Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment établir ou moderniser une discipline de stratégie de sécurité, d’intégration et de gouvernance. Cette discipline fournit une direction, une coordination et une surveillance soutenue dans un programme de modernisation de la sécurité, ce qui permet aux organisations d’aller au-delà des contrôles fragmentés vers une posture de sécurité cohérente et axée sur les résultats.
Les disciplines de sécurité regroupent des travaux de sécurité connexes qui aident les organisations à fournir de manière cohérente des résultats de sécurité dans l’ensemble du patrimoine technologique. Dans le modèle d’adoption de la sécurité, les disciplines permettent d’établir un pont entre les scénarios métier et l’implémentation technique, ce qui garantit que les investissements de sécurité se traduisent en résultats mesurables réels dans le cadre du modèle d’adoption de la sécurité.
Pourquoi cette discipline ?
De nombreuses organisations approchent la gouvernance de la sécurité par le biais de modèles traditionnels de gouvernance, de risque et de conformité (GRC) qui hiérarchisent les audits et la conformité externe. Bien que nécessaire, ces approches classiques de la GRC ne parviennent souvent pas à gérer les risques d’incidents réels qui provoquent cette interruption opérationnelle, la perte de données, les coûts de récupération et les dommages de réputation.
La discipline Stratégie de sécurité, Intégration et Gouvernance modernise ce modèle en faisant en sorte que la sécurité fasse partie intégrante de la prise de décision et des opérations organisationnelles, plutôt qu’une fonction autonome ou réactive.
La discipline réunit trois éléments essentiels :
- Stratégie : définit les résultats de sécurité, les priorités, les compromis et les mesures de réussite alignés sur les objectifs métier, la tolérance aux risques et les obligations réglementaires.
- Intégration : incorpore la sécurité dans la stratégie métier, les modèles d’exploitation, les environnements technologiques, les processus de gouvernance et l’écosystème commercial plus large.
- Gouvernance : maintient et améliore continuellement le programme de sécurité grâce à des droits de décision clairs, à la responsabilité, à la mesure et à la surveillance.
Sans stratégie efficace, l’intégration et la gouvernance en place, les programmes de sécurité manquent souvent de direction et de coordination claires. Cet écart entraîne une mauvaise hiérarchisation, une exécution incohérente, un travail gaspille et dupliqué, une fréquence et un impact accrus de l’incident et un risque organisationnel élevé.
Pour être efficace, cette discipline garantit que les principes de Confiance nulle sont appliqués de manière cohérente dans toutes les disciplines de sécurité et dans le cycle de vie de sécurité complet. Au lieu d’activer des solutions techniques isolées, SIG aligne les décisions, les contrôles et les opérations sur un modèle de sécurité partagé.
Le diagramme suivant illustre la façon dont la discipline Stratégie de sécurité, Intégration et Gouvernance permet la résilience de la sécurité en appliquant constamment des principes de Confiance nulle dans les disciplines de sécurité et dans le cycle de vie de sécurité complet.
Mission et résultats
La discipline Stratégie de sécurité, Intégration et Gouvernance fournit une orientation, une intégration et une supervision tout au long du cycle de vie du programme de sécurité. Elle permet aux organisations de :
- Définir une vision et une orientation claires de la sécurité : définir les résultats de sécurité, les priorités et les compromis alignés sur les objectifs métier, la tolérance aux risques et les obligations réglementaires. Établissez une compréhension partagée de ce que ressemble une bonne sécurité pour l’organisation et comment la réussite est mesurée. Mettez à jour cette compréhension si nécessaire.
- Intégrez la sécurité à l’organisation : incorporez la sécurité dans la planification métier, la stratégie technologique, l’architecture, le développement, les opérations et les écosystèmes partenaires afin qu’elle ne soit pas traitée comme une fonction autonome ou non.
- Gouverner les décisions et les investissements en matière de sécurité : Établissez des droits de décision, des responsabilités, des stratégies, des normes et des mesures de réussite qui favorisent la hiérarchisation et l’exécution cohérentes entre les équipes de sécurité et de technologie.
- Permettre de mieux prendre des décisions commerciales plus rapides : agir en tant que hub central pour le contexte des risques de sécurité, aider les dirigeants à équilibrer les opportunités, les risques et les coûts et dire « oui, en toute sécurité » à de nouvelles initiatives.
- Améliorez la hiérarchisation et le focus : convertissez les priorités métier en stratégie de sécurité, stratégies et normes actionnables afin que les équipes se concentrent sur les risques les plus importants plutôt que sur les problèmes les plus visibles ou urgents.
- Adapter au changement : mise à jour continue de la stratégie, des feuilles de route, des architectures et de la gouvernance pour répondre aux menaces en constante évolution, aux nouvelles technologies (y compris l’IA), aux changements réglementaires et à la modification des priorités de l’entreprise.
- Réduire l’impact des incidents : améliorer la cohérence, la coordination et la responsabilité dans le programme de sécurité, réduire la fréquence et la gravité des incidents et améliorer les résultats de récupération.
