Opportunités s de mutualisation ITIL et ISO 27001



Documents pareils
Marc Paulet-deodis pour APRIM 1

Yphise optimise en Coût Valeur Risque l informatique d entreprise

ISO/IEC Comparatif entre la version 2013 et la version 2005

Gestion du risque avec ISO/EIC17799

DOCUMENT 1. Service Support : Véritable support utilisateur, il permet la gestion des services (gestion des incidents, Helpdesk ).

P s a sep e o p r o t S e S r e vi v ce c s Fabrice Dubost

Information Security Management Lifecycle of the supplier s relation

ISO/CEI 27001:2005 ISMS -Information Security Management System

Clud des DSI. Nouvelle Calédonie ITIL. 14 Mars Xavier SEVIN

Gestion des services Informatiques ITIL Version 3, Les fondamentaux Conception des Services

MV Consulting. ITIL & IS02700x. Club Toulouse Sébastien Rabaud Michel Viala. Michel Viala

D ITIL à D ISO 20000, une démarche complémentaire

La gestion des risques IT et l audit

La méthodologie ITIL : que faut-il retenir? réunion du 14 septembre 2004

ITIL V2. Historique et présentation générale

Procédure interne / Usage / Formation ITIL ( BIBLIOTHÈQUE D INFRASTRUCTURE DES TECHNOLOGIES DE L INFORMATION )

Les conséquences de Bâle II pour la sécurité informatique

Conseils et préconisations de mutualisation ISO 2700x et ISO / ITIL Groupe de travail du Club Toulouse 3 Avril 2012

Gestion des Services IT basé sur la norme ISO/IEC 20000

HERVÉ SCHAUER CONSULTANTS Cabinet de Consultants en Sécurité Informatique depuis 1989 Spécialisé sur Unix, Windows, TCP/IP et Internet ISO 27001:2013

Yphise optimise en Coût Valeur Risque l informatique d entreprise

ITIL : Premiers Contacts

TOUT PARAIT SIMPLE QUAND ON A LA BONNE DÉMARCHE CATALOGUE DE FORMATION

Atelier «Gestion des Changements»

ITIL V2. La gestion des changements

ITIL, quel impact dans nos laboratoires? Pourquoi se poser cette question? Geneviève Romier, CNRS UREC

Colloque Du contrôle permanent à la maîtrise globale des SI. Jean-Louis Bleicher Banque Fédérale des Banques Populaires

Recommandations sur les mutualisations ISO ISO & ISO ITIL

1 Présentation de France Telecom 2 Concentrons nous sur la DISU

Gestion des services IT basé sur la norme ISO/CIE 20000

ITIL V3. Les processus de la conception des services

ITIL et les outils. À l ordre du jour. senté par Johanne L HeureuxL. Consultante. Mise en contexte Quelques exemples.

Préparation à la certification ITIL 2011 Foundation

Formation et Certification: ITIL Foundation V3

Formation Certifiante: ITIL Foundation V3 Edition 2011

La relation DSI Utilisateur dans un contexte d infogérance

2.La bibliothèque ITIL est composé de 2 ouvrages La bibliothèque : Dans sa version actuelle, ITIL est composé de huit ouvrages :

Conditions de l'examen

ITIL FOUNDATION. 2 jours. Programme

Atelier " Gestion des Configurations et CMDB "

La gouvernance au cœur de la Transformation des systèmes d information Renault

Pré-requis Diplôme Foundation Certificate in IT Service Management.

Jean-Louis FELIPE (Né le 20/11/1960) Consultant sénior ITSM

! "#!"!!# ()*" + $ %!&!#&!

Comprendre ITIL 2011 Normes et meilleures pratiques pour évoluer vers ISO 20000

Cinq questions sur la vraie utilité de l'iso Alexandre Fernandez-Toro

ITIL v3. La clé d une gestion réussie des services informatiques

Actuellement, de nombreux outils techniques et technologiques sont disponibles pour assurer la sécurité d un système d information.

ITIL FOUNDATION 2011 & PREPARATION A LA CERTIFICATION

COMPUTING. Jeudi 23 juin CLOUD COMPUTING I PRESENTATION

Le rôle de la DSI avec l audit Interne pour la maîtrise des risques

Comprendre ITIL 2011

THEORIE ET CAS PRATIQUES

Groupe de travail ITIL - Synthèse 2011

Orange Business Services. Direction de la sécurité. De l utilisation de la supervision de sécurité en Cyber-Defense? JSSI 2011 Stéphane Sciacco

Module 197 Développer et implanter un concept de gestion des versions et des configurations

Systèmes d information dans les entreprises (MTI515)

Mise en place de la composante technique d un SMSI Le Package RSSI Tools BOX

ITIL V2 Processus : La Gestion des Configurations

Gestion des vulnérabilités «Back to basic» ou nouvelle tactique face à l évolution des attaques?

