Comment utiliser une check-list sans passer à côté des vrais risques du SI ?
D’après Audit du système d’information
Outils de scanning et d’analyse technique
Dans certains audits, notamment s’ils incluent une dimension de sécurité informatique, l’équipe d’audit peut procéder à des scans ou des analyses techniques préliminaires.
C’est plus rare en phase préparatoire, car la plupart de ces actions de test (test d’intrusion, scan de vulnérabilités) s’opèrent habituellement dans la phase de « vérifications sur le terrain ».
Toutefois, il peut arriver que l’audit interne ou le RSSI fournisse déjà des rapports de scans récents.
Par exemple, s’il existe une pratique de scans de vulnérabilités programmés mensuellement, l’équipe d’audit pourra analyser ces rapports dès la phase préliminaire afin d’identifier d’éventuelles récurrences de failles non corrigées ou des lacunes dans la stratégie de patch management.
Ceci peut conduire à adapter la suite de l’audit pour creuser ces aspects.
Check-lists et référentiels
Pour structurer la collecte, de nombreux auditeurs s’appuient sur des check-lists inspirées de référentiels comme COBIT, ISO 27001/27002, ou encore la NIST SP 800-53.
Ces check-lists servent de guide pour s’assurer qu’on ne néglige aucun domaine important :
Gestion des actifs : existence d’un inventaire, responsabilité assignée à chaque actif, classification, etc.
Sécurité logique : contrôles d’accès, authentification, systèmes de logs, analyse d’incidents.
Sécurité physique : contrôle des locaux, surveillance, etc.
Gestion des services : incidents, changements, mises en production, revues de service, SLA.
Gouvernance : alignement stratégique, pilotage budgétaire, gestion de la demande, reporting.
L’idée n’est pas forcément de compléter toute la check-list en phase préliminaire, mais de l’utiliser comme fil conducteur pour solliciter la documentation ou les informations adéquates.
Cette pratique est fortement encouragée par l’ISO 19011, qui souligne la nécessité pour l’auditeur de disposer d’outils permettant de couvrir l’intégralité du périmètre défini.
