Galerie de cartes mentales CISSP-7-Opérations de sécurité
Carte mentale des opérations de sécurité de la certification professionnelle CISSP-Information System Security, comprenant : les concepts de base, les concepts de base des opérations de sécurité, la gestion des changements, la gestion de la configuration, la gestion des correctifs et des vulnérabilités et la gestion des incidents.
Modifié à 2021-11-10 12:08:07This is a mind map about bacteria, and its main contents include: overview, morphology, types, structure, reproduction, distribution, application, and expansion. The summary is comprehensive and meticulous, suitable as review materials.
This is a mind map about plant asexual reproduction, and its main contents include: concept, spore reproduction, vegetative reproduction, tissue culture, and buds. The summary is comprehensive and meticulous, suitable as review materials.
This is a mind map about the reproductive development of animals, and its main contents include: insects, frogs, birds, sexual reproduction, and asexual reproduction. The summary is comprehensive and meticulous, suitable as review materials.
This is a mind map about bacteria, and its main contents include: overview, morphology, types, structure, reproduction, distribution, application, and expansion. The summary is comprehensive and meticulous, suitable as review materials.
This is a mind map about plant asexual reproduction, and its main contents include: concept, spore reproduction, vegetative reproduction, tissue culture, and buds. The summary is comprehensive and meticulous, suitable as review materials.
This is a mind map about the reproductive development of animals, and its main contents include: insects, frogs, birds, sexual reproduction, and asexual reproduction. The summary is comprehensive and meticulous, suitable as review materials.
Fonctionnement sûr
concept de base
Sécurité opérationnelle
Aborde la protection et le contrôle des actifs informationnels dans les environnements centralisés et distribués,
La sécurité opérationnelle est une qualité des autres services et est elle-même un ensemble de services
fonctionnement sûr
Les tâches quotidiennes nécessaires au fonctionnement efficace et fiable des services de sécurité
Plan de continuité des activités et plan de reprise après sinistre
LES SUJETS
Enquêtes
Gestion de la collecte de preuves
Reporting et documentation
Techniques d'enquête
Médecine légale numérique
Types d'enquêtes
Opérationnel
Criminel
Civil
Réglementaire
Découverte électronique (eDicsovery)
Journalisation et surveillance
Détection et prévention des intrusions
Détection et prévention des intrusions
Contrôle continu
Surveillance des sorties
Mise à disposition des ressources
Inventaire des actifs
Gestion de la configuration
Actifs physiques
Actifs virtuels
Actifs cloud
Applications
Concepts fondamentaux des opérations de sécurité
Besoin de savoir/moindre privilège
Séparation des tâches et des responsabilités
Surveiller les privilèges spéciaux
Rotation des postes
Cycle de vie des informations
Accords de Niveau de Service
Techniques de protection des ressources
Gestion des médias
Gestion des actifs matériels et logiciels
Réponse aux incidents
Détection
Réponse
Atténuation
Rapports
Récupération
Assainissement
Leçons apprises
Mesures préventives
Pare-feu
Systèmes de détection et de prévention des intrusions
Liste blanche/liste noire
Services de sécurité tiers
Bac à sable
Pots de miel/filets d'abeilles
Anti-malware
Gestion des correctifs et des vulnérabilités
Processus de gestion du changement
Stratégies de récupération
Stratégies de stockage de sauvegarde (par exemple, stockage hors site, stockage électronique, rotation des bandes) a Stratégies de site de récupération
Sites de traitement multiples (par exemple, systèmes opérationnellement redondants)
Résilience du système, haute disponibilité, qualité de service et tolérance aux pannes
Processus de reprise après sinistre
Réponse
Personnel
Communications
Évaluation
Restauration
Formation et sensibilisation
Plans de reprise après sinistre
Lire à travers
Procédure pas à pas
Simulation
Parallèle
Interruption complète
Planification de la continuité des activités et exercices
Sécurité physique
Périmètre
Interne
Sécurité du personnel
Objectifs
■ Comprendre et soutenir les enquêtes.
■ Comprendre les exigences relatives aux types d'enquête.
■ Mener des activités de journalisation et de surveillance.
■ Sécuriser l'approvisionnement des ressources.
■ Comprendre et appliquer les concepts fondamentaux des opérations de sécurité.
■ Utiliser des techniques de protection des ressources.
■ Mener une réponse aux incidents.
■ Appliquer et maintenir des mesures préventives.
■ Implémenter et prendre en charge la gestion des correctifs et des vulnérabilités.
■ Participer et comprendre les processus de gestion du changement (par exemple, gestion des versions, référencement, analyse de l'impact sur la sécurité).
■ Mettre en œuvre des stratégies de rétablissement.
■ Mettre en œuvre des processus de reprise après sinistre.
■ Testez le plan de reprise après sinistre.
■ Participer à la planification et aux exercices de continuité des activités.
■ Mettre en œuvre et gérer la sécurité physique.
■ Participer à la sécurité du personnel (ex. contrainte, déplacements,
Concepts de base des opérations sûres
thèmes clés
Maintenir la résilience opérationnelle
Résilience critique des entreprises maintenir la continuité
Élaborer un plan d’urgence
Surveillance et réponse en temps réel
Protégez vos actifs précieux
Assurer l’entretien courant de divers actifs
Protéger les actifs des dommages
Compte du système de contrôle
Maintenir les contrôles sur l'accès des utilisateurs aux systèmes critiques de l'entreprise
Assurer des contrôles et contrepoids sur divers comptes, en particulier les comptes privilégiés, pour garantir qu'il s'agit de besoins commerciaux légitimes.
Gérer efficacement les services de sécurité
Gestion des changements, configurations et problèmes des services informatiques
Programmes liés à la sécurité, tels que l'attribution des utilisateurs et les programmes d'assistance
Focus sur les pratiques de reporting et d’amélioration continue des services
Exigences en matière de personnel opérationnel
homme prudent une personne responsable, prudente, sage et capable
diligence raisonnable
Des mesures de protection raisonnables ont été prises
diligence raisonnable diligence raisonnable
Assumer des responsabilités dans la gestion quotidienne
Contrôler les comptes privilégiés
Contrôler strictement le nombre et le type de comptes
utiliser ces solutions le plus efficacement possible tout en garantissant que les comptes privilégiés sont soigneusement
Surveillez attentivement les autorisations de gestion de compte du système
compte de service
Le compte qui exécute le script
Gestion des identités et des accès (IAM) Gestion des identités et des accès
le provisionnement des utilisateursconfiguration utilisateur
gérer leur accès sur plusieurs systèmes gérer leur accès sur plusieurs systèmes
systèmes de contrôle d'accès natifssystèmes de contrôle d'accès locaux
Connaissances nécessaires et moindre privilège (complémentaires les uns des autres)
dois savoir
Portée minimale des connaissances et accès accordé en fonction des besoins de l'emploi ou de l'entreprise
La sécurité opérationnelle est la clé
Couramment utilisé dans l'armée
Moindre privilège moindre privilège
Exiger des utilisateurs ou des processus qu'ils effectuent des travaux, des tâches et des fonctions sans privilèges d'accès inutiles
Cible
Restreindre les utilisateurs et les processus pour qu'ils accèdent uniquement aux ressources et aux outils nécessaires pour accomplir les tâches désignées
limite
ressources accessibles
Ce que les utilisateurs peuvent faire
Gérer les comptes à l'aide de groupes et de rôles
Différents types de comptes
Compte privilégié
Compte administrateur racine ou intégré
Compte par défaut polyvalent utilisé pour gérer les appareils et les systèmes
contrôler en toute sécurité
Rendre le changement de nom aussi strict que possible
Le mot de passe par défaut doit être modifié
Les journaux enregistrent le comportement personnel en utilisant le compte root
Lors de la connexion à distance en utilisant le compte root
Les sessions doivent être fortement cryptées et surveillées
Utiliser des méthodes d'authentification multifacteur
compte de service
Accès privilégié utilisé par les services système et les applications principales
Les mots de passe sont complexes et fréquemment modifiés
Avoir une stratégie pour récupérer et fermer les comptes compromis
Compte administrateur
Ces comptes sont attribués à des personnes désignées qui nécessitent un accès privilégié au système pour effectuer des tâches de maintenance.
Ces comptes doivent être distincts du compte habituel de l'utilisateur
Les mots de passe des comptes doivent être distribués aux individus de manière sûre et fiable
Les administrateurs doivent accuser réception des comptes par écrit et se conformer aux règles d'organisation
Les comptes qui ne sont plus utilisés doivent être supprimés immédiatement.
Toutes les activités doivent être auditées
Déployer des systèmes de journalisation supplémentaires
Authentification multifacteur
racine
Ces autorisations de compte sont accordées au-delà des autorisations utilisateur ordinaires en raison des exigences professionnelles, mais ne nécessitent pas d'autorisations d'administrateur.
Les superutilisateurs peuvent installer des logiciels sur leur propre bureau
L'acceptation du compte doit être confirmée par écrit et respectée par les règles d'organisation, telles que la signature d'un accord de sécurité.
Compte utilisateur normal ou restreint
La plupart des utilisateurs
Basé sur le principe du moindre privilège ou savoir ce qui est nécessaire
Séparation des tâches
Définition : Diviser une tâche clé en différentes parties, chaque partie étant exécutée par une personne différente
complice
La fraude nécessite la collusion de nombreuses personnes
But
Contraintes pour réduire les risques de vandalisme
Supplément pour réduire les risques d'omissions et d'erreurs involontaires
raison
Différentes tâches liées à la sécurité nécessitent des compétences différentes
Séparez les tâches d'administrateur en plusieurs rôles pour donner différents niveaux de confiance
Empêcher que les fonctions liées à la sécurité soient déléguées à un rôle ou à une personne
Administrateur du système
moindre privilège
Déterminer les accès et les applications nécessaires selon les besoins
moniteur
Le comportement est audité par des journaux et envoyé à un système d'audit distinct
Prévenir la fraude
Les administrateurs sont incapables de se livrer à des activités malveillantes sans être de connivence avec les autres
vérification des antécédents
rotation des postes
opérateur
Responsabilités professionnelles
Effectuer les opérations quotidiennes de l'hébergeur, s'assurer que les travaux prévus sont exécutés efficacement et résoudre les éventuels problèmes
Description de l'autorisation
Les opérateurs disposent de privilèges élevés, mais inférieurs à ceux des administrateurs système. Ces privilèges peuvent contourner la politique de sécurité du système. L'utilisation de ces privilèges doit être surveillée et auditée.
contrôler en toute sécurité
moindre privilège
moniteur
Les actions de l'opérateur sont enregistrées et envoyées à un système indépendant non contrôlé par l'opérateur
Séparation des tâches
Les administrateurs sont incapables de se livrer à des activités malveillantes sans être de connivence avec les autres.
vérification des antécédents
administrateur de sécurité
Fonction : définir les paramètres de sécurité du système et collaborer avec les administrateurs pour effectuer les configurations associées, assurer un contrôle et un équilibre des droits et fournir des activités d'audit et de révision pour les administrateurs système
tâche principale
Gestion de compte
Attribution d'étiquettes sensibles
Paramètres de sécurité du système
Examen des données d'audit
Personnel du centre d'assistance/service
Fournir un support de première ligne
Réinitialiser le mot de passe de l'utilisateur si nécessaire
Effectuer une surveillance et des vérifications des antécédents
utilisateur général
Nécessite un accès aux ressources informatiques
Privilèges de surveillance
Licence, aptitude et vérification des antécédents
L'accès ne doit pas être accordé dans les situations suivantes (par exemple, sur la base des journaux IDS et du pare-feu, l'accès à une adresse IP doit être bloqué immédiatement, mais ne l'est pas ; réglage de l'horloge ou suppression des journaux, etc.)
Il y a eu un sérieux manque de jugement pertinent ces derniers temps.
Modèles de comportement répétés à haut risque concernant les personnages
La performance du personnage est liée à des activités illégales.
Validation du compteValidation du compte
Déterminer les comptes inactifs existants (par exemple, comptes pour le personnel retraité/retraité, comptes pour le personnel en congé temporaire)
Rotations d'emploiRotations d'emploi
Réduire les risques d’activités collusoires entre individus
Opération à deux
Supervision mutuelle sur place
congé obligatoire
Gestion du cycle de vie des informations
L'information a une vie qui consiste en la création, l'utilisation et enfin la destruction. Le cycle de vie de l'information comprend la génération, la distribution, l'utilisation, la maintenance, la divulgation, l'élimination (transfert, traitement sécurisé).
propriétaire de l'information propriétaire de l'information
■ Déterminer l'impact de l'information sur la mission de l'organisation.
■ Comprendre le coût de remplacement de l'information (si elle peut être remplacée)Comprendre le coût de remplacement de l'information (si elle peut être remplacée).
■ Déterminer qui, dans l'organisation ou à l'extérieur, a besoin de ces informations et dans quelles circonstances les informations doivent être divulguées. Déterminer qui, dans l'organisation ou à l'extérieur, a besoin de ces informations et dans quelles circonstances les informations doivent être divulguées. .
■ Sachez quand les informations sont inexactes ou ne sont plus nécessaires et doivent être détruites. Sachez quand les informations sont inexactes ou ne sont plus nécessaires et doivent être détruites.