La révolution de l information

I.T.I.L. I.T.I.L. et ISO ISO La maturité? La Mêlée Numérique 10. le 8 juin Luc Van Vlasselaer

Glossaire des termes, définitions et acronymes

FOURNIR UN SERVICE DE BASE DE DONNÉES FLEXIBLE. Database as a Service (DBaaS)

Ce glossaire est basé sur le glossaire ITIL V3 Glossaire v3.1.24, 11 Mai 2007.

Un élément de la gouvernance du système d information «La gestion des logiciels, transparence et maîtrise du budget»

Séminaire Gestion Incidents & Problèmes

Yphise accompagne les décideurs et managers dans leurs réflexions, décisions et actions

Expérience de la mise en place s une solution de gestion de capacité pour supporter la migration des Datacenter

Programme de formation " ITIL Foundation "

ITIL 2011 Fondamentaux avec certification - 3 jours (français et anglais)

ITSM IT Service Management

ITIL V Préparation à la certification ITIL Foundation V3 (2ième édition)

ITIL V Préparation à la certification ITIL Foundation V3 (3ième édition)

Introduction 3. GIMI Gestion des demandes d intervention 5

La pratique. Elaborer un catalogue de services

OSIATISBIZ UN SERVICE DESK HORS DU COMMUN EQUANT SOLUTIONBIZ PARTAGEONS NOS SAVOIRS EXTRAIT DU Nº9

Partner Business School

IBM Global Technology Services CONSEIL EN STRATÉGIE ET ARCHITECTURE INFORMATIQUE. La voie vers une plus grande effi cacité

Tom Pertsekos. Sécurité applicative Web : gare aux fraudes et aux pirates!

Les marchés Security La méthode The markets The approach

ITIL V2. La gestion des mises en production

CobiT une expérience pratique

ITIL V2. La gestion des configurations

Gestion de parc et qualité de service

ITIL et SLAs La qualité de service nous concerne tous!

Technical Assistance for Sustainable National Greenhouse Gas Inventory Management Systems in West Africa (West Africa GHG Project)

SMSI et normes ISO 27001

Hébergement de base de données MySQL. Description du service (D après OGC - ITIL v3 - Service Design- Appendix F : Sample SLA and OLA)

Management des systèmes d information. Gouvernance des SI ESIEA Jour & 12 Octobre 2007

L offre IBM Software autour de la valeur métier

Jean-Nicolas Piotrowski, Dirigeant Fondateur d ITrust

Approche Méthodologique de la Gestion des vulnérabilités. Jean-Paul JOANANY - RSSI

Au Service de la Performance IT. Retour d expérience sur la gestion des Incidents et des Problèmes autour du SI

HERVÉ SCHAUER CONSULTANTS Cabinet de Consultants en Sécurité Informatique depuis 1989 Spécialisé sur Unix, Windows, TCP/IP et Internet

Sommaire. Problématique client et gains attendus Réponse IBM à la problématique du client Démarche de mise en œuvre Les leçons du projet

Glossaire ITIL Français-anglais. Remerciements

Rectorat de Grenoble

Transcription:

Opportunités s de mutualisation ITIL et ISO 27001 Club ISO 27001 Paris,19 avril 2007 Alexandre Fernandez-Toro <Alexandre.Fernandez@hsc.fr>

Rappels sur l ISO l 27001 Norme précisant les exigences pour La mise en place L exploitation L amélioration d un SMSI. Clauses 4 à 8 Obligatoires Pas d exceptions permises Mesures de sécurité de l annexe A Sélection en fonction du traitement du risque 2

Attentes et exigences en terme de sécurité Partenaires Fournisseurs ISO 27001 modèle PDCA Modèle PDCA : Plan-Do-Check-Act Planification Plan Sécurité effective fournie Partenaires Fournisseurs Clients Pouvoirs publics Action Do Correction Act Clients Pouvoirs publics Services Vérification Check Services 3

