<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cédric Dekeyser &#187; Qualité</title>
	<atom:link href="http://cdekeyser.com/category/qualite/feed/" rel="self" type="application/rss+xml" />
	<link>http://cdekeyser.com</link>
	<description>Le Blog d&#039;un Responsable Informatique</description>
	<lastBuildDate>Sat, 07 Jan 2012 14:40:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
		<item>
		<title>Eyes Of Network : Sortie de la version 3.0</title>
		<link>http://cdekeyser.com/eyes-of-network-sortie-de-la-version-3-0/</link>
		<comments>http://cdekeyser.com/eyes-of-network-sortie-de-la-version-3-0/#comments</comments>
		<pubDate>Thu, 20 Oct 2011 06:14:31 +0000</pubDate>
		<dc:creator>cddk</dc:creator>
				<category><![CDATA[Qualité]]></category>
		<category><![CDATA[Systeme]]></category>
		<category><![CDATA[EON]]></category>
		<category><![CDATA[EyesOfNetwork]]></category>
		<category><![CDATA[Itil]]></category>
		<category><![CDATA[Open Source]]></category>

		<guid isPermaLink="false">http://cdekeyser.com/?p=4283</guid>
		<description><![CDATA[EyesOfNetwork (« EON ») est la solution Open Source réunissant de manière pragmatique les processus ITIL et l’interface technologique permettant leur application. EyesOfNetwork Supervision est la première brique d’une gamme de produits bâtie autour de la gestion des évènements, de la disponibilité, des problèmes et de la capacité. La version 3 renforce ce positionnement, et [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">EyesOfNetwork (« EON ») est la solution Open Source réunissant de manière pragmatique les processus ITIL et l’interface technologique permettant leur application. EyesOfNetwork Supervision est la première brique d’une gamme de produits bâtie autour de la gestion des évènements, de la disponibilité, des problèmes et de la capacité.</p>
<p style="text-align: justify;"><span id="more-4283"></span><a href="http://cdekeyser.com/data/image/Cedric-Dekeyser-eon.png"><img class="alignright" title="Eyes Of Network - cdekeyser.com" src="http://cdekeyser.com/data/image/Cedric-Dekeyser-eon.png" alt="Eyes Of Network - cdekeyser.com" width="402" height="282" /></a>La version 3 renforce ce positionnement, et apporte une expérience utilisateur plus riche. Parmi de nombreuses corrections, la version 3 permet de mieux modéliser l’organisation autour du SI, apporte la gestion de SNMPv3 pour plus de sécurité, et une meilleure ergonomie des cartographies en particulier pour les applications. Cette version dévoile le futur d’EyesOfNetwork Exploitation. Cette brique de la suite propose d’ores et déjà un premier niveau de « Service Desk » et de « Gestion des configurations » grâce, entre autres, à l’ajout d’une version stable de l’excellent GLPI.</p>
<p>Le « bundle » EyesOfNetwork est composé d’un système d’exploitation minimaliste incluant un ensemble intégré d’applications répondant aux différents besoins de supervision :</p>
<ul>
<li>GED (Generic Event Dispatcher) : gestion multi sites et sécurisée des évènements,</li>
<li>NAGIOS : gestion des incidents et des problèmes,</li>
<li>NAGIOSBP : gestion de la criticité des applications,</li>
<li>NAGVIS : cartographie personnalisée de la disponibilité,</li>
<li>CACTI : gestion des performances,</li>
<li>WEATHERMAP : cartographie de la bande passante,</li>
<li>BACKUP MANAGER : Outil de sauvegarde de la solution,</li>
<li>EONWEB : Interface Web unifiée de la solution,</li>
<li>EZGRAPH : Librairie d’affichage des graphiques,</li>
<li>SNMPTT : Traduction des traps snmp,</li>
<li>GLPI: Gestion de parc.</li>
</ul>
<p style="text-align: justify;">EyesOfNetwork est accessible via une interface Web unique dont l’objectif est de réunir les différents acteurs d’un système d’informations (DSI, Administrateurs, Techniciens, Opérateurs, …). Chacun des ces acteurs dispose d’une vue correspondant à son métier. Toutes les informations sont consolidées en Base de Données MYSQL ou BERKELEY.<br />
EyesOfNetwork est un produit sous licence GPL2 sponsorisé et proposé par APX dans le cadre de prestations de services (Intégration, Télé-service, Support téléphonique et Tierce Maintenance Applicative).</p>