Classification et catégorisationClassification et classification
La classification concerne principalement l'accès
informations militaires ou gouvernementales. Informations militaires ou gouvernementales (secrètes, secrètes, top secrètes).
la catégorisation concerne principalement l’impact.
déterminer l'impact de la perte de l'intégrité de la confidentialité ou de la disponibilité des informations (élevé, moyen, faible, par exemple : informations publiques publiées en externe par rapport à un rapport d'évaluation des risques)
standardiser les lignes de base de défense standardiser les lignes de base
plan de rétention
■ Réduire les coûts de stockage
■ Enregistrez uniquement les informations pertinentes pour accélérer la recherche et l'indexation
■Les mises en attente pour litige et les divulgations électroniques sont moins susceptibles de rencontrer des erreurs, des décisions préalables ou des informations négociées
(SLA) Accords de niveau de service
Quoi
Un SLA est un document simple qui décrit le niveau de service qu'un client reçoit d'un fournisseur, montrant les mesures de service, les mesures correctives ou les pénalités si les exigences de l'accord ne sont pas respectées.
Si le SLA n'est pas respecté en raison de la faute du client, il ne devrait y avoir aucune pénalité.
ANS
externe
OLA (accords de niveau opérationnel
interne
Pourquoi
Assurez-vous que les deux parties comprennent les exigences
S'assurer que l'accord n'a pas été mal interprété, intentionnellement ou non.
OMS
Différents niveaux ont des prix différents
point de départ de la négociation
Section importante
Éléments de service
Fournir des services spécifiques
État de disponibilité du service
Normes de service (créneau horaire)
Procédure de mise à niveau
Responsabilités de toutes les parties
Compromis coût/service
Éléments de gestion
Définition des normes et méthodes de mesure\Processus de reporting\Contenu et fréquence\Processus de résolution des litiges
SLA tenus à jour
Changements dans les capacités des fournisseurs et les besoins de services
compensation
Le fournisseur devra payer au client tous les frais de tiers résultant de la violation de la garantie
Le SLA n'est pas transférable
Comment vérifier le SLA
statistiques
étalon de mesure
Disponibilité du service
Taux de défautsTaux de défauts
Qualité technique
Sécurité
Quelles dispositions de disponibilité sont typiques pour les fournisseurs de services réseau
Disponibilité de 99 % (ce qui permet plus de 7 heures d'indisponibilité imprévue par mois)
99,9 pour cent (43,8 minutes par mois)
99,99 pour cent (4,4 minutes par mois).
Quand réviser le SLA
Gestion du changement
processus de gestion du changement
Demandes
Analyse d'impactAnalyse d'impact
Approbation/Désapprobation Approbation/Désapprobation
Construire et testerConstruire et tester
NotificationNotification
Mise en œuvreMise en œuvre
ValidationVérification
Dossier de documentation
Gestion de la configuration
Cible
Établir et maintenir l’intégrité tout au long du cycle de vie des produits, des systèmes et des projets
inclure
identifier les éléments de configuration pour le projet logiciel identifier les éléments de configuration pour le produit logiciel
contrôler ces éléments de configuration et leurs modifications, contrôler les éléments de configuration et leurs modifications
enregistrer et signaler l'état et l'activité de modification pour ces éléments de configuration, enregistrer et signaler l'état et l'activité de modification pour ces éléments de configuration, et réaliser des audits.
Gestion de la configuration
Gérer les composants depuis le concept initial jusqu'à la conception, la mise en œuvre, les tests, la référence, la construction, la publication et la maintenance.
Rendre les changements inévitables contrôlables
Politiques et normes
■ Les ensembles de composants sont soumis à la gestion de la configuration
■ Comment les composants sont nommés
■Comment les composants entrent et sortent des ensembles de contrôles
■Comment les composants sous CM sont autorisés à changer.
■Comment les différentes versions de composants sous CM sont disponibles
■Dans quelles circonstances chacun d'entre eux peut-il être utilisé ?
■Comment les outils CM permettent et améliorent la gestion de la configuration
Les étapes CMMI pour CM
1. Identifiez les éléments de configuration, les composants et les travaux associés qui seront placés sous gestion de la configuration.
2. Établir et maintenir des systèmes de gestion de la configuration et de gestion des changements pour contrôler les produits de travail
3. Établir et publier des références pour un usage interne et des références pour la livraison aux clients.
4. Suivez les demandes de modification des éléments de configuration.
5. Contrôlez les modifications apportées au contenu des éléments de configuration.
6. Établir et conserver des enregistrements décrivant les éléments de configuration
7. Effectuez des audits de configuration pour maintenir l'intégrité des éléments de configuration.
Liste des actifs
bibliothèque matérielle
1. Marque
2.Modèle
3. Adresses MAC
4. Numéro de série
5. Version du système d'exploitation ou du micrologiciel
6. Emplacement
7. BIOS et autres mots de passe liés au matériel
8. Adresse IP attribuée le cas échéant
9. Étiquettes ou codes-barres pour la gestion des actifs organisationnels
Bibliothèque de logiciels
1. Nom du logiciel
2. Fournisseur de logiciels (et revendeur le cas échéant)
3. Mot de passe ou code d'activation (notez s'il existe des clés matérielles)
4. Type de licence et pour quelle version
5.Nombre de licences
6. Expiration de la licence
7. Portabilité des licences
8. Bibliothécaire de logiciels organisationnels ou gestionnaire d'actifs
9. Contact organisationnel pour les logiciels installés
10. Mise à niveau, licence complète ou limitée
Le rôle de sécurité des bibliothèques logicielles et matérielles
Les experts en sécurité peuvent rapidement trouver et atténuer les vulnérabilités liées au type et à la version du matériel.
Connaître le type et l'emplacement du matériel dans le réseau peut réduire l'effort d'identification des appareils concernés
Les appareils non autorisés sur le réseau peuvent être découverts grâce à l'analyse
Maintenir la liste de configuration
La journalisation et le suivi des modifications de configuration garantissent l'intégrité et la disponibilité du réseau.
Vérifications régulières pour garantir les modifications non autorisées
CM convient à différents types de gestion d’actifs
■ Actifs physiques (par exemple, serveurs, ordinateurs portables, tablettes, smartphones)
■ Actifs virtuels (par exemple, réseaux définis par logiciel (SDN), SAN virtuel (vSAN)
systèmes, machines virtuelles (VM))
■ Actifs cloud (par exemple, services, structures, réseaux de stockage, locataires)
■ Applications (par exemple, charges de travail dans des cloud privés, services Web, Software as a Service (SaaS))
le point de vue d’un professionnel de la sécurité
Gestion des correctifs et des vulnérabilités
Le but de la gestion des correctifs
Établir un environnement de configuration continu pour protéger les systèmes d'exploitation et les applications contre les vulnérabilités connues
Souvent, les fabricants ne donnent pas les raisons et les raisons de la mise à niveau lors de la mise à niveau des versions.
Étapes de gestion des correctifs
Les experts en sécurité doivent déterminer s'il s'agit d'une vulnérabilité
Avez-vous besoin de mettre à jour le correctif ?
prise de décision basée sur les risques
Importance des correctifs
La direction et les propriétaires du système déterminent s'il convient de mettre à jour les correctifs
Est-ce que cela affectera l’entreprise ?
Les correctifs de mise à jour ont été testés et les risques résiduels ont été traités
Planifier des mises à jour
Avertir les utilisateurs avant le déploiement
Mise à jour la nuit ou le week-end
Serveur de sauvegarde avant déploiement
Une fois la mise à jour terminée, elle doit être vérifiée dans l'environnement de production
Certains problèmes invisibles peuvent survenir
Une fois le déploiement terminé, assurez-vous que toutes les machines appropriées sont mises à jour
Enregistrez toutes les modifications
Gestion des informations de sécurité et de correctifs
Section importante
La gestion des correctifs consiste à connaître à la fois les problèmes de sécurité et les versions de correctifs.
Être conscient des problèmes de sécurité et des mises à jour logicielles pertinentes à leur environnement
Il est recommandé qu'une personne et une équipe dédiées soient chargées d'alerter les administrateurs et les utilisateurs des problèmes de sécurité ou des mises à jour d'applications.
Priorisation et planification des correctifs Priorité des correctifs et planification des tâches
1. Le cycle de vie des correctifs (cycle des correctifs) guide l'application normale des correctifs et des mises à jour du système.
faire du vélo
piloté par le temps ou par un événement
Aide à la publication et à la mise à jour des correctifs standard appliqués
2. Planification des tâches pour gérer les correctifs et mises à jour de sécurité et fonctionnels critiques
priorité des correctifs et planification des urgences
Criticité signalée par le fournisseur (par exemple, élevée, moyenne et faible)
criticité du système
importance des applications et des données du système
Tests de correctifs
Étendue et profondeur des tests de correctifs
criticité du système
Données traitées
complexité environnementale
Exigences de disponibilité
Ressources disponibles
Le processus de test des correctifs commence par l'acquisition des mises à jour logicielles et des tests d'acceptation continus après le déploiement en production.
Une vérification est requise lors de l'obtention des correctifs
Vérification de la source
Vérification de l'intégrité
signature numérique
Somme de contrôle
Test une fois la vérification du correctif terminée
L'environnement de test est le plus proche possible de l'environnement de production
Vous pouvez utiliser des sous-systèmes du système de production comme environnement de test
Gestion des changements de patch
Le changement est important à chaque étape de la gestion des correctifs
Les applications de correctifs doivent inclure des plans d’urgence et de secours
Incluez des stratégies de réduction des risques dans votre programme de gestion du changement
Le programme de gestion du changement comprend un plan de surveillance et d'acceptation
Démontrer le succès des correctifs avec des jalons spécifiques et des critères d'acceptation
Autoriser les mises à jour dans le système de modification fermé
Installation et déploiement des correctifs
La phase de déploiement de la gestion des correctifs doit avoir des administrateurs et des ingénieurs expérimentés
L'installation et le déploiement signifient que les correctifs et les mises à jour des systèmes de production sont effectivement mis en œuvre
Un facteur technique affectant le déploiement des correctifs est la sélection des outils
Sélection d'outils
Acheter
Auto-construit
Type d'outil
basé sur des agents
les systèmes sans agent,
Déployer des correctifs de sécurité
Terminé à temps
Contrôlable et prévisible
Audit et évaluation des correctifs
Les audits et évaluations de routine mesurent le succès et l'étendue de la gestion des correctifs.
deux questions
Quels systèmes doivent être corrigés pour corriger des vulnérabilités ou des bugs connus ?
Le système est-il mis à jour avec de vrais correctifs ?
facteurs de succès critiques
Gestion des actifs et des hôtes
Le logiciel de gestion d'hébergement idéal peut réclamer des rapports
Outils de gestion
Découverte et audit du système dans le cadre du processus d'audit et d'évaluation
Outils de découverte du système
découvrir ces systèmes et aider à les placer sous l’égide d’une gestion formelle des systèmes et de la conformité des correctifs.
cohérence et composition
Les éléments d'audit et d'évaluation d'un programme de gestion des correctifs peuvent aider à identifier les systèmes qui ne sont pas conformes aux directives organisationnelles ou à d'autres efforts visant à réduire la non-conformité.
Les outils et les directives de création de système constituent le principal moyen d'application permettant de garantir la conformité aux exigences en matière de correctifs au moment de l'installation.
La technologie de gestion des correctifs est très importante, mais la technologie seule ne suffit pas
Les solutions de gestion des correctifs sont des technologies basées sur une équipe qui fournissent des solutions politiques et opérationnelles basées sur des efforts de collaboration pour répondre aux exigences uniques d'une organisation.
Système de gestion des vulnérabilités
Gestion de la configuration
Aider l’organisation à connaître toutes ses composantes
analyse de vulnérabilité
Identifiez ces faiblesses
Type de vulnérabilité
Défauts du système
imperfections de conception du produit
débordement de tampon
Erreur de configuration
représentent des erreurs d’implémentation qui exposent un système à des attaques.
Erreur de stratégie
les individus ne parviennent pas à suivre ou à mettre en œuvre la sécurité comme requis
Analyse basée sur l'hôte
effectuée au niveau de la console système ou via l'utilisation d'agents sur les serveurs et les postes de travail tout au long du processus.
identifier les mises à jour de sécurité manquantes sur les serveurs
identifier les logiciels ou services non autorisés qui pourraient indiquer un système compromis
Appliquer une analyse de sécurité
Analyse de sécurité de la base de données
Erreur de configuration trouvée
la gestion des incidents
la gestion des incidents
Y compris les personnes, la technologie et les processus
Dirige toutes les activités liées aux incidents et oriente le personnel de sécurité vers un chemin prédéfini et pré-autorisé vers la résolution.
Décrire les activités entreprises en relation avec les rôles et responsabilités des parties impliquées dans l'incident.
Gérer la technologie de sécurité
contrôle des frontières
La division entre les environnements plus fiables et non fiables
pare-feu, routeurs, proxys et autres technologies
système unique
sur les fonctionnalités de base et les processus des utilisateurs finaux
Les opérations de sécurité visent à garantir que la technologie peut fonctionner efficacement et à surveiller en permanence son efficacité.
