Que faut-il savoir sur « Tests techniques et revues de configuration » ?
Extrait de Audit du système d’information
La vérification sur le terrain peut inclure des tests techniques, particulièrement dans un audit de sécurité :
Scans de vulnérabilités sur les serveurs et équipements réseau (Nessus, Qualys, OpenVAS, etc.) pour détecter d’éventuelles failles ou configurations obsolètes.
Tests de basculement (failover) sur un cluster ou un plan de reprise d’activité (PRA) simulé, si l’organisation l’autorise.
Examen de configuration : connecter un administrateur système et inspecter les fichiers de configuration d’un pare-feu ou d’un routeur, afin de vérifier la cohérence avec la politique de sécurité.
Tests d’intrusion (pentests) : parfois réalisés, mais souvent en parallèle d’un audit plus large.
Ils fournissent une vision “attaquant” pour identifier les points d’entrée possibles.
Là encore, COBIT et ISO 27001 soulignent que la réalité des contrôles techniques doit être validée par des preuves concrètes.
Un simple document déclarant qu’une règle de pare-feu est en place ne suffit pas si l’on ne vérifie pas la configuration.