Comment appliquer cette discipline
Pour appliquer efficacement la discipline Stratégie, Intégration et Gouvernance, concentrez-vous sur l’établissement d’une orientation claire, de la responsabilité et de l’alignement au sein de l’organisation :
-
Définir une stratégie de sécurité alignée sur les priorités et les risques métier
Établir des objectifs clairs qui reflètent les objectifs organisationnels, les ressources critiques et les risques les plus importants pour l’entreprise -
Établir la gouvernance et la responsabilité entre les équipes
Définir des rôles, des responsabilités et des structures de prise de décision pour garantir la coordination et l’exécution cohérente des efforts de sécurité -
Définir des stratégies et des normes qui guident l’exécution cohérente
Fournissez des attentes claires qui garantissent que les contrôles et pratiques de sécurité sont appliqués de manière cohérente au sein de l’organisation. -
Aligner les efforts de sécurité entre les disciplines et les initiatives
Assurez-vous que les efforts d’architecture, d’opérations et d’ingénierie fonctionnent vers des résultats partagés plutôt que de fonctionner isolément. -
Mesurer la progression et améliorer en continu
Utilisez des métriques, des insights sur les risques et des commentaires opérationnels pour suivre l’efficacité, favoriser la hiérarchisation et affiner la stratégie au fil du temps.
Gérer les changements organisationnels
Cette discipline permet aux organisations de passer de la conformité à la case à cocher vers la gestion des risques alignée sur l’entreprise, tout en respectant les obligations réglementaires.
La modernisation de cette façon réduit les efforts perdus sur les contrôles à faible valeur, clarifie la responsabilité et garantit que les décisions de sécurité sont prises par les bonnes parties prenantes avec le bon contexte. Au fil du temps, la sécurité est plus facile à exploiter, plus efficace et plus durable.
Les organisations peuvent également assumer des charges héritées, telles que le maintien de contrôles inefficaces ou l’absorption informelle de la responsabilité des décisions prises ailleurs, et les remplacer par un modèle opérationnel plus clair et plus résilient.
Rôles par discipline et collaborateurs
Cette discipline appartient principalement à la direction de la sécurité responsable de la définition de la direction, de l’intégration de la sécurité dans l’organisation et de la gouvernance de l’exécution. Dans les grandes organisations, ces responsabilités sont réparties entre les rôles et processus formels. Dans les petites organisations, les rôles peuvent être combinés et la stratégie peut être développée de manière plus informelle. Quelle que soit la mise à l’échelle, la stratégie de documentation à mesure qu’elle évolue est fortement recommandée.
Les rôles principaux sont généralement les suivants :
- Chef de la sécurité des informations (CISO)
- Agents de sécurité des informations professionnelles (BISO)
- Directeurs de sécurité
- Architectes de sécurité
Ces rôles sont pris en charge par des fonctions telles que la stratégie de sécurité, l’intégration et la gouvernance, l’éducation et l’engagement, la gestion des risques internes, la gestion de la posture de sécurité et la gestion de la conformité de la sécurité.
La prestation efficace dépend de la collaboration étroite au sein de l’organisation :
- Les chefs d’entreprise fournissent un contexte sur les priorités et la tolérance aux risques.
- Les responsables techniques intègrent la sécurité aux stratégies technologiques et aux modèles d’exploitation.
- Les rôles d’architecture traduisent la stratégie en normes et garde-fous et fournissent des commentaires sur la faisabilité.
- Les équipes informatiques et d’ingénierie remplit les exigences par le biais de l’implémentation et de la maintenance.
- Les opérations de sécurité (SecOps) fournissent des commentaires continus sur les incidents, les menaces et le comportement de l’attaquant pour informer la stratégie et la gouvernance.
Composants de discipline
La discipline Stratégie de sécurité, Intégration et Gouvernance englobe un large éventail de fonctionnalités qui garantissent ensemble des résultats de sécurité cohérents et mesurables.