Mesures de sécurité et rapports
Mesurer l’efficacité des contrôles de sécurité
technologie de sécurité
ID/IPS
attaques détectées ou bloquées et attaques détectées ou bloquées
fournir des tendances au fil du temps fournir une analyse des tendances
pare-feu
sources courantes d'attaques via les adresses IP et d'autres moyensSuivi des sources d'attaques via les adresses IP et d'autres moyens
Services de sécurité de messagerieServices de messagerie sécurisés
sur la quantité de logiciels malveillants ou de spam détectés et bloqués sur la quantité de logiciels malveillants ou de spam détectés et bloqués
Focus sur les indicateurs (nombre d'épidémies virales, 10 principales adresses IP sources d'attaques, nombre et proportion de spam découverts ou supprimés)
Rapport
Un élément fondamental du succès des opérations de sécurité. Le reporting constitue le fondement des opérations de sécurité.
Public visé par le rapport
Les rapports techniques ont tendance à être conçus pour des experts techniques ou des responsables de la prestation directe de services.
Reporting de gestionRapport de gestion
fournir des résumés de plusieurs systèmes ainsi que des mesures clés pour chacun des services couverts par le rapport
Tableaux de bord exécutifsTableaux de bord exécutifs
en voyant uniquement les points forts de plusieurs services
fournir des résumés simples de l'état actuel, fournir aux dirigeants des résumés de l'état actuel
généralement sous une forme très visuelle comme des tableaux et des graphiques
fréquence des rapports
niveau opérationnel
annuel, mensuel, hebdomadaire ou même quotidien,
moniteur
Prévention et systèmes de détection des intrusions
identifier et répondre aux événements suspectés liés à la sécurité en temps réel ou quasi-réel Utilisé pour identifier et répondre aux événements suspectés liés à la sécurité en temps réel ou quasi-réel.
Systèmes d'intrusion basés sur le réseau
se concentrer sur l'analyse du trafic réseau sur la base de l'analyse du trafic réseau
systèmes d'intrusion basés sur l'hôte
se concentrer sur les journaux d'audit et les processus au sein d'un seul système
ID
hors bande
IPS
en ligne
Mise en correspondance de modèles de systèmes de signature ou de correspondance de modèles (ou analyse de signature)
Protocole Systèmes basés sur les anomaliesSystème de détection d'intrusion basé sur les anomalies
Systèmes basés sur des anomalies statistiques Système de détection d'intrusion basé sur des anomalies statistiques
Faux positifs
Faux positif
Faux négatifs
Faux négatif
Système anti-malware
installé sur des hôtes individuels, sur des systèmes déployés sur des hôtes et des systèmes individuels
Passerelle de sécurité de gestion unifiée des menaces (UTM)
mises à jour continuesMettre à jour en permanence la base de données virale
surveillés pour s’assurer qu’ils sont toujours actifs et efficaces
analyse automatique des nouveaux médias et des pièces jointes aux e-mails.
L'analyse doit être planifiée et effectuée régulièrement.
(SEIM) Système de gestion des événements et informations de sécurité
L'inconvénient des journaux système est qu'ils fournissent une vue sur ce système unique. L'inconvénient des journaux système est qu'ils ne peuvent fournir qu'une seule perspective système et ne peuvent pas fournir de journaux et d'informations sur les événements associés impliquant plusieurs systèmes.
fournir une plate-forme commune pour la collecte, le classement et l'analyse des journaux en temps réel. Fournir une plate-forme commune pour la collecte, le classement et l'analyse des journaux en temps réel.
fournir des rapports sur les événements historiques en utilisant les informations de journal provenant de plusieurs sources
Les systèmes de gestion des journaux sont similairesLes systèmes de gestion des journaux sont similaires
combiné avec les solutions S E IM combiné avec les solutions SEIM
les fonctions en temps réel fournissent une analyse en temps réel.
maintenir une pratique disciplinée en matière de stockage et d'archivage des journaux maintenir une discipline stricte en matière de stockage et d'archivage des journaux
Les outils de reporting modernes peuvent également être utilisés pour transformer les informations sur les événements de sécurité en informations économiques utiles. Les outils de reporting modernes peuvent également être utilisés pour transformer les informations sur les événements de sécurité en informations économiques utiles.
réponse
Stratégie de confinement (par exemple : couper les sources de virus du réseau, contrôler les hôtes infectés)
■ La nécessité de préserver les preuves médico-légales en vue d'éventuelles poursuites judiciaires.
■ La disponibilité des services fournis par le composant concerné. Fournissez au composant concerné le maintien de la disponibilité des services.
■ Les dommages potentiels que le fait de laisser le composant concerné en place peut causer. Remplacez le composant concerné pour éviter les dommages potentiels qui pourraient en résulter.
■ Le temps nécessaire pour que la stratégie de confinement soit efficace.
■ Les ressources requises pour contenir le composant affecté.
Les stratégies de confinement retardées entraînent des impacts plus profonds
conduire à une nouvelle attaque
L'événement déclencheur et les informations associées doivent être enregistrés autant que possible.
De plus en plus d'informations devraient être rassemblées jusqu'à ce que l'incident soit jugé résolu par l'équipe des opérations de sécurité.
Rapport
Politiques et procéduresLes politiques et procédures doivent être définies
■ Les médias ou le groupe des affaires extérieures d'une organisation doivent-ils être impliqués ? Les médias ou le groupe des affaires extérieures d'une organisation doivent-ils être impliqués ?
■ L'équipe juridique de l'organisation doit-elle être impliquée dans l'examen ? L'équipe juridique de l'organisation doit-elle être impliquée dans l'examen ?
■ A quel moment la notification de l'incident remonte-t-elle à la hiérarchie. A quel moment l'incident remonte-t-elle à la hiérarchie et les middle managers sont informés.
les cadres intermédiaires, les cadres supérieurs, le conseil d’administration ou les parties prenantes ? directeur? Un conseil d'administration ?
■ Quelles sont les exigences de confidentialité nécessaires pour protéger les informations sur l'incident ?
■ Quelles méthodes sont utilisées pour le reporting ? Si le courrier électronique est attaqué, quel impact cela a-t-il sur le processus de reporting et de notification ? Quelles méthodes sont utilisées pour le reporting ? Comment les procédures de reporting et de notification sont-elles lancées si un système de messagerie est compromis ? Téléphone portable, solidification, contact d'urgence ?
récupérer
Restaurer l'image de l'ordinateur sans perte
La première étape du rétablissement est l’éradication
L'éradication est le processus d'élimination de la menace. (Si un système est infecté par un virus et ne fonctionne plus correctement, une désinfection approfondie éliminera le problème.)
Restaurez ou réparez le système dans un bon état connu.
Si la dernière image ou état connu contient la cause réelle de l'événement, La récupération devient alors très compliquée. Dans ce cas, une nouvelle image doit être générée, Et testez l’application avant de la déplacer vers l’environnement de production.
Correctifs et révisions (leçons apprises)
La chose la plus importante dans la réponse aux incidents est de résumer les expériences et les leçons
(RCA) Analyse des causes profondes
travaillez à rebours pour déterminer ce qui a permis à l'événement de se produire en premier lieu. Travaillez à rebours pour déterminer ce qui a permis à l'événement de se produire en premier lieu. Travaillez à rebours pour déterminer la cause de l'événement, en avançant couche par couche jusqu'à ce que la cause première soit trouvée. découvert.
RCA peut rapidement franchir les frontières entre techniques, culturelles et organisationnelles.RCA peut rapidement franchir les frontières entre techniques, culturelles et organisationnelles.
Réparation corrective
de R C A sont ensuite examinés par la direction pour adoption et mise en œuvre. L'analyse fondamentale est examinée par la direction pour décider s'il convient d'adopter et de mettre en œuvre.
gestion des problèmes
la gestion des incidents
gérer un événement indésirable
limiter l'effet d'un incident, limiter l'impact d'un incident.
gestion des problèmes
retracer cet événement jusqu'à sa cause profonde et résoudre le problème sous-jacent
remédier aux défauts qui ont rendu l'incident possible ou plus réussi. Traiter les défauts qui ont rendu l'incident possible ou plus réussi.
avoir une vision à plus long terme prend plus de temps
les incidents tels qu'ils se produisent dans l'environnement opérationnel le cours à long terme des événements qui se produisent dans l'environnement opérationnel
traquer le défaut sous-jacent, car la mise en place de conditions spécifiques peut être nécessaire, ce qui peut ne pas se produire fréquemment.
Audits et examens de sécurité – Précurseurs d’atténuation
audit de sécurité
réalisé par un tiers indépendant
détermine le degré avec lequel les contrôles requis sont mis en œuvre.
Examens internesRevues internes
menée par un membre du personnel de l'organisation qui n'a pas de responsabilité de gestion du système.
Examens externesAvis externes
impliquer des entités extérieures qui évaluent le système en fonction des exigences de sécurité de l'organisation.
fournir une évaluation indépendante du système.
examen de sécuritéexamen de sécurité
mené par le personnel de maintenance ou de sécurité du système pour découvrir mené par le personnel de maintenance ou de sécurité du système pour découvrir mené par le personnel de maintenance ou de sécurité du système pour découvrir les vulnérabilités du système
évaluation de la vulnérabilité évaluation de la vulnérabilité
Tests d'intrusionTests d'intrusion
être effectuée avec un accès physique au système ou depuis l’extérieur du système et de l’installation.
Le résultat du processus d'audit et d'examen de sécurité Les résultats du processus d'audit et d'examen de sécurité doivent être répertoriés sous forme d'éléments et de problèmes à traiter de manière organisée.
enquête
Glossaire
enquête numérique
la criminalistique informatique, la criminalistique numérique et la criminalistique des réseaux jusqu'à la découverte de données électroniques, la cybercriminalistique et l'informatique médico-légale.
Basé sur des procédures et protocoles méthodologiques, vérifiables et auditables
Académie américaine des sciences médico-légales (AAFS) Académie américaine des sciences et technologies médico-légales
Atelier de recherche en science médico-légale numérique (DFRWS)Atelier de recherche en science médico-légale numérique
Guide de collecte de preuves
Identifier les preuves Identifier les preuves
Recueillir ou acquérir des preuvesCollecter ou acquérir des preuves
Examiner ou analyser les preuvesExaminer ou analyser les preuves
Présentation des résultatsPrésentation des preuves
scène de crime
principe formel
1. Identifiez la scène, déterminez la scène,
2. Protéger l'environnement, protéger l'environnement,
3. Identifier les preuves et les sources potentielles de preuvesIdentifier les preuves et les sources potentielles de preuves,
4. Recueillir des preuvesCollecter des preuves,
5. Minimiser le degré de contamination
environnement
environnement physique
serveur, poste de travail, ordinateur portable, smartphone, appareil de musique numérique, tablette
relativement simple à gérer ;
environnement virtuel
difficile de déterminer l'emplacement exact des preuves ou d'acquérir les preuves,
par exemple, des données sur un cluster ou un GRID, ou des réseaux de stockage (SAN))
preuve dynamique
Les données existent dans un environnement d'exploitation dynamique
plus difficile pour le professionnel de la sécurité de protéger la scène virtuelle
Motivations, opportunités et moyens MAMAN
motivation
Qui et pourquoi
Chance
quand et où
Chemin
Les criminels doivent avoir la capacité de réussir
crime d'ordinateur
Utilisation MO
Les criminels utilisent différents modus operandi pour commettre des crimes, qui peuvent être utilisés pour aider à identifier différents types de crimes.
La loi de l'échange de Rocca
Il est déterminé que les criminels laissent quelque chose derrière eux lorsqu'ils emportent quelque chose
Lignes directrices générales G8
Lorsqu’il s’agit de preuves numériques, tous les principes médico-légaux et procéduraux courants doivent être appliqués.
Le fait de saisir des preuves ne peut pas changer les preuves.
Lorsqu’il est nécessaire pour une personne d’accéder à des preuves numériques originales, cette personne doit être formée à cet effet.
Toutes les activités liées à la saisie, à l'accès, au stockage ou à la transmission de preuves numériques doivent être entièrement documentées, conservées et disponibles pour examen et inspection.
Lorsque des preuves numériques sont en possession d'une personne, cette personne doit être responsable de toutes les activités liées aux preuves numériques.
Toute agence chargée de capturer, d'accéder, de stocker et de transmettre des preuves numériques est responsable du respect de ces principes.
règles de base
■ Minimisez la manipulation/la corruption des données originales.
■ Tenez compte de tout changement et conservez des journaux détaillés de vos actions.
■ Respectez les cinq règles de preuve.
■ N'excèdez pas vos connaissances.
■ Suivez votre politique de sécurité locale et obtenez une autorisation écrite.
■ Capturez une image aussi précise que possible du système.
■ Soyez prêt à témoigner.
■ Assurez-vous que vos actions sont reproductibles.
■ Travaillez vite.
■ Passer de preuves volatiles à des preuves persistantes.
■ N'exécutez aucun programme sur le système concerné.
gestion des événements Stratégie, rôles et responsabilités
La politique doit être claire, concise et permettre à l'équipe de réponse/gestion des incidents de gérer tous les incidents.
Équipe de réponse aux incidents dotée en personnel et bien formée
équipe virtuelle
Équipe dédiée
Equipe mode hybride
Ressources d'externalisation
Un quatrième modèle utilisé par certaines organisations impliquerait des ressources externalisées disponibles « à la demande » pour participer à une enquête ou en tant que membres d’une équipe d’intervention.
Domaines essentiels de l’équipe d’intervention
Constituer une équipe nécessite de la former et de la maintenir à jour, ce qui nécessite une quantité énorme de ressources.
