Quels tests techniques et revues de configuration réaliser pendant un audit ?
D’après Audit du système d’information
Les contrôles techniques complètent les entretiens et les documents en examinant directement les paramètres et le comportement des environnements concernés.
La vérification sur le terrain peut inclure des tests techniques, particulièrement dans un audit de sécurité :
Scans de vulnérabilités sur les serveurs et équipements réseau (Nessus, Qualys, OpenVAS, etc.) pour détecter d’éventuelles failles ou configurations obsolètes.
Tests de basculement (failover) sur un cluster ou un plan de reprise d’activité (PRA) simulé, si l’organisation l’autorise.
Examen de configuration : connecter un administrateur système et inspecter les fichiers de configuration d’un pare-feu ou d’un routeur, afin de vérifier la cohérence avec la politique de sécurité.
Tests d’intrusion (pentests) : parfois réalisés, mais souvent en parallèle d’un audit plus large.
Ils fournissent une vision “attaquant” pour identifier les points d’entrée possibles.
Là encore, COBIT et ISO 27001 soulignent que la réalité des contrôles techniques doit être validée par des preuves concrètes.
Un simple document déclarant qu’une règle de pare-feu est en place ne suffit pas si l’on ne vérifie pas la configuration.
