PolySécure Podcast

Spécial - L'outillage dans le cadre d'analyse de risque - Parce que... c'est l'épisode 0x608!


Listen Later

Parce que… c’est l’épisode 0x608!
Shameless plug
  • 10 et 11 septembre 2025 - GoSec 2025
    • Code rabais de 15% - GSPOL25
    • 13 septembre 2025 - BSides Montreal 2025
    • 12 au 17 octobre 2025 - Objective by the sea v8
    • 14 et 15 octobre 2025 - Forum inCyber Canada
      • Code rabais de 30% - CA25KDUX92
      • 10 au 12 novembre 2025 - IAQ - Le Rendez-vous IA Québec
      • 17 au 20 novembre 2025 - European Cyber Week
      • 25 et 26 février 2026 - SéQCure 2026
      • Description
        Introduction et contexte

        Nicolas accueille Christophe d’Arlhac pour cette nouvelle édition du podcast. Faisant suite à leur précédent échange sur l’importance de l’analyse des menaces, cette discussion se concentre sur l’outillage associé à l’analyse de risque. L’objectif est de mettre en perspective les avantages et inconvénients de ces outils pour en tirer le maximum de bénéfices tout en évitant les pièges potentiels.

        Les avantages fondamentaux de l’outillage
        Structure et guidance

        Les outils d’analyse de risque constituent un élément structurant essentiel qui aide les analystes à effectuer leur travail méthodiquement sans rien omettre. Christophe souligne que ces outils permettent d’identifier, d’évaluer et de prioriser les menaces potentielles pesant sur les systèmes d’information. L’intégration intrinsèque de différentes fonctionnalités offre un cadre rigide qui évite l’oubli de certaines étapes importantes et standardise les méthodes de calcul.

        Conservation et pérennisation de l’information

        Un avantage majeur réside dans la capacité de ces outils à conserver et pérenniser l’information. Contrairement aux fichiers Excel artisanaux, les outils dédiés facilitent le transfert du travail entre différents intervenants. Nicolas observe que dans un contexte plus artisanal, chaque changement d’analyste tend à provoquer une reprise complète du travail, chacun ayant sa propre approche. Cette tendance à “repartir de zéro” fait perdre les bénéfices de l’amélioration continue et de l’approche itérative préconisée par les méthodologies actuelles.

        Gestion de la complexité

        Les fichiers Excel deviennent rapidement volumineux et difficiles à gérer, posant des problèmes de sécurité et de partage de droits. La ultra-personnalisation de ces fichiers les rend difficilement compréhensibles pour d’autres utilisateurs, créant un cercle vicieux où il devient plus simple de recommencer que de comprendre le travail précédent.

        L’adaptabilité face aux évolutions
        Suivi des menaces évolutives

        L’évolution constante des menaces constitue un argument fort en faveur des outils stables. L’exemple de la guerre en Ukraine illustre parfaitement comment la nature des menaces peut changer rapidement, modifiant le niveau de risque pour certains secteurs ou pays. Les outils permettent de pivoter et de suivre ces évolutions dans le temps, offrant une vision claire des raisons des changements de risque.

        Évolution réglementaire

        De même, les réglementations évoluent constamment, particulièrement en Europe où l’activité législative est intense. Les outils intègrent ces mises à jour réglementaires automatiquement, permettant de suivre facilement ces évolutions et de comprendre pourquoi un risque peut différer selon l’époque, non seulement à cause des attaques mais aussi des changements réglementaires.

        Les fonctionnalités avancées
        Intégration et pré-remplissage

        Les outils modernes offrent des capacités d’intégration avec d’autres systèmes, permettant de puiser dans des sources de données existantes. Cette fonctionnalité pré-remplit automatiquement les informations sur les actifs de support et business, représentant un gain de temps considérable. Pour les entreprises matures disposant de CMDB (Configuration Management Database), cette intégration automatique élimine l’effort manuel de collecte d’informations.

        Collaboration et reporting

        Ces outils favorisent la collaboration entre équipes et s’intègrent avec d’autres solutions pour enrichir les données d’entrée. Ils offrent également des capacités de reporting avancées avec des tableaux de bord permettant aux dirigeants de prendre des décisions éclairées concernant les investissements sécuritaires, avec une vue historique des choix stratégiques et financiers.

        Les écueils à éviter
        Faux sentiment de sécurité

        L’utilisation d’outils peut créer une illusion de précision et un faux sentiment de sécurité. Les utilisateurs risquent de devenir moins objectifs et de manquer de contextualisation, se concentrant davantage sur les capacités de l’outil que sur l’analyse critique des données. Cette tendance peut conduire à suivre mécaniquement une checklist sans remettre en question les données ou la logique sous-jacente.

        Risque de déshumanisation

        Un piège particulièrement dangereux consiste à croire qu’un outil peut remplacer l’expérience humaine. Certaines organisations font l’erreur de penser qu’un consultant junior peut utiliser l’outil de manière autonome, sous prétexte que celui-ci le guide. Cette approche néglige l’importance de l’expertise humaine dans l’interprétation des résultats et l’analyse contextuelle.

        Stagnation des compétences

        Les outils évoluent constamment, nécessitant une formation continue. Les utilisateurs peuvent avoir tendance à rester sur les fonctionnalités qu’ils maîtrisent, passant à côté des améliorations et nouvelles capacités. Cette stagnation limite l’efficacité de l’outil et peut conduire à une sous-utilisation de ses potentialités.