<p style="text-align: justify;">Téléchargement : <a href="http://www.eyesofnetwork.com/?page_id=48&amp;lang=fr" target="_blank">ici</a></p>
]]></content:encoded>
			<wfw:commentRss>http://cdekeyser.com/eyes-of-network-sortie-de-la-version-3-0/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Logo CE</title>
		<link>http://cdekeyser.com/logo-ce/</link>
		<comments>http://cdekeyser.com/logo-ce/#comments</comments>
		<pubDate>Mon, 16 Mar 2009 22:19:38 +0000</pubDate>
		<dc:creator>cddk</dc:creator>
				<category><![CDATA[Qualité]]></category>
		<category><![CDATA[China Export]]></category>
		<category><![CDATA[Marquage CE]]></category>

		<guid isPermaLink="false">http://cdekeyser.com/?p=1868</guid>
		<description><![CDATA[Le logo CE, tout le monde l&#8217;a déjà vu sur du matériel informatique ou autre. En principe, CE veut dire Conformité Européenne, ce qui veut dire que le produit estampillé de la sorte est conforme aux normes et directives imposées par la norme européenne. Mais il existe encore un autre CE, qui cette fois veut [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Le logo CE, tout le monde l&#8217;a déjà vu sur du matériel informatique ou autre.</p>
<p align="justify"><span id="more-1868"></span></p>
<p>En principe, CE veut dire Conformité Européenne, ce qui veut dire que le produit estampillé de la sorte est conforme aux normes et directives imposées par la norme européenne.<br />
Mais il existe encore un autre CE, qui cette fois veut dire tout autre chose, en l&#8217;occurrence China Export.</p>
<p>La différence entre ces deux CE ?</p>
<p>Pour faire la différence, il faut voir l&#8217;espace entre le C et le E ainsi que la longueur de la barre du E qui est qui est en retrait dans le cas du logo UE.</p>
<p>Vous pouvez le voir sur l&#8217;image ci-dessous : le marquage officiel CE de Conformité Européenne fait que les deux lettres se chevauchent au niveau de l&#8217;épaisseur des lettres sur l&#8217;esquisse de chacune de ses dernières et forment un huit à l&#8217;horizontale, alors que le CE de China Export fait que ces deux lettres sont trop rapprochées pour obtenir la même forme du huit couché !</p>
<p>Attention donc à ce fameux sigle, l&#8217;un vous certifie la conformité du produit acheté aux normes de la communauté européenne, l&#8217;autre qu&#8217;il a été fabriqué en chine et exporté, mais quant à savoir s&#8217;il est comme le premier conforme CE, c&#8217;est une autre histoire&#8230;</p>
<p align="justify">Pour terminer, voici une vidéo provenant du site <strong>YouTube</strong>, qui explique en détails la différence entre ces deux sigles !</p>
<p align="center"><object width="425" height="355" data="http://www.youtube.com/v/WSh9ZokzALA&amp;hl=en" type="application/x-shockwave-flash"><param name="wmode" value="transparent" /><param name="src" value="http://www.youtube.com/v/WSh9ZokzALA&amp;hl=en" /></object></p>
<p align="center"><img src="http://www.cdekeyser.com/data/image/Ce_mark.gif" alt="" width="260" height="153" /><br />
Le logo officiel Conformité européenne</p>
<p align="center"><img src="http://www.cdekeyser.com/data/image/Ce_mark_china.gif" alt="" width="260" height="153" /><br />
Le logo China Export</p>
]]></content:encoded>
			<wfw:commentRss>http://cdekeyser.com/logo-ce/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>COBIT V4.1</title>
		<link>http://cdekeyser.com/cobit-v41/</link>
		<comments>http://cdekeyser.com/cobit-v41/#comments</comments>
		<pubDate>Wed, 25 Feb 2009 20:51:00 +0000</pubDate>
		<dc:creator>cddk</dc:creator>
				<category><![CDATA[Qualité]]></category>
		<category><![CDATA[Cobit]]></category>

		<guid isPermaLink="false">http://cdekeyser.com/?p=1568</guid>
		<description><![CDATA[Pour que l&#8217;informatique réponde correctement aux attentes de l&#8217;entreprise les dirigeants doivent mettre en place un système de contrôle ou de référence interne qui les guidera dans la gouvernance des SI. CobiT est devenu l&#8217;intégrateur des meilleures pratiques en technologies de l&#8217;information et le référentiel général de la gouvernance des SI qui aide à comprendre [...]]]></description>
