Rechercher : dans
Par :

Sécurité Système/Résau/Methode Ebios

Dernière réponse le 22 nov 2008 à 17:23:17 silversurfer34, le 15 nov 2004 à 16:44:35 
 Signaler ce message aux modérateurs

Bonjour tous,
Je dois effectuer un audit de sécurité d'une société selon la methode EBIOS (http://www.ssi.gouv.fr/fr/confiance/ebios.html). A part tester le réseau,firewall, droit d'accès....que pouvez vous me conseiller comme operations à effectuer ?
Aussi,je suis à la recherche de logiciel performant pour analyser le réseau (paquet,flux....),si vous pouvez me conseiller ?
Merci d'avance à tous !

Meilleures réponses pour « Sécurité Système/Résau/Methode Ebios » dans :
[Windows XP Familial] Rajouter l'onglet sécurité manquant VoirSous Windows XP Édition Familiale, l'onglet Sécurité n'existe pas pour les partitions NTFS. Vérifier dans un premier temps qu'il s'agit bien d'une partition NTFS. Sur les partitions FAT32 il n'y a pas de mécanismes de permission, donc pas d'onglet...
RTHDCPL.EXE / HHCTRL.OCX - Repositionnement de DLL système VoirPROBLEMATIQUE Suite à la mise à jour de sécurité Windows KB925902, vous pouvez avoir le message suivant : RTHDCPL.EXE – repositionnement de DLL système non autorisé La DLL user32.dll a été repositionnée en mémoire. L’application ne s’exécutera...
[BSD] Les divers systèmes BSD VoirLes systèmes d'exploitations BSD 1 - Les membres de la famille BSD 1.1 - Groupe de développeurs volontaires 1.2 - Système BSD développé par une société commerciale 2 - Différences entre systèmes 2.1 - Les systèmes BSD entre eux 2.2 -...
Sécurité - Méthodologie d'une intrusion sur un réseau VoirCet article a pour but d'expliquer la méthodologie généralement retenue par les pirates pour s'introduire dans un système informatique. Il ne vise pas à expliquer comment compromettre un système mais à comprendre la façon dont il peut l'être afin de...
Java - Premier programme VoirPremière application avec Java La première chose à faire est de créer un simple fichier texte (sans mise en forme) et de taper les quelques lignes suivantes : // Votre premiere application en Java class FirstApp { public static void main...

1

Fabien, le 25 nov 2004 à 22:22:22
  • +1

Bonsoir,

La méthode ebios est une methode d'analyse des risques qui permet de déterminer les failles du système sous son aspect global.
Il ne faut pas prendre en compte que l'aspect technique comme tu semble vouloir le faire. Il faut aussi prendre en compte les menaces dues aux faiblesses humaines (défaut de moralité, inexpérience, vengeance, etc..), les déficiences de sécurité (infrastructure [imaginons que le coeur de ton système soit dans les sous sols, mais que tu sois sur le bord d'une rivière, en cas d'inondation, c'est fini], fermeture des locaux, vol du matériel, laisser passer, habilitation à entrer dans une pièce, droit d'en connaitre, surveillance de locaux sensible [relevant du secret industriel], etc...).

Tu vois la SSI est un domaine global qui ne se limite pas à mettre en place un firewall, mais, en revanche, de déterminer les faiblesses du système, les assaillants et leur niveau de "dangerosité", les solutions à appliquer en fonction de l'importance des risques encourus, en cherchant l'équilibre, bien sur, entre la sécurité et la bourse du patron.

je pourrais encore disserter, mais je crois que cette méthode est suffisament complexe, mais o combien complete pour déboucher sur un résultat d'analyse complet.

Je te conseille donc de lire la méthode et de l'appliquer.
Il existe un programme en html ou xml, je me souviens plus, qui permet de conduire l'analyse jusqu'en bout, et qui génère automatiquement la documentation en fonction de l'analyse que tu auras mené.

Bonne conduite de projet à toi.

Répondre à Fabien

2

silverfab34, le 26 nov 2004 à 09:05:15

Merci pour ton explication, j'ai pu constater la complexité de cette methode.En effet, il existe un logiciel qui se telecharge sur le site du SSI.
Merci encore !

Répondre à silverfab34

3

djebaili, le 22 aoû 2007 à 10:22:06

Bonjour,
Nous devons conduire une étude EBIOS très bientôt. Puis-je bénéficier de votre expérience passée.
En fait, il faut introduire les questionnaires. La base de connaissance disponible avec le logiciel n'est pas alimentée. Merci de m'aider

Répondre à djebaili

5

 gastonssi, le 22 nov 2008 à 17:23:17

Bonjour

En terme d'étude sécuritaire, et notamment sur l'utilisation d'Ebios, il est impératif de bine déterminer le périmètre de l'étude ainsi que son contexte. C'est l'étape primordiale. Si tu la loupe, c'est l'ensemble de l'étude qui est par terre.

Pour ma part, je conseille souvent de procéder à plusieurs études et de les regrouper ensuite. Par exemple, tu effectue une première étude d'un point de vue plus sécurité physique (géographie, risques sismiques et autres, accès, ...). Tu peux ensuite effectuer une autre étude sur le système accès plus sur l'informatique (réseau, logiciel, ...) dans laquelle tu pourra "omettre" la partie physique (en fait, tu mentionne juste qu'elle est traitée par ailleurs).

L'avantage est sur deux points (à mon avis) :

1- l'étude est simplifiée car elle porte sur moins de points.
2- en cas d'évolution, il suffit soit de modifier une étude pour que la modif soit prise en compte (évolution des bâtiments par ex), soit de faire une étude spécifique sur l'évolution (intégration d'un nouvel applicatif métier par ex).

Bonne chance pour la suite.

Répondre à gastonssi

4

silverfab34, le 22 aoû 2007 à 11:52:29

Bonjour,
Ayant refait une etude ebios recement, j'ai pu beneficier des aides mis en ligne sur le site de la SSI

http://www.ssi.gouv.fr/fr/confiance/ebiospresentation.html

et vous trouverez en même temps le logiciel EBIOS.


Avant de commencer l'etude, il faut commencer par repondre aux questionnaires. Et bien sur poser ces questions aux personnes concernées par le systeme-cible.

Le questionnaire existe deja dans la base de donnée (on peut rajouter des questions si on le souhaite).

Répondre à silverfab34