PolySécure Podcast

Spécial - L'outillage dans le cadre d'analyse de risque - Parce que... c'est l'épisode 0x608!


Listen Later

Parce que… c’est l’épisode 0x608!
Shameless plug
  • 12 au 17 octobre 2025 - Objective by the sea v8
  • 10 au 12 novembre 2025 - IAQ - Le Rendez-vous IA Québec
  • 17 au 20 novembre 2025 - European Cyber Week
  • 25 et 26 février 2026 - SéQCure 2026
  • Description
    Introduction et contexte

    Nicolas accueille Christophe d’Arlhac pour cette nouvelle édition du podcast. Faisant suite à leur précédent échange sur l’importance de l’analyse des menaces, cette discussion se concentre sur l’outillage associé à l’analyse de risque. L’objectif est de mettre en perspective les avantages et inconvénients de ces outils pour en tirer le maximum de bénéfices tout en évitant les pièges potentiels.

    Les avantages fondamentaux de l’outillage
    Structure et guidance

    Les outils d’analyse de risque constituent un élément structurant essentiel qui aide les analystes à effectuer leur travail méthodiquement sans rien omettre. Christophe souligne que ces outils permettent d’identifier, d’évaluer et de prioriser les menaces potentielles pesant sur les systèmes d’information. L’intégration intrinsèque de différentes fonctionnalités offre un cadre rigide qui évite l’oubli de certaines étapes importantes et standardise les méthodes de calcul.

    Conservation et pérennisation de l’information

    Un avantage majeur réside dans la capacité de ces outils à conserver et pérenniser l’information. Contrairement aux fichiers Excel artisanaux, les outils dédiés facilitent le transfert du travail entre différents intervenants. Nicolas observe que dans un contexte plus artisanal, chaque changement d’analyste tend à provoquer une reprise complète du travail, chacun ayant sa propre approche. Cette tendance à “repartir de zéro” fait perdre les bénéfices de l’amélioration continue et de l’approche itérative préconisée par les méthodologies actuelles.

    Gestion de la complexité

    Les fichiers Excel deviennent rapidement volumineux et difficiles à gérer, posant des problèmes de sécurité et de partage de droits. La ultra-personnalisation de ces fichiers les rend difficilement compréhensibles pour d’autres utilisateurs, créant un cercle vicieux où il devient plus simple de recommencer que de comprendre le travail précédent.

    L’adaptabilité face aux évolutions
    Suivi des menaces évolutives

    L’évolution constante des menaces constitue un argument fort en faveur des outils stables. L’exemple de la guerre en Ukraine illustre parfaitement comment la nature des menaces peut changer rapidement, modifiant le niveau de risque pour certains secteurs ou pays. Les outils permettent de pivoter et de suivre ces évolutions dans le temps, offrant une vision claire des raisons des changements de risque.

    Évolution réglementaire

    De même, les réglementations évoluent constamment, particulièrement en Europe où l’activité législative est intense. Les outils intègrent ces mises à jour réglementaires automatiquement, permettant de suivre facilement ces évolutions et de comprendre pourquoi un risque peut différer selon l’époque, non seulement à cause des attaques mais aussi des changements réglementaires.

    Les fonctionnalités avancées
    Intégration et pré-remplissage

    Les outils modernes offrent des capacités d’intégration avec d’autres systèmes, permettant de puiser dans des sources de données existantes. Cette fonctionnalité pré-remplit automatiquement les informations sur les actifs de support et business, représentant un gain de temps considérable. Pour les entreprises matures disposant de CMDB (Configuration Management Database), cette intégration automatique élimine l’effort manuel de collecte d’informations.

    Collaboration et reporting

    Ces outils favorisent la collaboration entre équipes et s’intègrent avec d’autres solutions pour enrichir les données d’entrée. Ils offrent également des capacités de reporting avancées avec des tableaux de bord permettant aux dirigeants de prendre des décisions éclairées concernant les investissements sécuritaires, avec une vue historique des choix stratégiques et financiers.

    Les écueils à éviter
    Faux sentiment de sécurité

    L’utilisation d’outils peut créer une illusion de précision et un faux sentiment de sécurité. Les utilisateurs risquent de devenir moins objectifs et de manquer de contextualisation, se concentrant davantage sur les capacités de l’outil que sur l’analyse critique des données. Cette tendance peut conduire à suivre mécaniquement une checklist sans remettre en question les données ou la logique sous-jacente.

    Risque de déshumanisation

    Un piège particulièrement dangereux consiste à croire qu’un outil peut remplacer l’expérience humaine. Certaines organisations font l’erreur de penser qu’un consultant junior peut utiliser l’outil de manière autonome, sous prétexte que celui-ci le guide. Cette approche néglige l’importance de l’expertise humaine dans l’interprétation des résultats et l’analyse contextuelle.

    Stagnation des compétences

    Les outils évoluent constamment, nécessitant une formation continue. Les utilisateurs peuvent avoir tendance à rester sur les fonctionnalités qu’ils maîtrisent, passant à côté des améliorations et nouvelles capacités. Cette stagnation limite l’efficacité de l’outil et peut conduire à une sous-utilisation de ses potentialités.