Manipulez les divulgations publiques avec prudence
réponse aux incidents
La réponse aux incidents ou la gestion des incidents est devenue une responsabilité principale des services de sécurité organisationnels.
cadre général
Création d'une capacité de réponse ;
Gestion et réponse aux incidents ;
Récupération et feedbackRécupération et feedback ;
Gestion et réponse aux incidents
définition
Un événement est un événement négatif qui peut être observé, vérifié et enregistré
Un incident est une série d'événements qui affectent négativement une entreprise et sa posture de sécurité.
Réponse aux incidents : quelque chose arrive à l'entreprise qui provoque une violation de la sécurité, et le gérer devient une réponse aux incidents ou une gestion des incidents.
étape
diagnostic
Contient des sous-phases telles que la détection, l'identification et la notification d'événements ;
Classer les événements en fonction de leur niveau de risque potentiel, qui dépend du type d'événement, de la source (interne ou externe), du taux de croissance et des capacités de suppression des erreurs ;
La gestion des événements faussement positifs/faux positifs est la tâche qui prend le plus de temps ;
S'il s'agit d'un événement réel, une classification (basée sur les besoins de l'organisation) et une classification (déterminant le niveau de risque potentiel ou de criticité de l'événement) sont requises.
enquête
S'occupe directement de l'analyse, de l'interprétation, de la réponse et de la récupération des événements ;
L'enquête implique la collecte appropriée de données pertinentes, qui seront utilisées dans l'analyse et les étapes ultérieures ;
La direction doit déterminer si les forces de l’ordre sont impliquées dans l’enquête, si elles rassemblent des preuves en vue de poursuites ou si elles corrigent simplement la faille ;
contenir
Contenir les incidents et réduire leur impact ;
Les mesures de confinement doivent être basées sur le type d'attaque, les actifs affectés par l'incident et la criticité de ces actifs ;
Des mesures de confinement appropriées permettent à l'équipe d'intervention en cas d'incident de gagner du temps pour enquêter correctement et déterminer la cause profonde de l'incident ;
Des dossiers appropriés doivent être tenus et le traitement des sources potentielles de preuves doit être maintenu ;
Analyse et suivi
Collecter davantage de données (logs, vidéos, activité du système, etc.) pendant la phase d'analyse pour tenter de comprendre la cause profonde de l'incident et déterminer si la source de l'incident était interne ou externe, et comment l'intrus a pénétré ;
Les experts en sécurité ont besoin d’une combinaison de formation formelle et d’expérience du monde réel pour fournir des explications appropriées, souvent sans disposer de suffisamment de temps ;
Le suivi va souvent de pair avec l'analyse et l'inspection, et nécessite d'éliminer les sources de fausses pistes ou de tromperies délibérées ;
Il est également important de savoir ce qui doit être fait une fois que la cause profonde est identifiée et retracée jusqu'à la véritable source.
Objectif
obtenir suffisamment d’informations pour mettre fin à l’incident en cours
empêcher de futurs incidents « similaires » de se produire
identifier quoi ou qui est responsable
étape de récupération
L’objectif est de remettre l’entreprise en marche, de remettre les systèmes concernés en production et d’être cohérent avec les autres activités ;
Effectuer les réparations nécessaires pour garantir que cela ne se reproduise plus ;
Les efforts de remédiation comprennent : le blocage des ports sensibles, la désactivation des services ou fonctions vulnérables, l'application de correctifs, etc.
Rapports et enregistrements
L’étape la plus importante et la plus facilement négligée est celle du reporting et du feedback ;
Les organisations apprennent souvent beaucoup des événements et passent des erreurs au succès ;
Le débriefing requiert tous les membres de l'équipe, y compris les représentants de chaque équipe touchée par l'incident ;
L'avantage est que cette phase peut développer ou suivre les performances de l'équipe d'intervention à partir de la collecte de données significatives ;
Les mesures peuvent déterminer l'allocation budgétaire, les besoins en personnel, les références, démontrer la prudence et le caractère raisonnable ;
La difficulté réside dans la production d’analyses statistiques et de mesures significatives pour l’organisation.
Collecte et traitement des preuves
Chaîne de conservation des preuves
Cela signifie que les supports de preuve doivent avoir des enregistrements (documents) et des responsabilités (responsabilité) clairs depuis la collecte et l'étiquetage initiaux, jusqu'au transport, à l'utilisation, à la conservation intermédiaire et au stockage et à l'archivage final pour garantir que les supports de preuves originaux sont absolument aucune chance de contamination (Contaminate) et de falsification (Tamper) ;
Tout au long du cycle de vie des preuves, il s’agit avant tout de savoir qui, quoi, quand, où et comment traiter les preuves ;
Garantir l'authenticité et l'intégrité des preuves à l'aide du hachage (SHA-256) et des signatures numériques ;
Entretien
La partie la plus délicate de l'enquête est l'interrogatoire des témoins et des suspects ;
Les entretiens doivent être précédés d'un examen de la stratégie, d'une notification à la direction et d'un contact avec le conseiller juridique de l'entreprise ;
Ne soyez pas seul pendant l'entretien. Si possible, enregistrez l'intégralité de l'entretien comme preuve ;
Comprendre le processus médico-légal
preuve admissible au tribunal
Classement des preuves
Classification des méthodes de présentation
écrit
oral
témoignages donnés par des témoins
généré par ordinateur
visuel ou auditif
Événements capturés pendant ou immédiatement après un crime
Classé par influence
meilleure preuve
contrat original
preuve auxiliaire
Preuves orales, copies des documents originaux
preuve directe
témoignage
Preuves recueillies sur la base des cinq sens du témoin
preuve décisive
Preuve circonstancielle
Confirmer des faits intermédiaires, qui peuvent être utilisés pour déduire ou déterminer l'existence d'un autre fait
preuve concluante
Preuves à l’appui utilisées pour aider à fournir une idée ou une opinion
preuve d'opinion
Perspectives pédagogiques présentées par des témoins experts
Les témoins ordinaires ne peuvent témoigner que de faits
preuve par ouï-dire
Preuve orale ou écrite présentée au tribunal et de seconde main
Caractéristiques des preuves
authenticité ou pertinence
Doit avoir une relation modeste et réaliste avec les résultats
intégrité
Les preuves doivent présenter toute la vérité
adéquation ou crédibilité
Il doit y avoir suffisamment de persuasion pour convaincre une personne raisonnable de l'authenticité de l'enquête, et les preuves doivent être solides et difficiles à mettre en doute.
fiabilité ou précision
Doit être cohérent avec les faits. La preuve n'est pas fiable si elle est basée sur l'opinion d'une seule personne ou sur une copie d'un document original
journaux informatiques
Le principe est qu'ils doivent être collectés lors du processus de normalisation de l'entreprise, à l'exception des documents commerciaux.
La plupart des documents informatiques ne doivent pas être considérés comme des ouï-dire, c'est-à-dire comme des preuves secondaires.
Principes de collecte de preuves
Aucune mesure prise à la suite de l’enquête ne doit modifier les données présentes sur le support de stockage ou l’appareil numérique ;
Les personnes accédant aux données doivent être qualifiées pour le faire et capables d’expliquer leurs actions
Des pistes d'audit ou d'autres enregistrements adaptés aux audits par des tiers et appliqués au processus doivent être générés et protégés, et chaque étape de l'enquête doit être documentée avec précision.
Les responsables de l'enquête doivent être entièrement responsables du respect de l'ordre mentionné ci-dessus et du respect des lois gouvernementales.
Concernant le comportement des personnes qui récupèrent des données, elles ne doivent pas modifier les preuves.
Lorsque le personnel nécessaire a accès aux preuves originales, celui-ci doit être légalement qualifié.
Les actions liées à la capture, à l'accès, au stockage ou à la transmission de preuves numériques doivent être soigneusement enregistrées, préservées et mises à disposition pour audit.
Lorsque des preuves numériques sont détenues pour quelqu'un, cette personne doit être entièrement responsable des mesures prises concernant ces preuves.
Directives générales australiennes en matière d'informatique judiciaire
Le traitement ou la corruption des données brutes est réduit au minimum
Documenter toutes les actions et expliquer les changements
Suivre les 5 principes des preuves (acceptables, fiables, complètes, exactes et convaincantes)
Demandez l'aide de personnes plus expérimentées lorsque le traitement et/ou l'association de preuves dépassent vos propres connaissances, compétences et capacités.
Suivre les politiques de sécurité de la structure organisationnelle et obtenir l'autorisation écrite de la direction pour diriger les enquêtes médico-légales
Capturez une image de votre système aussi rapidement et précisément que possible
Préparez-vous à témoigner au tribunal
Donnez la priorité à vos actions, des preuves volatiles aux preuves permanentes
N'exécutez aucun programme sur le système qui pourrait devenir une preuve
Soyez éthique et sincère dans la gestion des enquêtes médico-légales et n'essayez pas de saper quoi que ce soit.
Méthode d'analyse des preuves
Analyse des médias : récupération d'informations ou de preuves à partir de médias d'information ;
Analyse du réseau : analyse et examen des journaux Web et de l'activité du réseau utilisés comme preuves potentielles ;
Analyse de logiciels : analyser et inspecter le code du programme (y compris le code source, le code compilé et le code machine), utiliser des techniques de décodage et d'ingénierie inverse, y compris l'identification de l'auteur et l'analyse du contenu, etc. ;
Analyse du matériel/des appareils intégrés : doit inclure l'analyse des appareils mobiles ;
Exigences relatives au type d'enquête
besoin
une expression d’un comportement souhaité.
traite des objets ou des entités,
les états dans lesquels ils peuvent se trouver,
les fonctions exécutées pour modifier les états ou les caractéristiques des objets.
crime d'ordinateur
Comportement illégal facilité et assisté par un ordinateur, que l'ordinateur soit la cible d'un crime, un outil d'un crime ou le stockage de preuves liées à un crime.
premier intervenant
importation critique
Trois éléments d'une enquête criminelle
Accumulation d’informations Accumulation d’informations : est l’élément de base de l’enquête
Outils d'instrumentation : les outils utilisés lors des enquêtes sur les délits financiers impliquant des systèmes informatiques tournent principalement autour du suivi et de l'analyse des journaux et des enregistrements pour identifier les écarts ou les irrégularités dans les schémas normaux ;
Entretiens : fournit aux enquêteurs des outils indirects tels que des informations sur les motivations et les techniques possibles utilisées, en particulier si l'attaquant est un interne ;
Suivi continu et export
Surveillance des sorties Surveillance des sorties
Le filtrage de sortie est la pratique consistant à surveiller et potentiellement restreindre le flux d'informations d'un côté à l'autre d'un réseau ;
Le flux d’informations des réseaux privés vers Internet doit être surveillé et contrôlé ;
Le trafic réseau doit être strictement contrôlé, surveillé et audité ;
Influencer et gérer le trafic réseau et la bande passante à l'aide de mécanismes de contrôle d'accès physiques et logiques ;
Chaque fois qu'une nouvelle application nécessite un accès au réseau externe, des changements de politique et des mécanismes de gestion administrative peuvent être nécessaires ;
Le périphérique frontalier inspecte les paquets de données quittant l'intranet et vérifie que l'adresse IP source de tous les paquets sortants appartient au bloc d'adresses interne attribué, empêchant ainsi les attaques d'usurpation d'identité sur les adresses IP reçues par l'intranet ;
Les systèmes de surveillance continue sont conçus pour répondre aux besoins organisationnels ;
Mettre en œuvre des systèmes de surveillance continue et protéger les installations critiques de l'agence ;
Pour plus de détails, veuillez prêter attention à la section « Collecte des données de sécurité » du « Chapitre 6 Évaluation et tests de sécurité ».
Plusieurs délits informatiques
attaque de salami
Les prestataires commettent plusieurs petits délits dans l'espoir que leur combinaison en un crime plus grave n'attirera pas l'attention.
tromperie de données
Modifications des données existantes
Reniflage de mot de passe
Capturez les mots de passe envoyés entre ordinateurs
Usurpation d'adresse IP
L'attaquant ne veut pas que les autres connaissent sa véritable adresse, il modifie donc l'adresse IP du paquet pour qu'il pointe vers une autre adresse.
recherche de spam
Parcourez les poubelles d'autres personnes pour trouver des documents, des informations et d'autres objets de valeur abandonnés qui pourraient être utilisés contre cette personne ou cette entreprise.
écoute clandestine
Attaque passive, les outils utilisés pour écouter les communications peuvent être des scanners de téléphones sans fil, des récepteurs radio, des récepteurs de microphone, des enregistreurs vocaux, des renifleurs de réseau, etc.
Squattage de noms de domaine
C'est lorsqu'une personne achète un nom de domaine dans le but d'utiliser un nom de domaine similaire pour nuire à une entreprise ou pour extorquer de l'argent.
protection des ressources
Protégez les actifs précieux de votre entreprise, mais pas tous
actifs corporels et incorporels
Les actifs corporels sont physiques et relèvent de la catégorie des biens traditionnels.
Les actifs incorporels ne sont pas physiques et relèvent des catégories de propriété intellectuelle (Certificats de brevet, droits de franchise).
Protection des installations
Une installation nécessite des systèmes et des contrôles appropriés pour maintenir son environnement opérationnel
Systèmes de détection et d'extinction d'incendie
Systèmes de chauffage, de ventilation et de climatisation
Les systèmes d’eau et d’égouts font partie intégrante de toute installation
système d'alimentation et de distribution d'énergie
Communications stables
système de contrôle d'accès aux installations et de détection d'intrusion
matériel
Le matériel nécessite des mesures de sécurité physique appropriées pour maintenir la confidentialité, l'intégrité et la disponibilité requises.
