Méthode harmonisée d'analyse des risques
La méthode harmonisée d'analyse des risques est une méthode visant à la sécurisation informatique d'une entreprise ou d'un organisme.
Catégories :
Standard en sécurité informatique - Méthode d'analyse de risques - Cindynique - Assurance - Abréviation en informatique
Recherche sur Google Images :
Source image : auxilium-consulting.com Cette image est un résultat de recherche de Google Image. Elle est peut-être réduite par rapport à l'originale et/ou protégée par des droits d'auteur. |
Page(s) en rapport avec ce sujet :
- MEHARI une méthode complète d'évaluation et de management des risques liés à .... de réduction de potentialité ou d'impact des situations de risques.... Cette analyse des risques vise, le plus fréquemment, à : Définir les mesures les mieux... (source : clusif.asso)
- ... Mehari (MEthode Harmonisée d'Analyse de RIsques) est dévelopée par le CLUSIF... (impact, probabilité) plus haut ainsi qu'à proposer les mesures... (source : cyberzoide.developpez)
- Méthode d'analyse et de gestion des risques conçue par le CLUSIF.... De la potentialité, de l'impact et de la gravité de chaque scénario de risque, ... du niveau de gravité des risques et la planification d'actions correctrices.... (source : ansi)
La méthode harmonisée d'analyse des risques (MEHARI) est une méthode visant à la sécurisation informatique d'une entreprise ou d'un organisme. Elle a été développée et est proposée par le CLUSIF.
Le CLUSIF a présenté le 27 janvier 2010 une nouvelle version de sa méthode MEHARI.
Objectifs
- différencier les modes de mise en œuvre des services de sécurité ;
- limiter le volume de travail à apporter pour l'étude.
Découpage en objectifs :
- base unique d'appréciation de la sécurité ;
- délégation des décisions ;
- équilibre des moyens et cohérence des contrôle.
Concepts
Séparation en cellules
MEHARI propose 8 types de cellules :
- l'entité ;
- le site ;
- les locaux ;
- les applicatifs ;
- les services offerts par les dispositifs et l'infrastructure ;
- le développement ;
- la production informatique ;
- les réseaux et les télécoms.
Scénarios de sinistre
Les risques sont classés selon le type de leur cible. Chaque scénario doit avoir :
- une seule cause : erreur, malveillance, accident ;
- une seule conséquence : atteinte à la disponibilité, intégrité, confidentialité.
Méthodes de résolution
- Combattre les agressions.
- connaître les menaces, les vulnérabilités ;
- connaitre la source (interne ou externe)
- imaginer les agressions ;
- Élaborer des mesures à mettre en place : évaluer l'efficacité, évaluer la robustesse ;
- Recours envisageable : transfert sur un tiers — l'assurance, le responsable de l'attaque.
Impact
L'impact est l'ampleur des conséquences de la survenue d'un événement envisageable.
- L'impact des déteriorations peut être réduit par des mesures de protection.
- L'impact des dysfonctionnements peut être réduit par des mesures palliatives.
- L'impact des pertes finales peut être réduit par des mesures de récupération.
L'impact, fonction de ces trois critères, est évalué de 1 (faible) à 4 (grave).
Potentialité
La potentialité est la probabilité qu'un événement envisageable survienne effectivement. Elle peut être due à :
- une exposition naturelle : elle peut être diminuée par des mesures structurelles ;
- une intention d'agression : elle peut être diminuée par des mesures dissuasives ;
- des possibilités de sinistre : elle peut être diminuée par des mesures préventives.
Elle est mesurée de 0 (nulle) à 4 (forte).
Gravité
La gravité est fonction, et non le produit, de l'impact et de la potentialité. Sa valeur selon ces deux facteurs s'obtient par une grille (table), qui doit être personnalisée par l'entreprise qui applique la méthode.
Démarche
- Découpage en cellules
- Échelles de valeurs et objectifs de sécurité compris
- Classification exhaustive des ressources
- Scénarios représentatifs des risques
- Participation active des intéressés
- Créer un plan stratégique
- Objectifs du plan stratégique :
- les dirigeants choisissent les objectifs de sécurité ;
- budgétisation et instruments de pilotage ;
- mise en application ;
- charte de management en matière de sécurité.
- Contenu du plan stratégique :
- définir une métrique des risques ;
- établir une classification globale des ressources (utilisation de l'évaluation gravité) ;
- définir une politique de sécurité : indications générales, instructions spécifiques ;
- charte de management, rapports entreprise/employés.
- Objectifs du plan stratégique :
- Créer un plan opérationnel
- (peu d'informations)
- Réalisation :
- acteurs : direction, experts informatiques, utilisateurs ;
- outils : logiciels commerciaux, tables et grilles apportés avec la méthode ;
- évolution : introduire l'évolution constante du dispositif dans la réalisation.
Voir aussi
Bibliographie
- Alphonse Carlier (2006). Stratégie appliquée à l'audit des SI. Editions Lavoisier (Paris) 432 p.
Liens externes
- Présentation de MEHARI sur le site du CLUSIF, avec lien de téléchargement de la méthode.
Recherche sur Amazone (livres) : |
Voir la liste des contributeurs.
La version présentée ici à été extraite depuis cette source le 17/12/2010.
Ce texte est disponible sous les termes de la licence de documentation libre GNU (GFDL).
La liste des définitions proposées en tête de page est une sélection parmi les résultats obtenus à l'aide de la commande "define:" de Google.
Cette page fait partie du projet Wikibis.

Accueil
Recherche
Début page
Contact
Imprimer
Accessibilité