        L’importance du binôme expérimenté-junior

        Nicolas et Christophe soulignent l’importance de faire travailler ensemble des consultants expérimentés et des juniors. Cette approche permet un transfert de connaissances efficace tout en évitant les écueils de l’utilisation d’outils par des personnes inexpérimentées. L’outil accélère le travail de l’expert et aide le junior à progresser plus rapidement en se concentrant sur l’analyse plutôt que sur les aspects techniques.

        La valeur ajoutée de l’expertise humaine
        Interprétation et explication

        La capacité d’expliquer les résultats aux dirigeants reste fondamentalement humaine. Un expert doit pouvoir expliquer pourquoi l’outil produit certains résultats, quelles valeurs ont été saisies et pour quelles raisons. Cette interprétation constitue le cœur de métier du consultant et ne peut être automatisée.

        Solutions créatives

        L’expertise humaine permet d’identifier des solutions organisationnelles simples là où l’outil proposerait uniquement des mitigations techniques complexes. Les exemples abondent de problèmes résolus par de simples changements de processus plutôt que par des solutions techniques coûteuses et complexes.

        Dialogue avec les métiers

        L’écoute des équipes métier reste cruciale pour identifier les solutions les plus appropriées. Souvent, ces équipes ont déjà proposé des solutions simples qui n’ont pas été entendues par les départements IT. L’analyse de risque, guidée par un expert utilisant les bons outils, permet de remettre toutes les parties prenantes autour de la table et de créer cette cohésion nécessaire.

        Recommandations pour une utilisation optimale
        Formation et processus

        La réussite de l’implémentation d’outils d’analyse de risque nécessite une formation approfondie des utilisateurs et l’implication de toutes les parties prenantes. La documentation des processus et la sollicitation régulière des retours utilisateurs permettent d’optimiser l’utilisation et de mesurer le retour sur investissement.

        Critères de choix

        Le choix d’un outil doit tenir compte de plusieurs facteurs : interface intuitive et ergonomique, capacité de personnalisation, flexibilité de connexion avec d’autres systèmes, qualité du reporting et des visualisations, fonctionnalités collaboratives permettant le partage sécurisé de données confidentielles, et capacité d’évolution qualitative.

        Amélioration continue

        La contribution des experts utilisateurs au développement des outils bénéficie à tout l’écosystème. Les retours d’expérience permettent aux éditeurs d’améliorer leurs produits, créant un cercle vertueux d’amélioration continue qui profite à tous les acteurs de la cybersécurité.

        Conclusion

        L’outillage en analyse de risque représente un élément essentiel pour structurer et améliorer l’efficacité des analyses de sécurité. Cependant, ces outils ne doivent jamais remplacer l’expertise humaine mais l’augmenter. Ils constituent des accélérateurs qui permettent aux analystes de se concentrer sur leur valeur ajoutée : l’interprétation, l’analyse contextuelle et la création de solutions adaptées aux besoins réels des organisations. L’approche idéale combine la puissance structurante des outils avec l’expertise humaine, dans un processus d’amélioration continue impliquant toutes les parties prenantes.

        Collaborateurs
        • Nicolas-Loïc Fortin
        • Christophe D’ARLHAC
        • Crédits
          • Montage par Intrasecure inc
          • Locaux virtuels par Riverside.fm
          • ...more
            View all episodesView all episodes
            Download on the App Store

            PolySécure PodcastBy Nicolas-Loïc Fortin et tous les collaborateurs


            More shows like PolySécure Podcast

            View all
            SANS Internet Stormcenter Daily Cyber Security Podcast (Stormcast) by Johannes B. Ullrich

            SANS Internet Stormcenter Daily Cyber Security Podcast (Stormcast)

            637 Listeners

            Tech Café by Guillaume Vendé

            Tech Café

            13 Listeners

            NoLimitSecu by NoLimitSecu

            NoLimitSecu

            2 Listeners

            Darknet Diaries by Jack Rhysider

            Darknet Diaries

            8,010 Listeners

            Code source by Le Parisien

            Code source

            59 Listeners

            Une Tasse de Tech by Alain McKenna & Pascal Forget

            Une Tasse de Tech

            2 Listeners

            Sortie de zone by Cogeco Média & La Presse

            Sortie de zone

            17 Listeners

            Silicon Carne, un peu de picante dans un monde de Tech ! by Carlos Diaz

            Silicon Carne, un peu de picante dans un monde de Tech !

            73 Listeners

            La revue de presse de Paul Arcand by Cogeco Media

            La revue de presse de Paul Arcand

            20 Listeners

            Hack'n Speak by mpgn

            Hack'n Speak

            0 Listeners

            Les chroniques financières du 98.5 by Cogeco Média

            Les chroniques financières du 98.5

            5 Listeners

            Underscore_ by Micode

            Underscore_

            21 Listeners

            Cyber Citoyen by Cyber Citoyen

            Cyber Citoyen

            0 Listeners

            🔴 RadioCSIRT : L’Actu Cyber Qui Protège Votre Quotidien ! ⚡️ by Marc Frédéric GOMEZ

            🔴 RadioCSIRT : L’Actu Cyber Qui Protège Votre Quotidien ! ⚡️

            0 Listeners

            Le code a changé by France Inter

            Le code a changé

            8 Listeners