L'accès doit être limité aux terminaux des opérateurs et au travail
L'accès aux installations doit être restreint
Les actifs mobiles doivent être protégés
Les installations d'impression doivent être situées dans l'annexe des utilisateurs autorisés.
Les appareils réseau sont des actifs essentiels et doivent être protégés
Gestion des médias
taper
Supports de copie électronique
magnétique, optique et solide
lecteurs flash et cartes mémoire.
support papier
papier et microfiche.
protection des médias
Les médias contenant des informations sensibles ou confidentielles doivent être cryptés
les données doivent être protégées par le recours au cryptage pour atténuer toute compromission.
types spéciaux de médias
logiciel de produit
Copies originales et versions installées du système et de l'application
contrôlé par un bibliothécaire logiciel.
média amovible
question
Les organisations ne savent pas quand les informations partent
L'organisation ne sait pas si les informations ont été compromises
Les utilisateurs ne signalent généralement pas les violations.
Suggestions de solutions
Organiser et mettre en œuvre le DLP
a Surveillance et restriction des ports USB et autres ports externes
a Surveillance des DVD, Blu-ray et autres lecteurs de disques inscriptibles
Solution sécurisée de gestion des supports amovibles
Forcer le chiffrement pour utiliser une authentification forte
Surveiller et enregistrer les informations transférées aux médias
Capacités de tenue des stocks
Capacité d'effacement à distance
La possibilité de cibler des emplacements géographiques
Archivage et stockage hors ligne
Les sauvegardes et les archives sont deux types différents de méthodes utilisées pour stocker des informations
sauvegarde
Régulièrement et utilisé pour restaurer des informations ou des systèmes en cas de sinistre
Contient des informations que les utilisateurs traitent quotidiennement
archive.
Les informations ayant des fins historiques et sans utilisation continue doivent être conservées et supprimées du système.
Récupération à partir de sauvegardes
disposer de procédures bien définies et documentées pour garantir que les restaurations sont effectuées dans le bon ordre.
tous les supports de sauvegarde et d'archivage sont testés régulièrement
Stockage cloud et stockage virtuel
Stockage en ligne
les données numériques sont stockées dans des pools logiques
peut être accessible via un service de calcul cloud colocalisé, une interface de programmation d'application (API) de service Web ou par des applications qui utilisent l'API,
Services de stockage en nuage
■ Constitué de nombreuses ressources distribuées, mais il agit toujours comme une seule.
■ Hautement tolérant aux pannes grâce à la redondance et à la distribution des données.
■ Très durable grâce à la création de copies versionnées.
plusieurs préoccupations
Lorsque les données sont distribuées, elles sont stockées dans davantage d’emplacements, ce qui augmente le risque d’accès physique non autorisé aux données.
Le nombre de personnes ayant accès aux données et qui pourraient être compromises (c'est-à-dire soudoyées ou contraintes) augmente considérablement.
Il augmente le nombre de réseaux sur lesquels les données transitent
Lorsque vous partagez du stockage et des réseaux avec de nombreux autres utilisateurs/clients, il est possible que d'autres clients accèdent à vos données, parfois en raison d'actions erronées, d'un équipement défectueux, d'un bug ou d'une intention criminelle.
Stockage virtuel
définition
Fait référence à plusieurs organismes de stockage physiques indépendants de différents types. Grâce à la technologie logicielle et matérielle, l'intégration est transformée en une unité de stockage virtuelle logique. Gestion centralisée pour une utilisation unifiée par les utilisateurs.
avantage
ce matériel de base ou un stockage moins coûteux peut être utilisé pour fournir des fonctionnalités de classe entreprise.
principaux types de virtualisation
Bloquer la virtualisation
abstraction (séparation) du stockage logique
Virtualisation de fichiers
Les types
Basé sur l'hôte
Basé sur un périphérique de stockage
Un contrôleur de stockage principal fournit les services de virtualisation et permet la connexion directe d'autres contrôleurs de stockage.
Le contrôleur principal fournira les services de mutualisation et de gestion des métadonnées
Basé sur le réseau
forme la plus couramment disponible et mise en œuvre
dossiers sur papier
Programme de gestion des dossiers et de l'information (RIM)
S'assurer que les informations sont disponibles en cas de sinistre pour l'organisation
Protéger les enregistrements papier
risque
La perte ou l'endommagement des documents papier peut survenir à la suite d'incendies, d'inondations ou d'ouragans.
Recommandations d'élimination
Stratégies de protection des copies papier vitales
les documents incluent leur stockage dans des conteneurs sûrs, propres et écologiquement stables ;
réaliser des copies de sauvegarde et stocker les sauvegardes dans des zones sécurisées hors site avec une température et une humidité stabilisées ;
faire des copies sur microfiches
Élimination et réutilisation
Les données résiduelles doivent être soigneusement effacées
Suppression ou formatage simple
supprimez simplement les pointeurs vers les informations.
Outils de suppression de logiciels
Écrasez chaque partie du support magnétique en utilisant un motif aléatoire ou prédéterminé
défaut
Un écrasement unique est facile à récupérer. Les informations sensibles doivent être écrasées plusieurs fois.
Facilement récupérable par les outils de laboratoire
rémanence
Une mesure du champ magnétique résiduel dans un support qui efface d'une manière ou d'une autre la manifestation physique de ce qui reste de l'information
pas sécurisé
Démagnétisation
Utiliser des champs électromagnétiques pour éliminer le magnétisme
Il s’agit de réduire à zéro le champ magnétique sur le support.
Une approche plus sûre
destruction physique
Le broyage, le brûlage et le broyage sont des méthodes courantes
Le plus sûr, mais faites attention à la granularité
technologie de protection des ressources
Divulgation non autoriséeDivulgation non autorisée
est une menace digne de préoccupation
Les activités malveillantes des logiciels malveillants ainsi que des utilisateurs malveillants peuvent entraîner la perte d'informations importantes.
vandalisme, perturbation et vol
Les activités malveillantes de la part de logiciels malveillants et d'utilisateurs malveillants peuvent entraîner la perte d'une quantité importante d'informations.
Les interruptions de service peuvent également perturber considérablement les opérations commerciales normales.
Le vol est également une menace courante.
modifications corrompues ou inappropriées
protections sur les systèmes clés ainsi que fournir des procédures appropriées
Architecture du système de détection d'intrusion
Classé par étendue de protection
Basé sur le système de détection d'intrusion réseau (NIDS)
architecture passive
installer un tap réseau, le relier à un hub,
ou la mise en miroir des ports d'un commutateur vers un port dédié N ID S.
gérer un débit de trafic équivalent (ou supérieur) à la charge de trafic combinée pour tous les ports de cet appareil,
ne peut pas surveiller les données cryptées
Il existe désormais de nombreuses technologies capables de briser le cryptage des sessions.
formation des utilisateurs et problèmes de confidentialité
Surveillance en temps réel du trafic réseau, déployée sur le port de débogage d'un tap ou d'un switch ou sur un hub
Système de détection d'intrusion basé sur l'hôte (HIDS)
Surveillance en temps réel des journaux d'audit des hôtes et déploiement sur chaque hôte clé
limité aux limites d’un système à hôte unique.
IDS multihôtes
identifier et répondre aux données de plusieurs hôtes
partager des informations sur les politiques et des attaques en temps réel
inconvénient
Très nocif pour le système d'exploitation hôte
Interférer avec le traitement normal du système et consommer excessivement le processeur et la mémoire
Basé sur l'ID de l'application
IDS pour surveiller le comportement malveillant d’applications spécifiques
Classification selon le principe de protection
IDS basé sur les fonctionnalités
Correspondance de signature, similaire à un logiciel antivirus
IDS basés sur les signatures
Les fonctionnalités doivent être continuellement mises à jour
Seules les signatures d'attaque précédemment identifiées sont détectées, aucune nouvelle attaque ne peut être découverte
Catégorie : correspondance de fonctionnalités, correspondance de statut
IDS basé sur des règles
Utilisation de procédures basées sur des règles IF/THEN dans les systèmes experts
Autoriser l’intelligence artificielle
Plus les règles sont complexes, plus les exigences en matière de performances logicielles et matérielles sont élevées.
Impossible de détecter de nouvelles attaques
Basé sur l'IDS des anomalies
Systèmes basés sur le comportement qui nécessitent l’apprentissage d’activités « de routine » dans l’environnement
Peut détecter de nouvelles attaques
défaut
Peut détecter par erreur des événements non liés à une attaque provoqués par une anomalie momentanée dans le système
Également appelé approche comportementale ou heuristique
Classification
anomalie statistique
Exception au protocole
Anomalie de circulation
Réponse aux intrusions
Si l'IDS détecte une intrusion
Limiter ou bloquer le trafic système
S'intègre également à d'autres appareils pour répondre
Par exemple, injectez des règles dans les routeurs, les passerelles VPN, les dispositifs de commutation Vlan, etc.
Les premières versions d'IDS étaient intégrées aux pare-feu pour guider le pare-feu dans la mise en œuvre des règles proposées pour le trafic autorisé.
Les activités normales peuvent être affectées pendant le processus d'activation des règles.
Le taux de fausses alarmes doit être strictement contrôlé
Alertes et alertes
Composants de base de l'IDS
1. Capteur
Mécanisme de détection de déploiement
Identifier les événements
Générer des notifications appropriées
Avertir l'administrateur
activer une règle
2. Contrôle et communication Commande, contrôle et communication
Gérer les informations d'alarme
Envoyez des e-mails ou des SMS, etc.
3. Éditeur énonciateur
système de relais
Informez rapidement les ressources locales et distantes
Déterminer qui peut recevoir des informations
Assurer un mécanisme de transmission des informations en temps opportun
Déterminer le type d’alerte reçue et l’urgence de l’information
Message court
Gestion des IDS
IDS est l'une des technologies de sécurité largement adoptées par les entreprises.
Un investissement simple
Pas ou peu d’entretien requis
Nécessite un support de maintenance étendu
Gestion efficace des IDS
Embaucher une personne techniquement compétente pour sélectionner, mettre en œuvre, configurer, exécuter et maintenir un IDS
Mettre régulièrement à jour le système avec de nouvelles caractéristiques d'attaque et évaluer les caractéristiques comportementales attendues
Noter les vulnérabilités de l’IDS et les protéger efficacement
Les attaquants peuvent lancer des attaques pour désactiver les systèmes IDS/IPS
Protection des e-mails - liste blanche, liste noire et liste grise
liste blanche
Une liste d'adresses e-mail ou d'adresses IP, etc., répertoriées comme « bons » expéditeurs
liste noire
Une liste de « mauvais » expéditeurs
Liste grise
Je ne sais pas qui vous êtes et votre e-mail saute des étapes supplémentaires avant que je l'accepte"
La liste grise indique au serveur de messagerie expéditeur de renvoyer rapidement les nouveaux e-mails.
organisation à but non lucratif
Associations à but non lucratif
Suivez les opérations et les sources du spam Internet
Fournir une protection anti-spam efficace et en temps réel pour Internet
Prévention des fuites de données DLP (Data Leak/Loss Prevention)
définition
Un ensemble de technologies visant à empêcher la fuite d'informations sensibles d'entreprise
Trois objectifs clés
Localisez et cataloguez les informations sensibles stockées dans toute l’entreprise ;
Surveiller et contrôler le mouvement des informations sensibles dans l'entreprise ;
Surveiller et contrôler le mouvement des informations sensibles depuis les systèmes des utilisateurs finaux ;
Classification, emplacement de stockage et chemin de transmission des informations sensibles de l'organisation
Les organisations ne réalisent souvent pas le type et l'emplacement des informations qu'elles traitent. Lorsqu'elles achètent une solution DLP, elles doivent d'abord comprendre les types de données sensibles et les flux de données entre les systèmes et depuis les systèmes vers les utilisateurs ;
Les classifications peuvent inclure des catégories d'attributs, telles que les données de confidentialité, les données financières et la propriété intellectuelle ;
Une fois les données correctement identifiées et catégorisées, un processus d'analyse plus approfondi permet de localiser les données primaires et les chemins de données critiques ;
Il est nécessaire de prêter attention au cycle de vie des données d'entreprise, et la compréhension du traitement, de la maintenance, du stockage et de l'élimination des données peut révéler des chemins de stockage et de transmission des données plus profonds ;
Avantages du déploiement de DLP
Protéger les données commerciales critiques et la propriété intellectuelle ;
renforcer la conformité ;
Réduire le risque de violation de données ;
Augmenter la formation et la sensibilisation
Améliorer les processus d'affaires ;
Optimiser l'espace disque et la bande passante du réseau ;
Détecter les logiciels malveillants/escrocs
Données sur les données Reststatic
Rechercher et identifier des types de fichiers spécifiques et identifier et enregistrer l'emplacement où les informations sont stockées ;
Une fois trouvé, DLP s'ouvre et identifie le contenu du fichier ;
DLP utilise des systèmes de robots d'exploration ;
Données dynamiques Data in Motion (réseau)
Solution DLP
1. Surveiller passivement le trafic réseau ;
2. Identifiez le trafic de données correct capturé ;
3. Rassembler les données collectées ;
4. Effectuez la reconstruction de fichiers dans le flux de données ;
5. Effectuez la même analyse sur les données statiques et confirmez que toute partie du contenu du fichier est restreinte par ses règles.