| Capacité | Détails |
|---|---|
| Hiérarchisation continue | Hiérarchiser continuellement les exigences pour : - Alignement de l’entreprise : veillez à ce que la sécurité soit un levier pour l’entreprise. Dirigez les modifications métier nécessaires à la sécurité. - Alignement de la technologie : aligner l’évaluation et la gestion des risques de sécurité avec la technologie organisationnelle. - Sécuriser par conception et par défaut : assurez-vous que la sécurité est un aspect intégral de toutes les conceptions de système et de processus. - Garantir la confidentialité par défaut : assurez-vous que la confidentialité est un aspect intégral de la conception de tous les systèmes et processus. - Conforme par défaut/ conception : assurez-vous que la conformité est un aspect intégral de toutes les conceptions de système et de processus. |
| Planification continue | Conservez des feuilles de route de sécurité et des métriques de réussite intentionnelles et régulièrement mises à jour. |
| Intégration du modèle d’exploitation métier/technologie | Incorporez la sécurité dans l’idéetion, les définitions des exigences métier, la conception, la génération et les opérations plutôt que d’appliquer des contrôles après le déploiement. |
| Intégration des risques d’entreprise | Intégrez la sécurité à la façon dont les risques sont identifiés, gérés et signalés au leadership, aux organismes de réglementation et aux parties prenantes. |
| Gestion du cycle de vie et de la dette technique | Gérez les risques de sécurité des technologies obsolètes, non prises en charge et héritées. |
| Simulations de sécurité stratégiques | Renforcer les processus d’exercices sur table et de gestion de crise grâce à des simulations régulières. |
| Principaux composants de gouvernance | Définissez la structure organisationnelle, les droits de décision, la responsabilité, les stratégies, les normes, les architectures, les garde-fous et la gestion de la conformité. |
| Partage d’informations de sécurité | Ajoutez le contexte métier au renseignement sur les menaces et partagez des insights sur la sécurité, l’entreprise et les équipes technologiques. |
| Gestion des risques externes | Gérez la chaîne d’approvisionnement, le partenaire, l’open source et les risques de fusion et d’acquisition. |
| Éducation et engagement | Assurez-vous que les rôles au sein de l’organisation comprennent pourquoi la sécurité est importante, ce qui est requis et comment agir. |
| Gestion des risques internes | Gérer les risques des utilisateurs autorisés qui peuvent intentionnellement ou involontairement causer des dommages. |
| Surveillance des opérations de sécurité | Fournissez une supervision de la gestion de la posture, des opérations et de l’architecture, et mesurez si les contrôles sont déployés et soutenus efficacement. |
Alignement avec d’autres disciplines
La discipline Stratégie de sécurité, Intégration et Gouvernance fonctionne dans toutes les autres disciplines de sécurité. Son rôle n’est pas de remplacer ou de dupliquer ses responsabilités, mais de fournir une surveillance qui permet, intègre, hiérarchise et surveille les résultats cohérents dans le programme de sécurité.
| Discipline | Role |
|---|---|
| Architecture de sécurité de bout en bout | Transforme la stratégie et les politiques en une approche technique coordonnée. Elle permet de s’assurer que la stratégie est actionnable, hiérarchisée et clairement communiquée aux équipes technologiques. |
| Disciplines de stratégie technique | Garantit que les décisions techniques s’alignent sur les priorités commerciales, la tolérance aux risques et la politique, avec des compromis pris intentionnellement plutôt qu’en isolation. |
| Disciplines opérationnelles | Connecte les signaux opérationnels ( incidents, détections, comportement des attaquants) aux décisions de leadership, ce qui permet une amélioration continue de la stratégie et des contrôles. |
Alignement avec les piliers technologiques
Au niveau du pilier technologique, la discipline Stratégie de sécurité, Intégration et Gouvernance garantit que :
- Les contrôles sont alignés sur la stratégie, la politique et les normes organisationnelles.
- L’implémentation reste cohérente au fil du temps et ne dérive pas.
- L’amélioration continue est axée sur la stratégie, l’intégration et la gouvernance.
Il s’aligne sur ces piliers technologiques :
- Identities : définit les priorités des risques d’identité, les stratégies d’accès (y compris l’accès privilégié), les normes de cycle de vie et les mesures de réussite alignées sur Confiance nulle.
- Points de terminaison/infrastructure : définit les exigences de cycle de vie, de maintenance et de mise hors service pour gérer les risques de sécurité sur les points de terminaison et les plateformes d’infrastructure.
- Applications : établit des normes cohérentes d’approvisionnement, de développement, de déploiement et de cycle de vie dans les applications SaaS et personnalisées.
- Données : définit les priorités de protection des données, la classification, les modèles d’accès et la gouvernance alignés sur la valeur et le risque métier.
- Réseau : garantit que les configurations et les contrôles réseau prennent en charge les stratégies centrées sur l’identité tout en gérant les risques liés aux réseaux hérités et modernes.
- IA : met à jour la stratégie de sécurité, les compétences, les outils et la gouvernance pour répondre aux risques introduits par l’utilisation de l’IA et les menaces assistées par l’IA.
Étapes suivantes
Nous vous recommandons de prendre l’atelier CISO.
L’atelier CISO permet d’accélérer la modernisation de la stratégie de sécurité, de l’intégration et de la gouvernance. L’atelier est disponible en tant qu’engagement dirigé par des experts de Microsoft Unifié.
Les ateliers disponibles sont les suivants :
- Briefing CISO - Une discussion de moins de quatre heures axée sur les apprentissages clés et les meilleures pratiques.
- Atelier CISO complet - Un atelier de deux jours offrant des informations complémentaires, une étude de cas Microsoft, des échanges autour des modèles de maturité et des plans de modernisation de référence.
Pour plus d’informations, contactez votre responsable de compte de réussite client.
L’atelier CISO est également disponible en libre-service sous la forme d’une série de vidéos. En savoir plus