			<content:encoded><![CDATA[<p>Pour que l&#8217;informatique réponde correctement aux attentes de l&#8217;entreprise les dirigeants doivent mettre en place un système de contrôle ou de référence interne qui les guidera dans la gouvernance des SI.<span id="more-1568"></span> CobiT est devenu l&#8217;intégrateur des meilleures pratiques en technologies de l&#8217;information et le <strong>référentiel général de la gouvernance des SI</strong> qui aide à comprendre et à gérer les risques et les bénéfices qui leur sont associés. Les bonnes pratiques de CobiT sont le fruit d&#8217;un consensus d&#8217;experts. Elles sont très axées sur le contrôle au sens maîtrise et moins sur l&#8217;exécution. Elles ont pour but d&#8217;aider à optimiser les investissements informatiques, à assurer la fourniture des services et à fournir des métriques auxquelles se référer pour évaluer les dysfonctionnements. <strong>CobiT est en permanence tenu à jour et harmonisé avec les autres standards</strong>.</p>
<p>CobiT concerne différents types d&#8217;utilisateurs :</p>
<ul>
<li>les <strong>directions générales</strong> : pour que l&#8217;investissement informatique produise de la valeur et pour trouver le bon équilibre entre risques et investissements en contrôles dans un environnement informatique souvent imprévisible,</li>
<li>les <strong>directions métiers</strong> : pour obtenir des assurances sur la gestion et le contrôle des services informatiques fournis en interne ou par des tiers,</li>
<li>les <strong>directions informatiques</strong> : pour fournir les services informatiques dont les métiers ont besoin pour répondre à la stratégie de l&#8217;entreprise, et pour contrôler et bien gérer ces services,</li>
<li>les <strong>auditeurs et consultants</strong> : pour justifier leurs opinions et/ou donner des conseils au management sur les contrôles internes et la gouvernance des SI.</li>
</ul>
<p><strong>Le cadre de référence de contrôle de CobiT facilite la mise en place d&#8217;une gouvernance des SI en : </strong></p>
<ul>
<li><strong>établissant un lien avec les exigences métier de l&#8217;entreprise, </strong></li>
</ul>
<ul>
<li><strong>structurant les activités informatiques selon un modèle de processus largement reconnu,</strong></li>
</ul>
<ul>
<li><strong>identifiant les principales ressources informatiques à mobiliser, </strong></li>
</ul>
<ul>
<li><strong>définissant les objectifs de contrôle à prendre en compte. </strong></li>
</ul>
<p>L&#8217;orientation métier de CobiT consiste à lier les objectifs métier aux objectifs informatiques, à fournir les métriques (définir ce qui doit être mesuré et comment) et les modèles de maturité pour faire apparaître leur degré de réussite, et à identifier les responsabilités communes aux responsables de processus métier et de processus informatiques.</p>
<p>L&#8217;orientation processus de CobiT est illustrée par un modèle de processus qui subdivise l&#8217;informatique en 34 processus répartis entre les quatre domaines de responsabilités que sont <strong>planifier, mettre en place, faire fonctionner et surveiller</strong>, donnant ainsi une vision complète de l&#8217;activité informatique. Les concepts d&#8217;architecture d&#8217;entreprise aident à identifier les ressources essentielles au bon déroulement des processus comme les applications, l&#8217;information, les infrastructures et les personnes. Pour fournir les informations dont l&#8217;entreprise a besoin pour réaliser ses objectifs, les ressources informatiques doivent être gérées par un ensemble de processus regroupés selon une certaine logique.</p>
<p>Les dirigeants ont besoin d&#8217;objectifs de contrôle pour fournir l&#8217;assurance raisonnable que les objectifs de l&#8217;entreprise seront atteints et que des dispositifs sont en place pour prévenir ou détecter et corriger des événements indésirables. Les entreprises ont besoin de pouvoir mesurer objectivement où elles en sont et où elles doivent apporter des améliorations, et elles ont besoin d&#8217;implémenter des outils de gestion pour surveiller ces améliorations. La réponse à ce besoin de déterminer et de surveiller les niveaux de contrôle et de performance de l&#8217;informatique appropriés est apportée par CobiT sous forme de :</p>
<ul>