Pour surveiller les mouvements de données sur le réseau d'entreprise, les solutions DLP utilisent des périphériques réseau spéciaux ou des technologies intégrées pour capturer et analyser de manière sélective le trafic réseau ;
La technologie d'inspection approfondie des paquets (DPI), en tant que fonctionnalité principale du DLP, peut lire le contenu de la charge utile des paquets au-delà des informations d'en-tête de base.
La technologie DPI permet à DLP de détecter les données en transit et de déterminer leur contenu, leur source et leur destination ;
DLP a la capacité de gérer des données chiffrées (par exemple, avec une clé de chiffrement), ou de les déchiffrer avant la détection et de continuer à les chiffrer une fois la détection terminée ;
Données utilisées (point final)Données utilisées
Surveiller les actions de déplacement de données entreprises par les utilisateurs finaux sur leurs postes de travail
Utiliser l'agent pour effectuer des tâches
Fonction DLP
Création et gestion de politiquesCréation et gestion de politiques
Intégration des services d'annuaire
Gestion des flux de travailGestion des flux de travail
Sauvegarde et restaurationSauvegarde et restauration
RapportsRapports
Technologie de stéganographie et de filigrane
filigrane
La stéganographie est une technologie de dissimulation d'informations qui masque de grandes quantités d'informations dans les images et les fichiers vidéo ;
Le masquage d'informations inclut les canaux secrets, le masquage du texte sur les pages Web, le masquage des fichiers visibles et les mots de passe vides ;
Services tiers, sandbox, anti-malware, systèmes honeypot et honeynets
Services de sécurité tiersServices tiers
Tests dynamiques de sécurité des applications (DAST)
Utilisé pour détecter les failles de sécurité dans l'état d'exécution de l'application
La plupart des problèmes HTTP et HTML exposés sont basés sur des vulnérabilités WEB
Certains sont des protocoles non Web et des malformations de données
méthode
Les tests dynamiques de sécurité des applications sont un service
Avoir des capacités de robot pour tester RIA (Rich Internet Applications)
HTML5.
Avoir des capacités d'exploration et tester des applications à l'aide d'autres interfaces de protocole Web
Capacités de test d'applications statiques (SAST).
Tests de sécurité interactifs.
Tests de fuzz complets
Test d'applications mobiles et basées sur le cloud.
Honeypots et HoneynetsSystèmes Honeypot et honeynets
Agit comme un serveur leurre pour collecter des informations sur les attaquants ou les intrus opérant sur le système
Variantes d'IDS
Concentrez-vous davantage sur la collecte d’informations et la tromperie
Outils communs
Glastopf
faible interaction,
pot de miel open source
Spectre -
commercial
USB fantôme
pot de miel d'émulation USB gratuit
KFSensor
Système de détection d'intrusion Honeypot (IDS) basé sur Windows.
Bac à sable
Technologie de virtualisation logicielle
Laissez les programmes et les processus s'exécuter dans un environnement isolé
Restreindre l'accès à d'autres fichiers et systèmes système
Ce qui se passe dans le bac à sable ne se produit que dans le bac à sable
Un remplacement pour l'antivirus traditionnel basé sur les signatures
Détection possible des vulnérabilités zero-day et des attaques cachées
Les logiciels malveillants utilisent diverses techniques pour échapper à la détection
Crochets
Technologie introduite pour détecter les logiciels malveillants
Insérez directement dans le programme pour recevoir une notification des appels de fonction ou de bibliothèque (rappel)
Cette technique nécessite des modifications du code du programme
Soyez conscient des logiciels malveillants
Interrompre la génération de code dynamique
problème principal
Le bac à sable ne peut voir aucune instruction exécutée par le malware lorsqu'il est appelé
contrôles environnementauxsurveillance environnementale
Anti-malware Anti-malware
Organisation des normes de test anti-malware (Organisation des normes de test anti-malware AMTSO)
Un forum pour les tests de logiciels malveillants et les discussions sur les produits associés
Publier des normes objectives et des bonnes pratiques pour les tests de logiciels malveillants
Promouvoir l’éducation et la sensibilisation aux problèmes liés aux tests de logiciels malveillants
Fournir des outils et des ressources dédiés aux tests et méthodologies standardisés
les fenêtres
1. Testez si ma protection contre le téléchargement manuel de malware (EICAR.COM) est activée.
2. Testez si ma protection contre un téléchargement intempestif (EICAR.COM) est activée.
3. Testez si ma protection contre le téléchargement d'une application potentiellement indésirable (PUA) est activée.
4. Testez si la protection contre l'accès à une page de phishing est activée.
5. Testez si ma protection cloud est activée.
Android
Reprise après sinistre
Élaborer une stratégie de rétablissement
Stratégies de rétablissement à considérer
Site survivantSite survivant
Libre-serviceLibre-service
Disposition interne Disposition interne
Accords de réciprocité/Accords d'aide mutuelle Accords de réciprocité/Accords d'aide mutuelle
Sites alternatifs dédiés Sites alternatifs dédiés
Travail à domicile Travail à domicile
Fournisseurs externes Fournisseurs externes
Pas d'accord Pas d'accord
Le choix de la stratégie de rétablissement doit répondre aux besoins organisationnels
Analyse coûts-avantages (ACB)
Coût initial de mise en place d’une stratégie
Coûts permanents liés à la maintenance d'une solution de stratégie de récupération
Le coût des tests périodiques du plan
Dépenses liées à la communication
Mettre en œuvre une stratégie de stockage de sauvegarde
Objectif de temps de récupération (RTO)\Temps d'arrêt maximum tolérable (MTD)\Objectif de point de récupération (RPO)
Méthode de sauvegarde
entièrement préparé
sauvegarde incrémentielle
prendre des copies uniquement des fichiers qui ont été modifiés depuis la dernière sauvegarde complète ou incrémentielle
puis définissez le bit d'archive sur « 0 ».
prend le plus de temps en restauration
sauvegarde différentielle
copie uniquement les fichiers dont les données ont été modifiées depuis la dernière sauvegarde complète
depuis la dernière sauvegarde complète et ne modifie pas la valeur du bit d'archive.
Stratégie du site de récupération
Double centre de donnéesDouble centre de données
L'utilisation de cette stratégie rend l'application inacceptable car les temps d'arrêt ont un impact sur l'organisation.
Avantage
Moins ou pas de temps d'arrêt
Facile à maintenir
Pas besoin de restaurer
défaut
coût plus élevé
Nécessite du matériel, des réseaux et du personnel redondants
limité par la distance
sites chauds guerre chaude
Site actif interne Site actif interne
Préparer un site de secours avec toute la technologie et l'équipement nécessaires pour exécuter l'application
exécuter sans délai
comme un environnement de développement ou de test
Site actif externeSite actif externe
Les installations sont en place, mais l'environnement doit être reconstruit
Ces services font l'objet de contrats de prestataires
Avantage
Autoriser le test des stratégies de récupération
La haute disponibilité
Le site peut être restauré en quelques heures
défaut
Les stations thermiques internes sont plus chères que les stations thermiques externes
Il y a des problèmes de compatibilité logicielle et matérielle au niveau de la station chaude externe
Site chaud Site chaud
Un établissement de location partiellement équipé de certains équipements mais pas d'ordinateurs réels
Site froid Site froid
Un site froid est une coque ou un data center vide, sans aucune installation technique au sol
Avantage
faible coût
pour des récupérations plus longues
défaut
Impossible de récupérer à temps
Aucun travail de test complet au préalable
site mobile site mobile
Il s’agit d’une remorque mobile ou d’un conteneur standard équipé du matériel de télécommunication et du matériel informatique appropriés. Il peut être glissé, déposé et placé de manière flexible à l'emplacement alternatif requis pour fournir des services d'application clés tels que des fonctions de commutation téléphonique.
avantage
Grande mobilité et relativement facile à transporter
Une approche modulaire pour construire des centres de données
Aucun équipement intérieur requis lors de la construction
défaut
Les capacités des sites froids doivent être établies à des endroits désignés
La densité et la conception des conteneurs rendent les mises à niveau et la personnalisation extrêmement difficiles.
Le maintien de contrats d’expédition ou le déplacement d’équipement en cas de catastrophe coûte cher
centre de données multitraitement
Cette solution peut être utilisée si l'organisation dispose d'installations à travers le pays ou dans le monde.
Avoir une bande passante et une latence suffisantes
Peut être considéré comme un « accord réciproque » au sein d’une organisation
Accord de traitement
Accords réciproques Accords réciproques
Utilisé pour partager les risques d'indisponibilité entre les organisations
En cas de sinistre, chaque organisation s'engage à prendre en charge les tâches de données et de traitement de l'autre.
question
L'engagement de l'organisation à réserver la capacité de traitement disponible pour d'autres ou à réduire la capacité de traitement lorsque d'autres organisations sont en panne.
Les organisations doivent d’abord être en mesure de se conformer à ces protocoles
Difficulté à trouver le bon partenaire au sein de l'industrie ou parmi les concurrents
externalisation
Répondre aux besoins de rentabilité des entreprises
Prendre le risque de capacités inconnues et de capacité à répondre aux exigences
L'accord SAL peut indiquer que les services seront fournis pendant une certaine période, mais il ne garantit pas véritablement une couverture en cas de sinistre.
avantage
services à la demande
Toutes les exigences et la responsabilité de leur mise en œuvre incombent au tiers
moins de coût
Offrir une sélection géographique plus large
défaut
Des tests et des évaluations plus proactifs pour confirmer le maintien des compétences
Les disputes autour de l’accord empêchent les fabricants de l’appliquer
Le déploiement de systèmes privés verrouillera le fournisseur
Si les pannes surviennent fréquemment, le renforcement des capacités peut coûter plus cher
Exigences de résilience du système et de tolérance aux pannes
Chemins fiables et mécanismes de sécurité
chemin de confiance
Fournit une interface fiable pour les fonctionnalités des utilisateurs privilégiés
Fournit un moyen de garantir que les communications utilisant ce chemin ne sont pas interceptées ou corrompues
Contre-mesures typiques
Sécurité intégrée
S'allume automatiquement en cas de panne (par exemple coupure de courant)
Préoccupé par la vie ou la sécurité du système
Sécurité de propriété à sécurité intégrée
Verrouillage automatique en cas de panne (par exemple coupure de courant)
Concentrez-vous sur le blocage de l'accès de manière contrôlée après une panne, lorsque le système est dans un état incohérent
Redondance et tolérance aux pannes
Sauvegarde de l'appareil
des pièces de rechange
veille à froid
Pièces de rechange non démarrées
Exactement le même que l'appareil principal
Peut être utilisé si nécessaire
Généralement stocké à proximité de l'appareil principal
Ne peut pas être utilisé dans des environnements non artificiels
veille chaude
Déjà injecté dans le système mais non activé sauf si nécessaire
Pose chaude
Injectez dans le système et démarrez jusqu'à ce que vous ayez besoin de vous réveiller
système redondant
Configuration redondante typique
Mode paire actif/veille
Le système principal fournit tous les services
Problèmes avec les systèmes passifs surveillant les systèmes primaires
grappe
Deux ou plusieurs rejoignent le cluster et fournissent des services simultanément
Alimentation de secours
Alimentations redondantes (ou doubles)
UPS)
Sources d'énergie alternatives (telles que les générateurs diesel)
Disques et stockage de données
SAN et NAS
Réseau de stockage SAN
Un SAN consiste en un stockage dédié au niveau bloc sur un réseau dédié.
de nombreux périphériques de stockage tels que des bibliothèques de bandes, des lecteurs optiques et des baies de disques
des protocoles comme iSCSI apparaissent aux systèmes d'exploitation comme des périphériques connectés localement
de grandes banques de disques sont mises à la disposition de plusieurs systèmes qui s'y connectent via des contrôleurs spécialisés ou via des réseaux de protocole Internet (IP)
Stockage connecté au réseau NAS
niveau fichier au lieu du niveau bloc
conçu pour stocker et servir simplement des fichiers
Serveurs FTP
serveur de fichiers partagé
lecteur réseau
Le NAS peut également être utilisé pour fournir du stockage à plusieurs systèmes sur le réseau.
Baie de disques redondants bon marché RAID
Technologie utilisée pour augmenter la redondance et/ou améliorer les performances en combinant logiquement plusieurs disques physiques pour former une matrice logique. Lorsque les données sont enregistrées, les informations sont écrites sur tous les pilotes
RAID0
Écrit les fichiers par bandes sur plusieurs disques sans utiliser d'informations de parité.
lecture et écriture rapides
tous les disques sont accessibles en parallèle.
ne fournit pas de redondance
utiliser RAID 0 pour stocker des données temporaires
RAID1
Ce niveau duplique toutes les écritures sur disque d'un disque à un autre pour créer deux lecteurs identiques.
mise en miroir des données.
Redondance
cher
RAID2
Ce niveau R A ID est plus ou moins théorique et non utilisé en pratique.
