Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Aucune organisation n’est identique, et les entreprises modernisent la sécurité de différentes manières en fonction de leurs objectifs et priorités, maturité, culture et soutien de leadership.
Cet article décrit trois modèles courants pour commencer un parcours d’adoption de la sécurité Confiance nulle.
- Haut en bas - Commencez par une stratégie de haut niveau. Résolvez la stratégie en plans détaillés et fournissez ces plans.
- Développez - Commencez par un ou plusieurs domaines hautement prioritaires afin d’obtenir des résultats rapides. Développez vers d’autres domaines et développez une stratégie globale.
- Piloté par des scénarios : commencez par un scénario métier spécifique et orientez une approche cohérente pour ce scénario dans plusieurs disciplines.
Utilisez ces conseils pour choisir un point de départ plutôt qu’un modèle. Il est important que votre point de départ active la progression sans perturber les opérations métier critiques.
Tip
Microsoft propose un ensemble complet d’ateliers d’adoption de la sécurité : les ateliers SA (Security Adoption Framework). Nos conseils sur le modèle d’adoption structuré s’alignent sur les conseils dirigés par les experts de Microsoft Unified fournis dans ces ateliers. En savoir plus sur les ateliers SAF.
Sélectionner un modèle
Avant de commencer, notez que :
- Les modèles d’adoption ne s’excluent pas mutuellement. Vous pouvez utiliser un modèle, évoluer vers un autre ou les mélanger au fil du temps.
- La plupart des organisations passent par plusieurs modèles au fil du temps et adoptent une approche mixte où elles utilisent plusieurs modèles simultanément.
- Par exemple, une approche basée sur un buildup ou un scénario crée souvent l’élan et l’insight nécessaires pour passer à une adoption plus complète et pilotée par la stratégie.
Quel que soit le modèle que vous choisissez, nous vous recommandons de :
- Décidez de la façon dont vous souhaitez moderniser. La plupart des organisations se concentrent sur la mise à jour des processus et technologies existants. Quelques-uns créent un nouveau programme de sécurité à partir de zéro.
- Alignez l’approche. Aligner sur vos priorités organisationnelles, les contraintes, la tolérance aux risques et la capacité à absorber les changements.
- Ajustez en continu. Recueillez en continu des données pour mesurer ce qui fonctionne, ce qui n’est pas le cas et où l’ajustement est nécessaire.
- Assurer la continuité des activités. Assurez-vous de maintenir vos performances tout en vous transformant. Les opérations commerciales et les acteurs des menaces ne s’interrompent pas pendant la modernisation de la sécurité. Les équipes doivent effectuer leurs tâches quotidiennes pendant qu’elles transforment leur approche.
Haut-bas
Top-down est une approche pilotée par une stratégie qui commence par une vision de bout en bout et qui favorise la prestation coordonnée au sein de l’organisation. Pour utiliser ce modèle :
- Commencez au début du parcours d’adoption et établissez une stratégie claire alignée sur les priorités métier.
- Traduisez cette stratégie en architecture, feuilles de route et initiatives techniques hiérarchisées.
- Assurer une exécution cohérente dans l’ensemble des disciplines de la sécurité et des piliers technologiques.
Cette approche fonctionne bien pour les organisations où les responsables de l’informatique et de la sécurité ont un fort parrainage exécutif et comprennent l’importance de conduire un changement coordonné et une collaboration active entre les équipes commerciales, informatiques et de sécurité.
Accumulation
La montée en puissance est une approche incrémentielle qui commence par des améliorations ciblées et s’étend au fil du temps. Pour utiliser ce modèle :
- Commencez par une victoire rapide à fort impact qui répond aux risques urgents ou à l’écart opérationnel. Par exemple, se concentrer sur une discipline ou un pilier spécifique pour commencer.
- Démontrer une valeur mesurable de la victoire rapide pour renforcer la crédibilité et le soutien.
- Développez-vous latéralement au sein de la même discipline pour remporter un nouveau succès, ou passez à une approche descendante plus large, pilotée par la stratégie.
Ce modèle fonctionne bien pour les organisations qui n’ont actuellement pas de parrainage exécutif complet pour la modernisation de la sécurité. Les responsables techniques et de sécurité peuvent utiliser des victoires visibles pour réduire les risques et renforcer la crédibilité pour une adoption plus large.
Piloté par des scénarios
L’adoption pilotée par les scénarios se concentre sur la sécurisation d’une initiative métier spécifique et l’utilise pour favoriser l’alignement inter-discipline. Pour utiliser ce modèle :
- Identifiez un scénario métier à priorité élevée.
- Sécurisez le scénario sur plusieurs domaines de la sécurité.
- Utilisez le scénario pour exposer les dépendances, les lacunes et les besoins de modernisation futurs.
Ce modèle convient lorsqu’il existe un soutien exécutif et un financement pour une initiative de sécurité particulière, mais pas pour une transformation de sécurité complète. Il aide les organisations à connecter des programmes déconnectés et des efforts en silo, à améliorer la collaboration et à différer la modernisation de priorité inférieure jusqu’à ce qu’elle soit ultérieure.
Étapes suivantes
Ce que vous faites ensuite dépend du modèle que vous utilisez.
- Haut en bas : si vous approchez de l’adoption en haut, commencez par lire notre chemin d’adoption de la sécurité structurée, puis examinez les scénarios métier hiérarchisés.
- Développer : si vous recherchez un gain rapide, choisissez un scénario d’entreprise, puis approfondissez la discipline principale.
- Piloté par les scénarios : pour moderniser des domaines spécifiques, choisissez un scénario métier, concevez le scénario dans les disciplines requises, puis commencez à l’implémenter.