<li><strong>Tests comparatifs</strong> de la capacité des processus informatiques présentés sous la forme de modèles de maturité inspirés du <em>Capability Maturity Model</em> du Software Engineering Institute,</li>
<li><strong>Objectifs et métriques </strong>des processus informatiques pour définir et mesurer leurs résultats et leurs performances (capacité à atteindre les objectifs métiers et informatiques) selon les principes du tableau de bord équilibré de Robert Kaplan et David Norton,</li>
<li><strong>Objectifs des activités</strong> pour mettre ces processus sous contrôle en se basant sur des objectifs de contrôle détaillés.</li>
</ul>
<p>L&#8217;évaluation de la capacité des processus au moyen des modèles de maturité de CobiT est un élément clé de la mise en place d&#8217;une gouvernance des SI. Lorsqu&#8217;on a identifié les processus et les contrôles informatiques essentiels, le modèle de maturité permet de mettre en évidence les défauts de capacité et d&#8217;en faire la démonstration au management. On peut alors concevoir des plans d&#8217;action pour amener ces processus au niveau de capacité désiré.</p>
<p><strong>CobiT</strong><strong> concourt à la gouvernance des SI en aidant à s&#8217;assurer que les : </strong><strong></strong></p>
<ul>
<li><strong>les SI </strong><strong>sont</strong><strong> </strong><strong>alignés</strong><strong> sur le métier de l&#8217;entreprise,</strong></li>
<li><strong>les SI </strong><strong>apportent</strong><strong> un plus au métier, et maximisent ses résultats,</strong></li>
<li><strong>les </strong><strong>ressources des SI sont utilisées de façon responsable,</strong></li>
<li><strong>les risques li</strong><strong>és aux SI sont gérés comme il convient.</strong></li>
</ul>
<p>La mesure de la performance est essentielle à la gouvernance des SI. Elle est un élément de CobiT et consiste entre autres à fixer et à surveiller des objectifs mesurables pour ce que les processus informatiques sont censés fournir (résultat du processus) et pour la façon dont ils le fournissent (capacité et performance du processus).</p>
<p>Pour que cette gouvernance soit efficace, les dirigeants doivent obtenir des directions opérationnelles qu&#8217;elles mettent en place des contrôles dans un cadre de référence défini pour tous les processus informatiques.</p>
<p><strong>En conclusion, parmi les avantages à adopter CobiT comme cadre de gouvernance des SI on peut citer : </strong></p>
<ul>
<li><strong>un meilleur alignement de l&#8217;informatique sur l&#8217;activité de l&#8217;entreprise du fait de son orientation métier,</strong></li>
<li><strong>une vision compréhensible par le management de ce que fait l&#8217;informatique,</strong></li>
<li><strong>une attribution claire de la propriété et des responsabilités, du fait de l&#8217;approche par processus,</strong></li>
<li><strong>un préjugé favorable de la part des tiers et des organismes de contrôle,</strong></li>
<li><strong>une bonne compréhension de toutes les parties prenantes grâce à un langage commun,</strong></li>
<li><strong>le respect des exigences du COSO pour le contrôle de l&#8217;environnement informatique.</strong></li>
</ul>
<h2><strong>CobiT : le modèle de référence</strong><strong></strong></h2>
<p><strong></strong></p>
<p><strong><span style="text-decoration: underline;"><img style="border: 0pt none;" src="http://cdekeyser.com/data/image/cobit-129.jpg" border="0" alt="" width="579" height="629" /><br />
</span></strong></p>
<p>CobiT retient 34 processus regroupés en 4 domaines qui correspondent au cycle de vie des SI et à leur maîtrise : Planifier et Organiser (10 processus), Acquérir et Implémenter (7 processus), Délivrer et Supporter (13 processus), Surveiller et Evaluer (4 processus).</p>
<p>Chaque processus met en œuvre des ressources informatiques (applications, informations, infrastructures et personnes au sens compétences), fournit une information destinée à satisfaire les besoins métiers exprimés sous formes de critères (efficacité, efficience, confidentialité, intégrité, disponibilité, conformité, fiabilité) et concerne un ou plusieurs des domaines de la gouvernance des SI (alignement stratégique, apport de valeur, gestion des risques, gestion des ressources, mesure de la performance).</p>