Code de correction d'erreur de Hamming
RAID 3 et 4 -
La mise en œuvre de ces niveaux nécessite trois lecteurs ou plus.
obtenir une répartition des données
lecteur de parité
Informations sur la parité
écrit sur un disque dédié
Les données sont rayées
sur plusieurs disques au niveau octet pour RAID 3 et au niveau bloc pour RAID 4.
faiblesse fatale
lecteur de parité
RAID5
est similaire au RAID 4
les informations de parité sont regroupées sur tous les lecteurs
le plus couramment utilisé pour le stockage général de données.
RAID6
étend les capacités de R A ID 5
calculer deux ensembles d'informations de parité.
les performances de ce niveau sont légèrement inférieures
RAID 0 1 et RAID 1 0 -
combinant deux types R A ID différents
Réseau redondant de bandes indépendantes (RAIT).
observation de base de données
Utilisé pour les systèmes de gestion de bases de données pour mettre à jour les enregistrements à plusieurs points
Copie complète de la base de données pour une utilisation à distance
Système de sauvegarde et de restauration
Les données de sauvegarde incluent les fichiers système critiques et les données utilisateur
fenêtre de sauvegarde
assez gros
entièrement préparé
pas assez grand
Sauvegarde différentielle ou incrémentielle
La sauvegarde implique la copie des données des systèmes de production vers des supports distants
Comme le transport ou le stockage de bandes haute densité vers différents endroits
Au moins trois bandes de sauvegarde
Site d'origine
Récupérer un seul système défaillant
à proximité du site
Le site principal a subi une panne générale et les bandes ont été corrompues
site distant
Site hors site
Un endroit sécuritaire à distance du site principal
transmission électronique
Sauvegarder les données sur le réseau
Implémenter la mise en miroir
Les modifications apportées au système principal sont transmises au serveur de la bibliothèque en temps réel
serveur de référentiel
Configuré comme un périphérique de stockage
Contrairement aux mises à jour en temps réel, les modifications des fichiers sont transmises au référentiel à l'aide de sauvegardes incrémentielles et différentielles.
Journal ou enregistrement de transaction
Les systèmes de gestion de bases de données utilisent des techniques qui fournissent une redondance transactionnelle
Flexibilité du personnel
Évitez les points de défaillance uniques pour le personnel clé
Des effectifs adéquats
Une formation et une éducation adéquates
Formation en rotation
Processus de reprise après sinistre
Zones de DR
La DR comprend l'intervention, les personnes, la communication, l'évaluation, la récupération et la formation.
Le processus doit être enregistré.
Stratégie de tests continus au niveau organisationnel
le conseil d'administration et la haute direction
Stratégie et plan de test
Comprend l’utilisation du BIA et l’évaluation des risques
Identifier les rôles et responsabilités clés et établir des exigences minimales pour les tests de continuité des activités de l'organisation, y compris des exigences de base pour la fréquence, la portée et les rapports sur les résultats des tests.
Les stratégies de test varient en fonction de la portée et des scénarios de risque de l'organisation
Résoudre les problèmes de tests pour l’organisation et ses fournisseurs de services
La stratégie de test des systèmes internes doit inclure les personnes impliquées lorsque les systèmes et les fichiers de données sont testés.
Documentation des plans
Récupération de documents en réponse à divers incidents
La documentation doit être conservée dans toutes les installations de récupération
Le document doit être suffisamment détaillé pour l’opération de récupération technique afin que les personnes possédant les compétences nécessaires puissent le compléter pour la première fois.
Testez le plan de récupération à chaque fois et mettez-le à jour si nécessaire
réponse
Informer l'équipe de communication centralisée des incidents après qu'ils se produisent
numéro centralisé
Bureau d'aide
Centre des opérations techniques
personnel de sécurité physique
Personnel de surveillance
plan de réponse
Créer une liste de contacts d'urgence
Équipe d'évaluation
Avertir d'abord
Déterminer si l'incident nécessite une escalade
Première équipe de mise à niveau
propriétaire de l'événement
intervenant en cas d'incident
Établir des canaux de communication
conférence téléphonique
Établir des canaux de communication alternatifs en interne et en externe
N'oubliez pas l'indisponibilité de certains services
livraison express
Services d'eau et d'électricité
Équipe exécutive de gestion des urgences
Composé de cadres supérieurs de l'organisation
Pas besoin de faire la partie réponse initiale
Assumer l’entière responsabilité du redressement de l’organisation et de l’entreprise
Situé au centre de commandement après l'incident
Pas besoin de gérer l’exploitation et la maintenance quotidiennes
Les dirigeants doivent réagir et aider à résoudre les problèmes qui nécessitent leurs conseils
Focus sur les réponses stratégiques
Gestion de crise vs leadership de crise
Gérant
réponse
court terme
processus
étroit
niveau tactique
Menant
attendre
long
en principe
une grande attention
niveau stratégique
équipe de gestion des urgences
Rendre compte directement au centre de commandement
Responsable de la surveillance de l'équipe de reprise après sinistre et du développement des processus de reprise et de récupération
Signaler l'état de l'incident à la haute direction
Prendre des décisions qui soutiennent le rétablissement
fonction principale
Équipe de reprise après sinistre
Récupérer les enregistrements hors site et les informations de récupération stockées hors site
Signaler au site hors site
Effectuer les procédures de récupération par ordre de priorité
Communiquer l'état de récupération au centre de commande si nécessaire
Identifier les problèmes et les signaler à l'équipe de direction pour résolution
Mettre en place une équipe de récupération pour prendre en charge les quarts de travail 24h/24 et 7j/7
Établir des liaisons avec les utilisateurs et le personnel clés de l'entreprise
Réparer et remplacer l'équipement et les logiciels nécessaires pour reprendre les opérations normales
centre de commandement
Centre de communication et de prise de décision en cas d'urgence
En cas de catastrophe, fournir la documentation d'intervention d'urgence et les autres ressources nécessaires pour répondre à la catastrophe.
Comprend également des procédures pour traiter les problèmes financiers
plan d'intervention initial
Les organisations possédant plusieurs sites auront besoin d'un plan pour chaque site commercial.
Quelles sont les activités ou technologies clés du site ?
Préparer une stratégie de rétablissement appropriée
qui est le décideur
Où doivent aller les gens s’ils ne peuvent pas rentrer dans le bâtiment ?
Le processus de déclaration de sinistre
Emplacement du site de sauvegarde
Options de voyage vers des sites de sauvegarde
Allocation de poste de travail sur le site de sauvegarde
Hôtels à proximité des sites de sauvegarde\Services de transport et logistique
personnel
Le problème de nombreux régimes réside dans les questions de ressources humaines
Les catastrophes peuvent grandement affecter les gens
En cas de catastrophe, les organisations doivent prêter attention aux difficultés des familles des équipes en plus de répondre à leurs propres besoins.
Le niveau des membres de l'équipe de soutien sera clairement défini par la nature de la catastrophe elle-même.
Intégrer un soutien administratif au sein de l’équipe de rétablissement
communiquer
Informer les employés
En cas d'urgence, les membres de la liste de contacts d'urgence sont contactés directement par l'équipe de gestion responsable.
Décrivez comment l'organisation contactera les membres restants
Mettre en place une ligne d'information d'urgence
Tenir les employés informés des sinistres survenus
Placez-le derrière le badge de l'employé ou sur un aimant de réfrigérateur
Parties prenantes
Les salariés et leurs familles
Entrepreneurs et partenaires commerciaux
Gestionnaires d'installations et de sites Q
Q Responsables du personnel (RH, IT, etc.)
Q Cadres supérieurs ; Conseil d'administration ;
Investisseurs institutionnels et actionnaires
représentants d'assurance
Fournisseurs et distributeurs
Clients
Régulateurs gouvernementaux et politiciens
Concurrents
Les syndicats
Communautés
Groupes d'activistes de l'industrie
Internautes ou blogueurs
représentants des médias
comment dire
Pendant le processus de reprise après sinistre, chaque employé doit être cohérent dans ce qu'il dit au client ou au fournisseur sur la situation.
Les entreprises doivent fournir à toutes les parties prenantes des informations à jour sur l’état de récupération
honnête
précis
Les professionnels de la sécurité doivent établir des processus de signalement et de gestion des problèmes
ponts de conférence
Évaluer
Lors d'un incident, l'impact de l'incident doit être déterminé
niveaux ou catégories
Non-incident non-incident
Incident
Rapport à la direction
Incident grave incident grave
Rapport de gestion requis
récupérer
La dernière partie du plan concerne la restauration de l'environnement principal et la migration vers des opérations normales.
Le reste de l'organisation est concerné par le rétablissement de l'organisation sur le site alternatif
L'accent est en partie mis sur ce qui doit être fait pour revenir à l'environnement de production de l'installation principale.
Vous devrez contacter votre service juridique et votre compagnie d'assurance avant de restaurer votre site principal.
Prendre des photos avant d'agir
Le plan de migration doit documenter le processus et les détails de la façon de migrer
Remplacement des actifs
Négocier avec les fournisseurs pour fournir des équipements pour construire ou restaurer des centres de données
Offrir de la formation
Peu importe la qualité d’un plan, il ne fonctionnera pas si personne n’est au courant
diriger une équipe
Connaître la gestion de crise
En matière de reprise après sinistre, il ne s’agit pas d’effectuer une récupération mais de ramener l’organisation à la normale.
Équipe technique
Connaître les procédures pour effectuer une récupération
et les installations logistiques vers lesquelles ils se rendront.
employé
plan d'évacuation
Mettre une partie du plan PCA dans la formation des nouveaux collaborateurs
Exercices, évaluations et plans de maintenance
stratégie de test
■ Les attentes des métiers et des fonctions support doivent démontrer l'atteinte des objectifs des tests de continuité d'activité cohérents avec le BIA et l'évaluation des risques ;
■ Une description de la profondeur et de l'étendue des tests à réaliser ;
■ L'implication du personnel, de la technologie et des installations ;
■ Attentes en matière de tests d'interdépendances internes et externes ;
■ Une évaluation du caractère raisonnable des hypothèses utilisées dans l'élaboration de la stratégie de test.
La stratégie de test contient les objectifs et la portée du test
BCP testé au moins une fois par an
Des tests sont nécessaires lorsque des changements majeurs se produisent
Les objectifs du test peuvent commencer simplement et augmenter progressivement en complexité, en niveau de participation, en fonction et en emplacement physique.
Les tests ne doivent pas compromettre les opérations commerciales normales
Les tests démontrent diverses capacités de gestion et de réponse dans des crises simulées, ajoutant progressivement plus de ressources et de participants
Révéler les insuffisances afin que les procédures de test puissent être corrigées
Envisagez de vous écarter des scripts de test pour insérer des événements inattendus, tels que la perte de personnes ou de services clés
Inclure des quantités suffisantes de tous les types de transactions pour garantir des capacités et des fonctionnalités appropriées de l'installation de restauration
La stratégie de test comprend un plan de test
Basé sur la portée et les objectifs de test prédéterminés
Contient le processus de révision du plan de test
Y compris le développement de divers scénarios et méthodes de tests
Plan de test
Le plan de test principal doit inclure tous les objectifs de test
Description spécifique des objectifs et des méthodes de test
Tous les participants au test, y compris les rôles de support
Délégation des participants au test
Testez les décideurs et les plans de suivi
Lieu d'essai
Tester les conditions de mise à niveau et tester les informations de contact
Revue du plan de test
stratégie de test
Portée et objectifs du test
BIA, vérifier RTO et RPO
stratégie de test
Fixé par la haute direction
Responsabilités du rôle, fréquence, portée et résultats des rapports
Exercices de reprise d’activité et de reprise après sinistre
reprise des activités
Soyez attentif au fonctionnement du métier de tests
reprise après sinistre
Focus sur les tests de continuité des pièces techniques
Examen de la liste de contrôle
Distribuer des copies du PCA aux responsables de chaque unité commerciale clé
Demandez-leur de revoir les parties du plan qui conviennent à leur service.
Exercice sur ordinateur/test d'exercice structuré
En tant qu'outil de planification des tests initiaux, mais pas comme la meilleure façon de tester
Cible
S'assurer que le personnel clé de tous les domaines est familier avec BCP
Garantir la capacité de l’organisation d’intervention planifiée à se remettre des catastrophes
Caractéristiques
Contact salle de réunion, faible coût
Exercice de répétition/exercice de simulation
Contient plus de contenu que la procédure pas à pas
Les participants sélectionnent des scénarios d'événements spécifiques à appliquer dans le PCA
Tests fonctionnels/tests parallèles
Y compris le personnel réel déplacé vers d'autres sites dans le but d'établir des communications et de mettre en œuvre de véritables procédures de récupération conformément à la réglementation BCP
L'objectif principal est de déterminer si les systèmes critiques peuvent être restaurés sur un autre site de traitement si le personnel applique les procédures spécifiées dans le PCA.
