Audit d'architecture

L'audit d'architecture contrôle la cohérence de conception d'un système d'information en regard de ses objectifs de sécurité. Les auditeurs évaluent la pertinence et la conformité des choix technologiques sous l'angle du DICT (Disponibilité, Intégrité, Confidentialité et Traçabilité) en rapport avec l'état de l'art, les exigences applicables et les guides de l'ANSSI. L'équipe d'audit SEC-IT identifie les faiblesses éventuelles et établit des recommandations compatibles avec les contraintes et les besoins métier de l'entreprise.

Les points de contrôle incluent notamment :

  • Le cloisonnement des flux
  • La séparation des services critiques
  • Le durcissement des composants techniques (réseau, système, middleware, applications)
  • Le dimensionnement et la performance du système
  • La gestion de l'administration du système, les droits à privilèges
  • La sauvegarde, ma journalisation et l'archivage sécurisé
  • La continuité d'activité et la reprise d'activité en cas de sinistre

Audit de configuration

Nous contrôlons l'application des standards de configuration sécurisée pour :

  • Les réseaux LAN, Wifi, SDWan
  • Les serveurs on-premise : AD, messagerie, bases de données, partage de fichiers, durcissement des OS
  • Les tenants Cloud : Azure, AWS, O365 (Exchange Online, SharePoint, Teams)

Audit d'organisation

Cet audit permet d'évaluer les écarts, vulnérabilités, non-conformités de l'entreprise et de ses pratiques de sécurité par rapport :

  • A des exigences et contraintes réglementaires (RGS, RGPD, NIS)
  • A un référentiel normatif (ex: ISO 27001) ou un cadre de sécurité (ex : NIST)
  • A des exigences clients B2B lorsque l'entreprise est sous-traitante

Cet audit répond également :

  • Au besoin d'optimisation des processus de gestion de la sécurité du SI
  • À l'amélioration du système de management (SMSI), par exemple dans le cadre d'un cycle Plan-Do-Check-Act (PDCA)

Audit de sous-traitance

La maitrise de la chaine d'approvisionnement est un enjeu majeur pour la sécurité des données. Nous réalisons l'audit de fournisseurs critiques en fonction du référentiel en vigueur dans l'entreprise : PSSI et textes réglementaires associés, exigences contractuelles client, normes internationales.