<p><strong>CobiT V4.1</strong><strong></strong></p>
<p>CobiT 4.1 est une version incrémentale de CobiT 4.0 comprenant :</p>
<ul>
<li>Une amélioration de la partie Synthèse.</li>
</ul>
<ul>
<li>Une présentation des objectifs et des métriques dans la partie Cadre de Référence.</li>
</ul>
<ul>
<li>De meilleures définitions des concepts essentiels. Il est important de mentionner que la définition de l&#8217;objectif de contrôle a évoluée pour devenir davantage l&#8217;exposé d&#8217;une pratique de management.</li>
</ul>
<ul>
<li>Une amélioration des objectifs de contrôle résultant d&#8217;une mise à jour des pratiques de contrôle et de la prise en compte de Val IT. Certains objectifs de contrôle ont été regroupés et/ou réécrits pour éviter les redondances et rendre la liste des objectifs de contrôle plus cohérente. Il en a résulté une renumérotation des objectifs de contrôle restants. Quelques objectifs de contrôle ont été réécrits afin de les rendre plus cohérents et davantage tournés vers l&#8217;action. Plus précisément :</li>
</ul>
<p>- AI5.5 et AI5.6 ont été regroupés avec AI5.4</p>
<p>- AI 7.9, AI7.10 et AI7.11 ont été regroupés avec AI7.8</p>
<p>- SE3 intègre désormais la conformité aux obligations contractuelles en plus des obligations légales et réglementaires.</p>
<ul>
<li>Les contrôles applicatifs ont été retravaillés afin de les rendre plus efficaces, pour aider à évaluer et rendre compte de l&#8217;efficacité des contrôles. Il en résulte une liste de six contrôles applicatifs au lieu des 18 de CobiT 4.0 avec des détails additionnels provenant des <em>Pratiques de Contrôle </em><em>CobiT, 2<sup>ème</sup> version</em>.</li>
</ul>
<ul>
<li>La liste des objectifs métiers et informatiques de l&#8217;Annexe I a été améliorée sur la base d&#8217;un nouveau regard résultant des travaux de recherche menés par l&#8217;Ecole de Management de Université d&#8217;Anvers (Belgique).</li>
</ul>
<ul>
<li>Le hors texte a été enrichi. Il intègre une liste de référence rapide des processus CobiT et le diagramme de synthèse de description des domaines a été revu afin d&#8217;intégrer une référence aux  contrôles de processus et aux contrôles applicatifs du Cadre de Référence CobiT.</li>
</ul>
<ul>
<li>Les améliorations proposées par les utilisateurs de CobiT (CobiT 4.0 et CobiT Online) ont été revues et intégrées quand cela était opportun.</li>
</ul>
<p><strong>CobiT : la famille des produits</strong><strong></strong></p>
<p><strong><span style="text-decoration: underline;"><img style="border: 0pt none;" title="CobiT Famille" src="http://cdekeyser.com/data/image/cobit-47.jpg" border="0" alt="CobiT Famille" width="590" height="464" /><br />
</span></strong></p>
<p>Vous trouverez également sur ce site des présentations de synthèse de CobiT V4.1, ainsi que des présentations de certains processus à la rubrique <a title="Téléchargements : CobiT téléchargements" href="http://www.afai.fr/index.php?m=141">Téléchargements</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://cdekeyser.com/cobit-v41/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Glossaire ITIL V3</title>
		<link>http://cdekeyser.com/glossaire-itil-v3/</link>
		<comments>http://cdekeyser.com/glossaire-itil-v3/#comments</comments>
		<pubDate>Thu, 08 Jan 2009 18:57:07 +0000</pubDate>
		<dc:creator>cddk</dc:creator>
				<category><![CDATA[Qualité]]></category>
		<category><![CDATA[Itil]]></category>
		<category><![CDATA[ITIL V3]]></category>

		<guid isPermaLink="false">http://cdekeyser.com/?p=1691</guid>
		<description><![CDATA[Glossaire au format pdf]]></description>
			<content:encoded><![CDATA[<p><a href="http://cdekeyser.com/data/files/ITIL_Glossary_V3_1_24.pdf" target="_blank">Glossaire au format pdf</a></p>
]]></content:encoded>
			<wfw:commentRss>http://cdekeyser.com/glossaire-itil-v3/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>ITIL V3 : Dictionnaire franco-anglais</title>
		<link>http://cdekeyser.com/itil-v3-dictionnaire-franco-anglais/</link>
		<comments>http://cdekeyser.com/itil-v3-dictionnaire-franco-anglais/#comments</comments>
		<pubDate>Sun, 28 Dec 2008 15:45:13 +0000</pubDate>
		<dc:creator>cddk</dc:creator>