ISO 27001 Structure de la norme 5 Responsabilité 6 Audit interne P 4.2.1 D 4.2.2 A 4.2.4 8 Amélioration continue C 4.2.3 7 Revue 4

Mise en place d un d SMSI En suivant la norme Périmètre et Politique du SMSI Inventaire des actifs Analyse des risques Traitement du risque SoA Documentation Mise en place des mesures de sécurité Audit interne Etc. 5

Mise en place d un d SMSI Dans la vie réelle Etat des lieux ISO 27001 Rétro-analyse des risques Politique et périmètre Re-analyse des risques «PDCA-tisation» des mesures de sécurité Mise en place des mesures de sécurité manquantes 6

Mise en place d un d SMSI Difficultés les plus communes Inventaire des actifs Analyse des risques Gestion de la documentation Suivi des actions Correctives Préventives 7

Mise en place d un d SMSI Difficultés les plus communes Répartition des responsabilités avec les tiers Sous-traitants Maison mère Détection d incident Comment le détecter? A qui le signaler? Gouvernance de la sécurité Quelles instances de décision faut-il mettre en place? 8

ITIL On parle souvent d ITIL pour contribuer à régler ces difficultés Démarche Présentation d ITIL Correspondances entre ITIL et l ISO 27001 Opportunités de mutualisation ITIL et ISO 27001 Voies de recherche 9

ITIL Rappels sur ITIL Information Technology Infrastructure Library Ensemble de bonnes pratiques en matière de gestion de services informatiques Créé par l administration britannique Orienté business Processus transversaux Couvre 7 domaines 7 livres 10

ITIL Service Support Incident Management Service Desk Problem Management Change Management Release Management Configuration Management 11

ITIL Service Delivery Financial Mnt for IT services Service Level Mnt Capacity Mmt Availability Mnt Service Continuity 12

Service Support / Clauses 27001 Service Desk Configuration Mmt 4.2.1.d 1 Identify information assets Incident Management Problem Management Change Management 4.2.2.h Prompt detection & response to security events 7.2 e Vulnérabilités non encore traitées 8.2 Corrective action 8.2 Corrective action 8.3 Preventive action Release Management 13

Service Support / Annexe A Service Desk 13.1.1. reporting information security events 13.1.2. reporting security weaknesses Configuration Mmt 7.1.1. Inventory of assets 15.1.2. Intellectual property rights Incident Management Problem Management Change Management Release Management 13.2.2.Learning from information security incidents 10.1.2. Change management 10.1.4. Sepatation of dev, test and operational facilities 12.5.1. Change control procedures 12.5.2. Tech review of appl after OS change 14

Service Delivery / Clauses 27001 Service Level Mnt Financial Mnt for IT services Availability Mnt 4.2.2. a Risk treatment plan 5.1 e Providing sufficient ressources to establish, implement, operate [ ] the ISMS Capacity Mmt Service Continuity Mmt 15

Service Delivery / Annexe A Service Level Mnt 10.2.1. Service delivery 10.2.2.Monitoring and review of third party services Financial Mnt for IT services Availability Mnt Capacity Mmt 9.2. Equipment security Entre autres 10.3.1. Capacity management Service Continuity Mmt 14. Business continuity management 16

Opportunités s de mutualisation Inventaire des biens Notion de CMDB Activités relatives au Configuration Management Planification du Configuration Management Identification des CI Périmètre, niveau Obtenir les informations Formaliser les relations entre CI Contrôle Enregistrement, archivage, mise à jour Vérification et audit 17

Opportunités s de mutualisation Différents types de CI Hardware, network components software business systems - custom-built applications physical databases software releases configuration documentation, licences, maintenance agreements, SLA, other resources e.g. users, suppliers, contracts Pas de notion de locaux 18

Opportunités s de mutualisation Attention aux points suivants Types de CI concernés par le SMSI (personnes, locaux, etc). Il faut un RFC (request for change) chaque fois qu il y a un changement Niveaux de finesse de la CMDB et de l inventaire des biens Trop fin Trop de MAJ Trop gros Modélisation inutile Périmètres du SMSI et d ITIL Le périmètre du SMSI peut être plus vaste que le périmètre d ITIL 19

Opportunités s de mutualisation Détection d incidents Situation courante Souvent, lorsque l on met en place l ISO 27001 il n y a pas de démarche formelle de détection et réaction aux incidents Exigence concernée 4.2.2. h «Implement procedures [ ] to security incidents.» A.13 Information security incident management 20