Caractéristiques
Pause complète/test complet
Le test le plus complexe
Simulez une scène aussi réelle que possible
Ne peut pas affecter les affaires
Calendrier de mise à jour et de maintenance
Toute équipe a l'obligation de participer au processus de contrôle des changements
Les documents de planification et toutes les procédures associées sont revus tous les trois mois
Audit formel du programme au moins une fois par an
Les plans doivent contrôler la version
Du projet au programme
La planification de la continuité est un processus continu
Toutes les tâches définies doivent être maintenues à jour et cohérentes avec l'environnement existant
Il doit y avoir des exigences annuelles
organisation de gestion des urgences (OMU) organisation de gestion des urgences
Processus formel de réponse de la direction
Couverture, support et expertise sur site
Domaines couverts
■ Sécurité
■ Immobilier
■ Systèmes
■Ressources humaines
■ Communication organisationnelle
■ Conformité
■ Gestion des risques et des assurances'
■ Plans d'urgence organisationnels
Responsabilités de l'équipe
■ Répondre aux incidents et aux urgences
■ Déterminer l'étendue de la situation d'urgence imminente ou réelle
■ Établir et maintenir la communication avec la haute direction
■ Communiquer avec les employés et les clients
■ Gérer les communications avec les médias, la sécurité, les systèmes et les installations
■ Coordonner et intégrer les planificateurs de continuité des activités
Le centre organisationnel des opérations d’urgence (COU)
Indiquer l'emplacement
Fournir les ressources nécessaires pour gérer le rétablissement de l'organisation, que l'OMU soit ou non initiée.
Rôles et responsabilités Rôles et responsabilités
Le groupe de planification d’urgence organisationnelle
■ Établir une orientation stratégique et des plans pour toutes les unités organisationnelles afin d'assurer la Colombie-Britannique et une gestion efficace des urgences.
■ Intégrer le processus de planification d'urgence dans toutes les unités organisationnelles lorsque la nature de l'organisation l'exige.
■ Fournir des services de conseil et des orientations aux gestionnaires d'urgence de niveau supérieur.
■ Coordonner et intégrer l'activation des organismes d'intervention d'urgence avec les unités d'organisation.
■ Fournir des rapports de gestion périodiques et l'état d'avancement.
■ S'assurer que la direction générale respecte le programme de planification d'urgence.
■ Assurer l'identification et le maintien de toutes les fonctions et exigences critiques de l'organisation.
■ Acquisition et gestion des sites alternatifs permettant d'accompagner la reprise des opérations de l'entreprise qu'elles soient techniques ou organisationnelles.
■ Développer, mettre en œuvre et maintenir une politique et des lignes directrices que toutes les unités organisationnelles doivent suivre.
■ Développer et maintenir des programmes de test et de maintenance pour toutes les organisations de planification d'urgence.
■ Fournir une formation, une maintenance et un soutien pour les outils de planification d'urgence approuvés.
planificateurs de continuité des activités
■ Fournir un contact principal pour leur domaine fonctionnel pour gérer la réponse de coordination lors d'une interruption de l'organisation.
■ Agir comme ressource pour les efforts de planification d'urgence dans leur domaine de responsabilité.
■ Sécurisez la nomination, la formation et le remplacement de toutes les équipes de planification d'urgence et d'intervention.
■ Aider à la conception et à la maintenance de sites alternatifs.
■ Maintenir à jour tous les documents de planification d'urgence, y compris tous les livrables répertoriés dans la figure 7.8.
■Exigences du programme
Continuité des activités et autres domaines de risque
La Colombie-Britannique entretient des relations très importantes avec d'autres domaines de sécurité
contrôle d'accès physique
Mise en œuvre et opérations de la sécurité aux frontières
Objectif de sécurité physique
Contrôler l’accès aux installations physiques, première barrière à la protection des installations
défense en profondeur défense en profondeur
Si une couche de mécanismes échoue, d’autres mécanismes fonctionnent
sécuriser le maillon le plus faible sécuriser le maillon le plus faible
"anneaux de protection
dissuader-détecter-retard-réponse dissuader-détecter-retard-réponse
Exemples de composants clés du bâtiment
■ Générateur de secours, comprenant les systèmes de carburant, le réservoir journalier, les extincteurs automatiques et l'approvisionnement en eau. Générateur de secours
■Stockage de carburant
■ Distribution téléphonique et appareillage principal
■ Pompes à incendie Pompes à incendie
■ Centres de contrôle des bâtimentsCentres de contrôle des bâtiments
■ Systèmes d'alimentation sans interruption (UPS) contrôlant les fonctions critiques
■ Systèmes CVC s'ils sont essentiels au fonctionnement du bâtiment
■ Machines et commandes d'ascenseur Machines et commandes de levage
■ Gaines pour escaliers, ascenseurs et services publics cages d'escalier, ascenseurs et services publics
■ Lignes de distribution critiques pour l'alimentation de secours
portes et murs
Barrières Barrières
Les barrières peuvent être constituées d'éléments naturels ou manufacturés, tels que des montagnes, des rivières, des ceintures vertes.
est désigné pour empêcher ou refuser l’accès.
objectif
Clôtures
les clôtures sont un identifiant de périmètre conçu et installé pour empêcher les intrus d’entrer.
la clôture en chaîne
en grande partie un moyen de dissuasion psychologique
une borne frontière
portes
Des portes existent pour faciliter et contrôler l’accès.
Murs murs
Les murs ont le même objectif que les clôtures
les murs doivent mesurer 7 pieds de haut et être surmontés de 3 à 4 brins de fil de fer barbelé.
détection d'intrusion périmétrique
Capteurs infrarouges Capteurs infrarouges
Capteurs infrarouges actifs
transmettre un signal infrarouge via un émetteur.
Le lieu de réception est un récepteur.
L'interruption du signal IR normal indique qu'un intrus ou un objet a bloqué le chemin
Capteurs infrarouges passifs
Les capteurs infrarouges passifs sont conçus pour la détection du corps humain, ils sont donc parfaits pour détecter quand quelqu'un s'approche.
Des capteurs infrarouges passifs détectent la chaleur émise par les formes animées
Micro-ondes Micro-ondes
deux configurations
bistatique et monostatique
rayonnant un modèle contrôlé d’énergie micro-onde dans la zone protégée.
Le signal micro-ondes transmis est reçu et un signal de base « sans intrusion » est établi
capteur bistatique
envoie un champ de détection volumétrique invisible qui remplit l'espace entre un émetteur et un récepteur.
Capteurs micro-ondes monostatiques
utilisez une seule unité de détection qui intègre à la fois des fonctions de transmission et de réception.
Câble coaxial sensible à la contrainte Câble coaxial sensible à la contrainte
Ces systèmes utilisent un câble coaxial tissé à travers le tissu de la clôture
Le câble coaxial transmet un champ électrique
Systèmes de réflectométrie dans le domaine temporel (TDR) Systèmes de réflectométrie dans le domaine temporel (TDR)
Les systèmes de réflectométrie dans le domaine temporel (TDR) envoient des signaux radiofréquences (RF) induits via un câble fixé au tissu de la clôture.
Les intrus qui grimpent ou plient une clôture créent un défaut dans le chemin du signal qui peut être converti en signal d'alarme.
Analyse du contenu vidéo et analyse du chemin de mouvement Analyse du contenu vidéo et analyse du chemin de mouvement
est un logiciel sophistiqué d'analyse des images de la caméra.
Les systèmes de caméras de vidéosurveillance sont de plus en plus utilisés comme systèmes de détection d'intrusion.
L'utilisation d'algorithmes complexes permet aux systèmes de vidéosurveillance de détecter les intrus
éclairage
Un éclairage de sécurité peut être fourni pour l'éclairage global de l'installation ainsi que du périmètre afin de permettre au personnel de sécurité de maintenir une évaluation visuelle pendant les périodes d'obscurité.
fournir une dissuasion à la fois réelle et psychologique
Types de systèmes d'éclairage
Éclairage continu Éclairage continu
Éclairage de veille Éclairage de veille
Éclairage mobile Éclairage mobile
Éclairage de secours Éclairage de secours
0,2 pied-bougie
Types de lumières
Lumières fluorescentes
Lampes à vapeur de mercure Lampes à vapeur de mercure
Lampes à vapeur de sodium Lampes à vapeur de sodium
Lampes à quartz Lampes à quartz
Institut américain des architectes
niveaux d'éclairage intérieur
varie de 5 à 10 fc;
exigences en matière d'éclairage extérieur
■ Entrées des bâtiments (5 fc)
■ Passerelles (1,5 fc)
■ Parkings couverts (5 fc)
■ Paysage du site (0,5 fc)
■ Zones entourant immédiatement le bâtiment (1 fc)
■ Routes (0,5 fc)
Un éclairage adéquat pour les activités de surveillance est important.
Illuminateurs infrarouges Éclairage infrarouge
La vidéosurveillance la plus monochrome
Type de carte
Cartes à bande magnétique
Des termes sensibles tels que cartes de crédit sont attachés au matériau PVC
Carte de proximité
Antenne intégrée, le sac d'antenne est équipé d'une puce avec un code d'identification, et le lecteur peut lire le contenu de la puce grâce à un champ magnétique
carte à puce
Les cartes IC contenant des puces de microprocesseur ont certaines capacités de traitement de données
D'autres mesures de sécurité peuvent être intégrées
Frappe au clavier ou mesure biométrique avec code PIN
Télévision en circuit fermé CCTV
Fonction
Supervision des surveillances
Évaluation
Dissuasion Dissuasion
Archives événementiellesArchives événementielles
Caméra
Les caméras couleur offrent plus d'informations,
Caméra extérieure
Les installations de caméras extérieures coûtent plus cher que les caméras intérieures en raison de la nécessité d'héberger, de chauffer et de ventiler la caméra de manière écologique.
Caméras à position fixe Caméras à position fixe
Une caméra à position fixe ne peut pas pivoter ou effectuer un panoramique
Caméras panoramique/inclinaison/zoom (PTZ) Caméras panoramique/inclinaison/zoom (PTZ)
Les supports de caméra PTZ permettent à la caméra de pivoter, de faire un panoramique, une inclinaison et un zoom
Caméras dôme
Caméras sur protocole Internet (IP)
Une caméra IP capture une image vidéo numériquement
La caméra IP réside sur un réseau local
Sélection d'objectif
La distance focale est la distance entre la surface de la lentille et le point de focalisation, mesurée en millimètres.
Les objectifs ont une focale fixe ou variable
Exigences d'éclairage
Rapport « clair/foncé »
Résolution
Résolution de l'image
Images par seconde (FPS)
images par seconde
images par seconde (fps).
Les caméras de vidéosurveillance transmettent la vidéo dans des images
Compression
MPEG-4.
Enregistreur vidéo numérique (DVR) Enregistreur numérique à disque dur
Les DVR sont généralement disponibles en version 8 ou 16 ports, ce qui signifie que 8 ou 16 caméras peuvent être enregistrées en même temps.
Affichage de surveillance
Affichage d'une seule image Affichage d'une seule image
Affichage en écran partagé
Affichage matriciel pour les écrans grand format
Appelez la police
Centre de surveillance
également connu sous le nom de centre de console de sécurité
centre de répartition
Le maintien d'un centre de contrôle de sécurité 24h/24 et 7j/7 nécessite au minimum deux agents par équipe.
exigences de conception
portier
Les mesures de protection physique nécessitent finalement l'intervention du personnel pour répondre aux alarmes
Le personnel de sécurité effectue de manière malveillante des patrouilles à pied dans le bâtiment ou s'arrête à un endroit fixe
Contrôler l'accès en vérifiant les cartes d'identité des employés
Forte dissuasion, mais coût élevé
Fiabilité limitée du personnel
Lors du choix d’un agent de sécurité, il est plus important de sélectionner et de choisir un personnel fiable.
Propriétaire
Les gardes exclusifs bénéficient de l'esprit de corps et du sens de la communauté
désavantages
Hybride
Sécurité interne
Système de détection d'intrusion interne
Interrupteur magnétique équilibré (BMS) Interrupteur magnétique équilibré
Les caméras activées par le mouvement activent dynamiquement les caméras
Capteurs acoustiques Capteurs acoustiques
Capteurs à faisceau linéaire infrarouge Capteurs à faisceau linéaire infrarouge
Capteurs infrarouges passifs (PIR) Capteurs infrarouges passifs
Capteurs à double technologie
Accompagnement et contrôle d'accès
le visiteur est accompagné en tout temps à l'intérieur de l'établissement
D'autres types de systèmes de gestion des visiteurs utilisent un système informatique ou un logiciel spécifique aux visiteurs.
Les bâtiments et leur sécurité intérieure
Des portes
Serrures de porte
Les serrures sont couramment utilisées et disposent de bons mécanismes de protection rentables qui peuvent contenir ou retarder les intrusions. Les nouvelles serrures ont ajouté des fonctions d'enregistrement des accès et prennent en compte le problème de la prévention de la perte et de la duplication des clés.
Serrures électriquesSerrures électroniques
Serrure à commande électronique à gâche électrique
Serrures MagnétiquesSerrures Magnétiques
Paramètres de détection anti-pistage Anti-Passback
Catégorie de verrouillage
Serrure à ressort Rim Lock
Serrure à mortaise
Cylindres de verrouillage
Verrouillage par mot de passe Cipher Lock
Les serrures à combinaison utilisent un clavier et peuvent être programmées
Kevs de haute technologie
"Clés intelligentes"
"Clés instantanées
Coffres-forts
Classe de sécurité résistante aux outils TL-15.
Exiger
coffres
■ Classe M - Un quart d'heure
■ Classe 1 - Une demi-heure
■ Classe 2 - Une heure
■ Classe 3 - Deux heures
Conteneurs
Contrôle des touches
éléments critiques
Sécurité personnelle
Confidentialité
Tous les individus ont une attente en matière de vie privée
Voyage
TU DEVRAIS SAVOIR
AVANT DE VOYAGER
Préparez votre appareil :
PENDANT QUE VOUS ÊTES ABSENT
LORSQUE VOUS REVENEZ
Coercition sous contrainte