				<category><![CDATA[Qualité]]></category>
		<category><![CDATA[Itil]]></category>
		<category><![CDATA[Itil V2]]></category>
		<category><![CDATA[ITIL V3]]></category>

		<guid isPermaLink="false">http://cdekeyser.com/?p=905</guid>
		<description><![CDATA[Les documentations ITIL étant souvent en anglais, un petit lexique peut être utile &#8230;]]></description>
			<content:encoded><![CDATA[<p>Les documentations ITIL étant souvent en anglais, un petit lexique peut être utile &#8230;</p>
<p><span id="more-905"></span></p>
<p style="text-align: center;">
<p style="text-align: center;"><a href="http://cdekeyser.com/data/files/itil/Compendium_French_terminology_20040123.pdf" target="_blank"><img class="aligncenter" style="border: 1px solid black;" src="http://cdekeyser.com/data/files/itil/compendium.jpg" alt="" width="112" height="159" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://cdekeyser.com/itil-v3-dictionnaire-franco-anglais/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>ITIL V3 : Livres</title>
		<link>http://cdekeyser.com/itil-v3-livres/</link>
		<comments>http://cdekeyser.com/itil-v3-livres/#comments</comments>
		<pubDate>Wed, 17 Dec 2008 23:39:24 +0000</pubDate>
		<dc:creator>cddk</dc:creator>
				<category><![CDATA[Qualité]]></category>
		<category><![CDATA[Itil]]></category>
		<category><![CDATA[ITIL V3]]></category>

		<guid isPermaLink="false">http://cdekeyser.com/?p=897</guid>
		<description><![CDATA[Vous trouverez ici les 5 livres définissant l&#8217;ITIL v3 ainsi que son livre d&#8217;introduction Cycle de vie des Services Service Lifecycle Date de parution : 31/08/07 ISBN10: 0113310617 ISBN13: 978-0-1133-1061-6 Pages: 238 Conception de Services Service Design Date de parution : 30/05/07 ISBN10: 0113310471 ISBN13: 978-0-1133-1047-0 Pages: 334 Transition de Services Service Transition Date de [...]]]></description>
			<content:encoded><![CDATA[<p>Vous trouverez ici les 5 livres définissant l&#8217;ITIL v3 ainsi que son livre d&#8217;introduction</p>
<p><span id="more-897"></span></p>
<table style="width: 541px; height: 853px;" border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="307" valign="top"><strong>Cycle de vie des   Services<br />
Service Lifecycle</strong></p>
<p>Date de parution : 31/08/07<br />
ISBN10: 0113310617<br />
ISBN13: 978-0-1133-1061-6<br />
Pages: 238</td>
<td width="307" valign="top">
<p align="center"><img src="http://cdekeyser.com/data/files/itil/Service Lifecycle_1.jpg" alt="" width="105" height="105" /></p>
</td>
</tr>
<tr>
<td width="307" valign="top"><strong>Conception de Services<br />
Service Design</strong></p>
<p>Date de parution :   30/05/07<br />
ISBN10: 0113310471<br />
ISBN13: 978-0-1133-1047-0<br />
Pages: 334</td>
<td width="307" valign="top">
<p align="center"><img src="http://cdekeyser.com/data/files/itil/Service Design_1.jpg" alt="" width="105" height="150" /></p>
</td>
</tr>
<tr>
<td width="307" valign="top"><strong>Transition de   Services<br />
</strong><strong>Service Transition</strong></p>
<p>Date de parution : 30/05/07<br />
ISBN10: 011331048X<br />
ISBN13: 978-0-1133-1048-7<br />
Pages: 261<br />
Laissez un commentaire pour recevoir une copie</td>
<td width="307" valign="top">
<p align="center"><img src="http://cdekeyser.com/data/files/itil/Service Transition_1.jpg" alt="" width="105" height="147" /></p>
</td>
</tr>
<tr>
<td width="307" valign="top"><strong>Stratégie de   Services<br />
</strong><strong>Service Strategy</strong></p>
<p>Date de parution : 30/05/07<br />
ISBN10: 0113310455<br />
ISBN13: 978-0-1133-1045-6<br />
Pages: 264</td>
<td width="307" valign="top">
<p align="center"><img src="http://cdekeyser.com/data/files/itil/Service Strategy_1.jpg" alt="" width="105" height="137" /></p>
</td>
</tr>
<tr>
<td width="307" valign="top"><strong>Exploitation de   Services<br />
</strong><strong>Service Operation</strong></p>
<p>Date de parution : 30/05/07<br />
ISBN10: 0113310463<br />
ISBN13: 978-0-1133-1046-3<br />
Pages: 263</td>
<td width="307" valign="top">
<p align="center"><img src="http://cdekeyser.com/data/files/itil/Service Operation_1.jpg" alt="" width="105" height="150" /></p>
</td>
</tr>
<tr>
<td width="307" valign="top"><strong>Amélioration   Continue des Services<br />