Approche ITIL Activités Opportunités s de mutualisation Détection et enregistrement Classification Enquête et diagnostic Résolution Fermeture Donne lieu à la génération de RFC (request for change) Interagit avec la CMDB Notion de «known error» et de «workaround» 21

Opportunités s de mutualisation Suivi d actions correctives et préventives Situation courante Pas de suivi formel des actions correctives et préventives Exigence de l ISO 27001 4.2.4 Maintain and improve ISMS 8 ISMS Improvement Plusieurs processus ITIL sont concernés Configuration Mt: Incident Change Release Service level Management Service Improvement Program 22

Gouvernance Opportunités s de mutualisation Situation courante Pas d instance pour officialiser les décisions On ne sait pas quelles instances créer (comités) Exigences de l ISO 27001 Notion de «approved by management» omniprésente A 6.1.1 Management commitment do information security A 6.1.2 Information security coordination A 6.1.3 Allocation of information security responsibilities 23

Gouvernance Opportunités s de mutualisation Approche ITIL sur l exemple de la gestion du changement Notion de RFC Catégories de changement Standard, Mineures, Majeures, Urgentes Rôles Change manager Chage Advisory Board CAB/ EC Emergency committee Forward Schedule of changes (FSC) Projected Service vailability (PSA) 24

Opportunités s de mutualisation ITIL : IT Service continuity 27001 : Business continuity Mt A.14.1Including information security in the BCM process A.14.1.2 Business continuity and risk assessment A.14.1.3 Developping and implementing continuity plans A.14.1.4 Business continuity planning framework A.14.1.5 Testing, maintaining and reassessing BCP 25

Opportunités s de mutualisation Relations avec les tiers Situation courante Les relations avec les sous traitants ne sont pas formalisées La maison mère n est pas perçue comme un fournisseur de services Mesures de sécurité concernées A.6.2 External parties A.10.2 Third party service delivery management 26

Opportunités s de mutualisation Relations avec les tiers Approche ITIL Service catalogue Service Level Requirements Analyse des risques SLA Underpinning contracts (UC) Operational Level Agreement (OLA) 27

Récapitulation Il existe bien des correspondances mais Il y a des «faux amis» Il y a des «vrais amis» Il y a des exigences ISO 27001 couvertes par plusieurs processus ITIL Il y a des exigences ISO 27001 couvertes par tous les processus ITIL Il y a presque toujours des nuances entre les processus ITIL et ISO 27001 La mutualisation ITIL / ISO 27001 est moins triviale qu elle n e a l air 28

Conclusion Ressemblances entre ITIL et ISO 27001 Une origine culturelle anglo-saxonne Une approche PDCA Explicite et systématique dans l ISO 27001 Omniprésente dans ITIL De nombreux points communs Donc, d importantes opportunités de mutualisation 29

Conclusion Attention aux dissemblances Objectif ITIL : Fournir au client un service orienté business ISO 27001 : Fournir aux parties prenantes la confiance en matière de sécurité de l information Couverture ITIL concerne l informatique C est le «IT» de ITIL ISO 27001 concerne l Information au sens large Nature ITIL = Bonnes pratiques Aucun caractère contraignant C est le «IL» de ITIL ISO 27001 = Exigences Obligation de tout mettre en œuvre entre les chapitres 4 et 8 de la norme 30

Conclusion Trois approches de mutualisation ISO 27001 ITIL Il y a un intérêt mais il me paraît limité. ITIL ISO 27001 Tout dépend des processus ITIL qui sont déjà en place Attention au niveau de finesse de la CMDB Ne pas oublier les points abordés par ISO 27001 et non abordés par ITIL (Sécurité physique, ressources humaines, etc ) Mettre en place ITIL et ISO 27001 en parallèle Solution optimum, à mon avis mais ne pas oublier l information non IT. 31

Conclusion Quid de l ISO 27002? D une certaine façon, certains points de l ISO 27002 sont phagocytés par ITIL Ce n est pas grave, puisque l ISO 27002 n est qu un guide de bonnes pratiques Restent les mesures de sécurité ne concernant pas l IT Voies de recherche Tableau de correspondance ITIL ISO 27001 (clauses + annexe A) ISO 27001 (clauses + annexe A) ITIL Documents d application Pour chaque point de l ISO, sélection dans ITIL de ce qui est nécessaire 32

Merci Alexandre Fernandez-Toro Alexandre.Fernandez@hsc.fr 33