Language Selection

SecurityVibes Magazine

Main Content

Left content

Les limites de la gestion du risque

auteur de l'article Jérôme Saiz , dans la rubrique Conformité & organisation

1301563826_Binoculars.pngLa gestion du risque est-elle vraiment une science exacte ? C’est la question posée à l’occasion de notre dernier petit-déjeuner SecurityVibes en date. Selon Gilles Afchain, responsable de la sécurité de l’information chez Areva, gérer le risque c’est surtout connaître les limites de l’exercice. Selon lui, chaque variable de la formule de calcul du risque (probabilité et gravité) se base sur des valeurs souvent avancées arbitrairement. « L’occurrence et l’impact sont estimées à dire d’experts« , précise Gilles Afchain. Et pour ce faire les experts se fient généralement à des incidents qui se sont produits chez d’autres entreprises du même secteur ou dans la même industrie.

Or, ce qui est présenté comme une statistique n’a en réalité rien de fiable : « cette pseudo-approche statistique n’a aucune valeur car on ne peut rien conclure sur une seule occurrence ou sur une période de temps courte« , poursuit Gilles Afchain. Et ce n’est pas tout : la troisième variable (l’efficacité de la mesure de réduction du risque) est elle aussi estimée à dire d’expert. Bref, aucune des valeurs sur lesquelles repose l’analyse n’est franchement indiscutable.

La méthode AMDEC (Analyse des modes de défaillance, de leurs effets et de leur criticité), très utilisée en informatique industrielle et en sûreté, illustre bien la question. « Cette approche nécessite une base de connaissance significative comme référence. Mais comment prendre en compte les nouvelles menaces ou les nouvelles technologies dans une base de référence ? On ne le peut pas s’il n’y a pas eu un précédent. Et encore, on se basera alors su un seul cas. On se retrouve donc à devoir baser des calculs de risque et des décisions sur des chiffres à l’origine floue (tirés par exemple de cabinets d’analyses qui ne justifient pas leur méthode) et des probabilités tout aussi légères parce que inductives (basées sur une occurrence trop faible)« , regrette Gilles Afchain.

Et ce n’est pas tout : l’autre cheval de bataille de Gilles Afchain, c’est la détection du risque. « En informatique industrielle, si une mesure est critique, on se base sur au moins deux capteurs différents. Tandis que dans l’informatique de gestion on se contente trop souvent de capteurs uniques et mono-technologie« .

Pourquoi est-ce si important ? Parce que cela introduit deux nouvelles variables dans l’équation du risque : la détectabilité (« est-on en mesure de détecter la survenance du risque ?« ) et la controlabilité (« le risque est certes peu important mais peut-il diverger sans que l’on s’en aperçoive vers un risque à l’impact plus important ?« ). Dans les deux cas il est nécessaire de savoir détecter l’occurrence du risque avant qu’il ne diverge. Ce qui n’est pas toujours le cas : « La plupart du temps l’impact est évident. Mais par exemple sur des risques de corruption des données, tels des arrondis ou un stockage en base de données avec le mauvais type, c’est plus pernicieux« , explique Gilles Afchain.

Et il conseille donc de se poser la question, pour chaque risque recensé, si l’entreprise est « capable de le détecter avec des capteurs redondants indépendant de la source du risque ou des systèmes concernés« . L’exercice pourrait révéler des surprises…

Dans la salle, les membres de SecurityVibes font remarquer que, finalement, la gestion du risque exigera toujours une bonne dose d’Art, plutôt que de science, et que cela a toujours plutôt bien fonctionné jusqu’à présent. Et Gilles Afchain approuve parfaitement, indiquant que l’objectif n’est pas de renier les méthodes, nécessaires pour que tout le monde parle le même langage. « Mais il n’est pas conseillé de se fier uniquement à la méthode. Si votre flair et la méthode sont alignés, tant mieux ! Si ce n’est pas le cas, alors utilisez votre flair pour compenser les chiffres de la méthode« , précise-t-il.

Et c’est ce que semble déjà faire quelques membres de SecurityVibes : « l’occurrence est généralement la variable d’ajustement. On l’adapte pour positionner l’évènement où on veut« , reconnaît un RSSI. Et bien entendu une autre variable d’ajustement est le delta entre la méthode brute, qui propose du générique, et le contexte spécifique de l’entreprise. La méthode est en effet rarement utilisée sans un tel ajustement, et ici le RSSI ou l’auditeur fait ce qu’il lui plaît !

Concernant les pratiques de gestion du risque de nos membres, le débat n’a en définitive guère tourné autour des méthodes elles-mêmes : une majorité de méthodes internes sont utilisées, avec tout de même un peu d’ISO 27005 et d’EBIOS.

Plus préoccupant que la méthode aux yeux de nos RSSI sont les contraintes de temps et les délais impartis au projet. Ce qui a d’ailleurs donné lieu à un échange très intéressant quant à la meilleure méthode pour lancer un projet d’analyse de risque. « La méthode AMDEC semble un très bon complément à ISO 27005 qui ne propose pas de modélisation spécifique » observe un membre. Ce qui fait réagir les adeptes de cette dernière, pour qui les scénarios de risque de l’ISO 27005 permettent de démarrer très rapidement. « Chez moi l’analyse de risque est trop récente et on me demande d’être opérationnel très rapidement. Si je prends le temps de modéliser tous mes processus métiers – et il y en a beaucoup – je ne livre rien avant deux ans ! Tandis que ISO 27005 me permet de livrer quelque chose rapidement« , explique un RSSI.