</strong><strong>Continual   Service Improvement</strong></p>
<p>Date de parution : 30/05/07<br />
ISBN10: 0113310498<br />
ISBN13: 978-0-1133-1049-4<br />
Pages: 221</td>
<td width="307" valign="top">
<p align="center"><img src="http://cdekeyser.com/data/files/itil/Continual Service Improvement_1.jpg" alt="" width="105" height="150" /></p>
</td>
</tr>
</tbody>
</table>
]]></content:encoded>
			<wfw:commentRss>http://cdekeyser.com/itil-v3-livres/feed/</wfw:commentRss>
		<slash:comments>19</slash:comments>
		</item>
		<item>
		<title>Dans la pratique ISO 27001 ou ISO 27002 ?</title>
		<link>http://cdekeyser.com/dans-la-pratique-iso-27001-ou-iso-27002/</link>
		<comments>http://cdekeyser.com/dans-la-pratique-iso-27001-ou-iso-27002/#comments</comments>
		<pubDate>Wed, 29 Oct 2008 12:20:01 +0000</pubDate>
		<dc:creator>cddk</dc:creator>
				<category><![CDATA[Qualité]]></category>
		<category><![CDATA[Itil]]></category>
		<category><![CDATA[Itil V2]]></category>
		<category><![CDATA[ITIL V3]]></category>

		<guid isPermaLink="false">http://cdekeyser.com/?p=955</guid>
		<description><![CDATA[Ces deux normes font l&#8217;objet d&#8217;améliorations continues, notamment grâce à l&#8217;activité de spécialistes Français reconnus dans le domaine de la sécurité informatique. Ce sont des normes concrètes et applicables. Améliorer la sécurité de son système d&#8217;information suppose de suivre la norme ISO 27001 :2005 et donc d&#8217;impliquer en tout premier lieu la Direction Générale de [...]]]></description>
			<content:encoded><![CDATA[<p>Ces deux normes font l&#8217;objet d&#8217;améliorations continues, notamment grâce à l&#8217;activité de spécialistes Français reconnus dans le domaine de la sécurité informatique. Ce sont des normes concrètes et applicables.<br />
<span id="more-955"></span></p>
<p>Améliorer la sécurité de son système d&#8217;information suppose de suivre la norme ISO 27001 :2005 et donc d&#8217;impliquer en tout premier lieu la Direction Générale de l&#8217;entreprise. Dans la pratique, la démarche vient du management de haut niveau pour s&#8217;appliquer sur tous les niveaux de la pyramide, la perception globale des enjeux et des risques pour<br />
l&#8217;exploitation de l&#8217;entreprise permet d&#8217;adapter les démarches de sécurisation du SI, ni trop, ni trop peu.</p>
<p>La norme ISO27002 :2005 est généralement suivie par les directions informatiques ou par des équipes techniques autonomes lorsque l&#8217;engagement de la direction générale n&#8217;est pas au rendez-vous. Dans la pratique, le périmètre couvert est inadapté dans la mesure où il est vu du point de vue la DSI et non en fonction des biens identifiés et nécessaires à l&#8217;exploitation de l&#8217;entreprise.</p>
]]></content:encoded>
			<wfw:commentRss>http://cdekeyser.com/dans-la-pratique-iso-27001-ou-iso-27002/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISO 27005 : Présentation</title>
		<link>http://cdekeyser.com/iso-27005-presentation/</link>
		<comments>http://cdekeyser.com/iso-27005-presentation/#comments</comments>
		<pubDate>Wed, 29 Oct 2008 00:25:35 +0000</pubDate>
		<dc:creator>cddk</dc:creator>
				<category><![CDATA[Qualité]]></category>
		<category><![CDATA[ISO]]></category>
		<category><![CDATA[ISO 27005]]></category>

		<guid isPermaLink="false">http://cdekeyser.com/?p=963</guid>
		<description><![CDATA[Publiée en juin 2008, cette norme propose une approche dans l&#8217;appréciation des risques informatiques d&#8217;une entreprise. Les notions basiques Confidentialité / Disponibilité / Intégrité sont confrontées aux menaces afin d&#8217;en hiérarchiser l&#8217;importance, de décider du traitement du risque en fonction des impacts, de leur probabilité d&#8217;occurrence. Autrement dit la norme propose, à partir du contexte [...]]]></description>
			<content:encoded><![CDATA[<p>Publiée en juin 2008, cette norme propose une approche dans l&#8217;appréciation des risques informatiques d&#8217;une entreprise. Les notions basiques Confidentialité / Disponibilité / Intégrité sont confrontées aux menaces afin d&#8217;en hiérarchiser l&#8217;importance, de décider du traitement du risque en fonction des impacts, de leur probabilité d&#8217;occurrence.</p>