    L’importance du binôme expérimenté-junior

    Nicolas et Christophe soulignent l’importance de faire travailler ensemble des consultants expérimentés et des juniors. Cette approche permet un transfert de connaissances efficace tout en évitant les écueils de l’utilisation d’outils par des personnes inexpérimentées. L’outil accélère le travail de l’expert et aide le junior à progresser plus rapidement en se concentrant sur l’analyse plutôt que sur les aspects techniques.

    La valeur ajoutée de l’expertise humaine
    Interprétation et explication

    La capacité d’expliquer les résultats aux dirigeants reste fondamentalement humaine. Un expert doit pouvoir expliquer pourquoi l’outil produit certains résultats, quelles valeurs ont été saisies et pour quelles raisons. Cette interprétation constitue le cœur de métier du consultant et ne peut être automatisée.

    Solutions créatives

    L’expertise humaine permet d’identifier des solutions organisationnelles simples là où l’outil proposerait uniquement des mitigations techniques complexes. Les exemples abondent de problèmes résolus par de simples changements de processus plutôt que par des solutions techniques coûteuses et complexes.

    Dialogue avec les métiers

    L’écoute des équipes métier reste cruciale pour identifier les solutions les plus appropriées. Souvent, ces équipes ont déjà proposé des solutions simples qui n’ont pas été entendues par les départements IT. L’analyse de risque, guidée par un expert utilisant les bons outils, permet de remettre toutes les parties prenantes autour de la table et de créer cette cohésion nécessaire.

    Recommandations pour une utilisation optimale
    Formation et processus

    La réussite de l’implémentation d’outils d’analyse de risque nécessite une formation approfondie des utilisateurs et l’implication de toutes les parties prenantes. La documentation des processus et la sollicitation régulière des retours utilisateurs permettent d’optimiser l’utilisation et de mesurer le retour sur investissement.

    Critères de choix

    Le choix d’un outil doit tenir compte de plusieurs facteurs : interface intuitive et ergonomique, capacité de personnalisation, flexibilité de connexion avec d’autres systèmes, qualité du reporting et des visualisations, fonctionnalités collaboratives permettant le partage sécurisé de données confidentielles, et capacité d’évolution qualitative.

    Amélioration continue

    La contribution des experts utilisateurs au développement des outils bénéficie à tout l’écosystème. Les retours d’expérience permettent aux éditeurs d’améliorer leurs produits, créant un cercle vertueux d’amélioration continue qui profite à tous les acteurs de la cybersécurité.

    Conclusion

    L’outillage en analyse de risque représente un élément essentiel pour structurer et améliorer l’efficacité des analyses de sécurité. Cependant, ces outils ne doivent jamais remplacer l’expertise humaine mais l’augmenter. Ils constituent des accélérateurs qui permettent aux analystes de se concentrer sur leur valeur ajoutée : l’interprétation, l’analyse contextuelle et la création de solutions adaptées aux besoins réels des organisations. L’approche idéale combine la puissance structurante des outils avec l’expertise humaine, dans un processus d’amélioration continue impliquant toutes les parties prenantes.

    Collaborateurs
    • Nicolas-Loïc Fortin
    • Christophe D’ARLHAC
    • Crédits
      • Montage par Intrasecure inc
      • Locaux virtuels par Riverside.fm
      • ...more
        View all episodesView all episodes
        Download on the App Store

        PolySécure PodcastBy Nicolas-Loïc Fortin et tous les collaborateurs


        More shows like PolySécure Podcast

        View all
        Le vrai ou faux by franceinfo

        Le vrai ou faux

        9 Listeners

        Tech Café by Guillaume Vendé

        Tech Café

        13 Listeners

        NoLimitSecu by NoLimitSecu

        NoLimitSecu

        2 Listeners

        La French Connection by Hackfest Communication

        La French Connection

        1 Listeners

        Le Collimateur by Alexandre Jubelin / Binge Audio

        Le Collimateur

        37 Listeners

        Code source by Le Parisien

        Code source

        59 Listeners

        Silicon Carne, un peu de picante dans un monde de Tech ! by Carlos Diaz

        Silicon Carne, un peu de picante dans un monde de Tech !

        71 Listeners

        Le code a changé by France Inter

        Le code a changé

        8 Listeners

        La revue de presse de Paul Arcand by Cogeco Media

        La revue de presse de Paul Arcand

        17 Listeners

        Hack'n Speak by mpgn

        Hack'n Speak

        0 Listeners

        Les chroniques financières du 98.5 by Cogeco Média

        Les chroniques financières du 98.5

        5 Listeners

        Underscore_ by Micode

        Underscore_

        19 Listeners

        Contact - avec Stéphan Bureau by Les Productions de la Tête Chercheuse Inc.

        Contact - avec Stéphan Bureau

        11 Listeners

        Cyber Citoyen by Cyber Citoyen

        Cyber Citoyen

        0 Listeners

        🔴 RadioCSIRT : L’Actu Cyber Qui Protège Votre Quotidien ! ⚡️ by Marc Frédéric GOMEZ

        🔴 RadioCSIRT : L’Actu Cyber Qui Protège Votre Quotidien ! ⚡️

        0 Listeners