Ce qui n’a bien entendu pas contribué à trancher la question de la modélisation des processus métiers avant de lancer le projet de gestion du risque. Tout juste a-t-on conclu que face à cette contrainte, tous les RSSI ne sont pas égaux : « dans certains domaines, tels la banque et l’assurance, c’est simple car les processus sont déjà très formalisés à cause des réglementations. Mais dans d’autres, notamment pour les entreprises qui n’ont pas de cellule d’audit et de contrôle, c’est beaucoup plus compliqué« , reconnaît un autre membre.

Et vous, avez-vous modélisé vos processus métiers avant de gérer le risque ? Ou faites-vous confiance aux scénarios génériques d’une méthode ? A votre flair ?  Poursuivons le débat dans les commentaires ci-dessous !

Vous avez aimé cet article?

Cliquez sur le bouton J'AIME ou partagez le avec vos amis!

Participez!

  • http://www.securityvibes.com antoine.collart

    En tant que compagnie d’assurance assujetie aux futures directives Solvency (le Bale II des assureurs) nous entamons une évolution profonde vers une gestion par les risques, accompagnée d’un renforcement très net du dispositif de gestion des risques et du contrôle interne.

    Cette gestions des risques se fera à partir des processus métiers, les processus informatiques étant identifiés en tant que processus supports transverses.

    Quand au calcul du risque, mon sentiment est que l’on peut arriver à des résultats « fiables » sur des risques dont la probabilité d’occurence et les conséquences ne sont pas aux extrémités de l’échelle.

    C’est quand on atteint ces extrémités que celà se gate. Si on prends le cas de la centrale japonaise, que vaut une estimation de risque basée sur un événement qui n’a pratiquement aucune chance de se produire mais une gravité maximale ?

    Avec de tels risques, ne vaut-il pas mieux considéré que tout ce qui peut se produire se produira, y compris des choses qui ne se sont jamais produites ?

    Quand on entend parler des calculs faits en France à partir de tremblement de terre survenus au moyen age et multipliés par deux (ou corrigés en fonction de l’age du capitaine si vous préférez…), qu’est-ce celà vaut ? Qui nous dit qu’un seisme d’une gravité supérieure ne se produira pas…

    Nous oublions trop souvent que la nature peut détruire tout ce que l’homme construit, du Titanic à Fukujima…

  • http://www.securityvibes.com sylvain.maret

    Pour moi ce n’est pas un sujet provocateur mais bien une réalité. Dans la notion de risque il y a le paramètre probabilité. Et celui ci est, d’après moi,extrêmement difficile à estimer. Je pense qu’il y a forcément une approche un peu artisanale ou basée sur l’expérience…

    Est-on capable de reproduire le même résultat si l’on procède à un RiskAssessment par différents auditeurs ? Pas si sure….

    Dans ce sens je vous recommandele billet (Why likelihood quantification in risk assessments is (almost) notrealistic?) de Christophe Gabioud (Head of Information Security at UBSInvestment Bank). Très intéressant.

  • Aurélien Cabezon

    Est-ce que vous souhaitez qu’on publie, avec l’autorisation de Gilles, le powerpoint de cette présentation?

  • http://profiles.google.com/pierre.corbeil Pierre Corbeil

    A rapprocher aux analyses de Nicholas Taleb, viz Les cygnes noirs.

Right content

Prenez la parole!

Sécuriser VDI

Quelle sécurité pour un environnement de clients légers ? Comment protéger une infrastructure VMware VSphere et clients légers ? La banalisation du poste de travail et le nomadisme introduisent-ils de nouveaux risques ? C'est la question que se pose un membre de SecurityVibes. Avez-vous une expérience en la matière ?

Prenez la parole !

Discussions

  • Corporate directory - Access management? 2 mai 2012
    Bonjour,   Mon problème actuellement est de savoir comment il serait possible de gérer les accès au Corporate Directory. Par accès, il est sous-entendue utilisateurs, mais aussi applications. Pour faire simple, j'essaye […]
  • Choix d'une Solution de Chiffrement de données 18 avril 2012
    Bonjour tout le monde,   Je suis sur une étape de redaction d'un CPS concernant un besoin de cryptage des données sur les Desktops et Laptops de mon Entreprise. Plusieurs solutions sont présentes sur le marché( SafeNet, […]
  • Cocktail Happy-Hour avec SecurityVibes 17 avril 2012
    Bonjour à tous!   La grand messe INFOSECURITY Europe à Londres (http://www.infosec.co.uk) aura lieu la semaine prochaine. De nombreux français font le déplacement et l'équipe SECURITYVIBES sera sur place !   Afin […]

Publicité

Newsletter SecurityVibes

Saisissez votre adresse email:

Sondage

Quel lecteur êtes vous?

View Results

Loading ... Loading ...

Suivez-nous sur Facebook!

Commentaires

Archives SecurityVibes

Ne ratez pas le CSO Interchange Paris 2012     Inscription »
Extension Factory Builder