’un tel outil et analyser la qualité des données qu’il contient (niveau de complétude, fréquence de mise à jour, etc.).
