Vue d’ensemble - Disciplines de sécurité

Cet article fournit une vue d’ensemble des disciplines de sécurité dans le modèle d’adoption de la sécurité Microsoft.

Les disciplines de sécurité sont des domaines structurés de responsabilité qui aident les organisations à traduire les objectifs de sécurité métier en action coordonnée au sein de l’entreprise. Ils offrent un moyen cohérent d’organiser la stratégie, l’architecture et les opérations pour gérer les risques et protéger les résultats métier critiques.

Au lieu de traiter la sécurité comme des contrôles isolés ou des outils individuels, les disciplines de sécurité organisent les processus, les compétences et les technologies dans des domaines de capacité reproductibles. Cela permet de s’assurer que les investissements en matière de sécurité fournissent des résultats mesurables et de bout en bout, et non des améliorations fragmentées.

Collectivement, les disciplines de sécurité forment un modèle d’exploitation de sécurité complet qui permet :

  • Stratégie de sécurité et gouvernance claires,
  • Architectures cohérentes et de bout en bout.
  • Implémentation technique et opérations cohérentes.

Les disciplines de sécurité sont appliquées par le biais de scénarios métier, tels que la sécurisation du travail à distance ou la protection des ressources critiques. Ces scénarios définissent où les efforts de sécurité doivent être axés sur la réduction des risques et la prise en charge de l’entreprise.

Tip

Microsoft propose un ensemble complet d’ateliers d’adoption de la sécurité : les ateliers SA (Security Adoption Framework). Notre modèle d’adoption structurée, y compris les conseils de discipline de sécurité, que nous décrivons ici s’aligne sur les conseils dirigés par les experts disponibles dans les ateliers. En savoir plus sur nos ateliers SAF.

Disciplines de sécurité en matière d’adoption

Dans notre modèle d’adoption de la sécurité, les disciplines de sécurité fournissent une structure organisationnelle entre les scénarios métier et l’implémentation technique.

  • Les scénarios métier définissent pourquoi l’investissement de sécurité est nécessaire et quels sont les résultats.
  • Les disciplines de sécurité définissent la propriété et la responsabilité entre les équipes, en clarifiant qui est responsable de la fourniture de chaque domaine de la capacité de sécurité au sein de l’organisation.
  • Les solutions techniques définissent la façon dont la sécurité est implémentée dans des piliers technologiques spécifiques.

Schéma montrant comment les disciplines font le lien entre les résultats métier et la mise en œuvre technique, classées par type de discipline.

Comment utiliser des disciplines de sécurité

Les disciplines de sécurité sont utilisées dans notre modèle d’adoption structurée. Ils s’alignent sur les conseils Confiance nulle pour prendre en charge différents publics :

  • Les dirigeants d’entreprise et les propriétaires de programmes utilisent des disciplines pour comprendre comment les scénarios métier de sécurité proviennent pour protéger les ressources et gérer les risques métier.
  • Les responsables de la sécurité et les architectes utilisent des disciplines pour mettre en forme des conceptions de bout en bout et garantir la cohérence entre les piliers technologiques.
  • Les équipes d’implémentation et d’exploitation utilisent des disciplines pour guider les choix d’outils, contrôler le déploiement, la détection et l’amélioration continue.

Catégories de discipline

Chaque discipline de sécurité s’inscrit dans l’une des trois catégories, en fonction du type de décisions qu’elle prend en charge et lorsqu’elle est appliquée dans le cycle de vie de la sécurité.

  • Disciplines de planification et de surveillance : ces disciplines établissent une direction, un alignement et une responsabilité dans l’ensemble du programme de sécurité. Ils définissent à quoi ressemble le succès et la façon dont la progression est mesurée et régie.
  • Disciplines de stratégie technique : ces disciplines définissent la façon dont la sécurité est conçue et implémentée techniquement. Ils fournissent une direction architecturale qui guide la sélection, les outils et l’exécution dans plusieurs domaines technologiques.
  • Disciplines opérationnelles : ces disciplines définissent la façon dont la sécurité s’exécute quotidiennement, notamment la visibilité continue, la détection, la réponse et l’amélioration à mesure que les menaces et les environnements changent.

Le diagramme ci-dessous illustre la façon dont les catégories de sécurité et les disciplines, et comment elles s’alignent sur les piliers technologiques.

Diagramme des disciplines de sécurité guidant l’adoption de la sécurité.

Disciplines de sécurité

Le tableau suivant présente les disciplines, la catégorie à laquelle ils appartiennent et les piliers technologiques auxquels ils se concentrent sur la protection.

Discipline/catégorie Discipline Pilier
Stratégie de sécurité, intégration et gouvernance
Planification et surveillance.
Établit la vision globale de la sécurité, les priorités, les politiques et les mesures de réussite. Elle garantit que les efforts de sécurité sont alignés sur les objectifs métier et la tolérance aux risques, et que les progrès sont mesurables et régis. Tous les piliers.
Architecture de sécurité
Planification et surveillance.
Garantit que les contrôles de sécurité, les technologies et les processus fonctionnent ensemble en tant que système cohérent. Il aligne les décisions d’architecture sur l’identité, les données, les applications, l’infrastructure et les opérations pour fournir des résultats cohérents. Tous les piliers.
Accès et identité
Stratégie technique
Sécurise la façon dont les utilisateurs, les appareils, les applications et les charges de travail accèdent aux ressources organisationnelles. Cette discipline favorise une approche cohérente centrée sur l’identité à l’aide de principes de Confiance nulle sur tous les chemins d’accès, notamment la mise en réseau et l’accès privilégié. Identité, réseaux, points de terminaison.
Sécurité de l’infrastructure
Stratégie technique
Garantit que les charges de travail et les plateformes qui exécutent l’entreprise sont sécurisées dans les environnements hybrides et multiclouds pour les nouvelles applications de développement et héritées. Infrastructure.
Sécurité du développement
Stratégie technique
Garantit que les applications et services sont conçus, créés et gérés en toute sécurité en fonction d’une approche DevSecOps et d’un cycle de vie de développement de sécurité (SDL). Cela inclut des pratiques de codage sécurisées et des tests de sécurité des applications. Applications.
Sécurité des données
Stratégie technique
Protège les ressources de données telles que la propriété intellectuelle, les secrets commerciaux et les informations réglementées. Cette discipline applique des contrôles de sécurité tout au long du cycle de vie des données, quel que soit l’endroit où les données sont stockées ou la façon dont elles se déplacent. Il s’agit d’un facteur critique d’utilisation sécurisée de l’IA Générative. Données.
Sécurité OT/IoT
Stratégie technique
Sécurise les systèmes OT/IoT qui interagissent avec les processus physiques et le monde physique, y compris les systèmes de contrôle industriel et les environnements SCADA. Points de terminaison.
Gestion de la posture de sécurité
Opérationnel
Découvre, mesure et hiérarchise en continu les risques de sécurité. Elle aide les organisations à concentrer les efforts de correction sur les vulnérabilités et les chemins d’attaque les plus impactants. Tous les piliers.
SecOps
Opérationnel
Détecte, répond aux menaces actives et s’en remet. Cette discipline se concentre sur la réponse rapide, afin de réduire le temps que les attaquants ont accès après compromis, et donc de limiter leur impact sur l’entreprise. Tous les piliers.

Étapes suivantes