<p><span id="more-963"></span>Autrement dit la norme propose, à partir du contexte de l&#8217;entreprise, une appréciation des risques (identification, estimation) et une évaluation avec quatre traitements possibles de ces risques :</p>
<ul>
<li>Refuser le risque</li>
<li>Réduire le risque</li>
<li>Transférer le risque</li>
<li>Conserver le risque.</li>
</ul>
<p>Cette norme peut être un sous-ensemble de la norme ISO 27001, spécifique à la gestion des risques mais est applicable de manière concrète et autonome.<br />
De nombreuses méthodes permettent d&#8217;effectuer cette démarche d&#8217;appréciation des risques : eBios, Méhari,&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://cdekeyser.com/iso-27005-presentation/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISO 27002 : Présentation de la norme</title>
		<link>http://cdekeyser.com/iso-27002-presentation-de-la-norme/</link>
		<comments>http://cdekeyser.com/iso-27002-presentation-de-la-norme/#comments</comments>
		<pubDate>Wed, 22 Oct 2008 23:23:56 +0000</pubDate>
		<dc:creator>cddk</dc:creator>
				<category><![CDATA[Qualité]]></category>
		<category><![CDATA[ISO]]></category>
		<category><![CDATA[ISO 27002]]></category>

		<guid isPermaLink="false">http://cdekeyser.com/?p=961</guid>
		<description><![CDATA[1. Introduction ISO/IEC 27002 version 2005 est le volet qui traite des techniques de Sécurité de l&#8217;information. C&#8217;est un guide de pratique pour la gestion de la Sécurité de l&#8217;information. En complément d&#8217;IS/IEC 27001 il permet d&#8217;accompagner le processus de mise en œuvre d&#8217;un SMSI. La norme  ISO/IEC 27002 fournit des recommandations de gestion de [...]]]></description>
			<content:encoded><![CDATA[<h4>1.  Introduction</h4>
<p>ISO/IEC 27002 version 2005 est le volet  qui traite des techniques de Sécurité de l&#8217;information. C&#8217;est un guide de  pratique pour la gestion de la Sécurité de l&#8217;information. En complément d&#8217;IS/IEC  27001 il permet d&#8217;accompagner le processus de mise en œuvre d&#8217;un SMSI.</p>
<p>La  norme  ISO/IEC 27002 fournit des recommandations de gestion de la Sécurité de  l&#8217;information au lecteur responsable d&#8217;initier, implémenter et maintenir la  sécurité.</p>
<h4>2.  Évaluation et traitement des risques. [section 4 de la norme]</h4>
<p>La  présente section de la norme ISO/IEC 27002 couvre les aspects de gestion des  risques. En revanche la norme de donne aucune indication quant à la méthode de  gestion des risques. Afin d&#8217;aller plus loin dans la gestion des risques nous  vous invitons à lire ISO/IEC 27005 ou à vous intéresser aux méthodes telles que  EBIOS ou MÉHARI.</p>
<h4>3.  Politique de Sécurité [section 5 de la norme]</h4>
<p>La Direction ou le management  doit formaliser une politique de sécurité. Cette politique est une déclaration  d&#8217;intention quant à la direction prise par l&#8217;organisme, à sa volonté de soutenir  la sécurité de l&#8217;information.</p>
<p>La politique est un manuel  décrivant les normes appliquées et applicables, les procédures et processus  mises en œuvre et l&#8217;ensemble des directives de sécurité de  l&#8217;entreprise.</p>
<h4>4. Organisation de la sécurité  de l&#8217;information [section 6 de la norme]</h4>
<p>ISO/IEC 27002 nécessite qu&#8217;une structure  appropriée de gestion de la sécurité de l&#8217;information doit être désignée et mise  en œuvre.</p>
<blockquote>
<h4>4.1  Organisation interne</h4>
<p>L&#8217;organisme doit définir un  cadre de gestion de la sécurité de l&#8217;information. La direction doit donner la  direction du projet et assurer son engagement en validant formellement la  politique de sécurité par exemple.</p>
<p>Les rôles et responsabilités  doivent être définis dans la gestion de la sécurité de l&#8217;information.  Les  revues du SMSI doivent être réalisées par des équipes indépendantes.</p></blockquote>
<blockquote>
<h4>4.2  Tierces parties</h4>
<p>La mise en service de produits  et services provenant de tierce partie (fournisseurs, mainteneurs, etc.) ne  doivent en aucun cas compromettre la sécurité de l&#8217;information.</p>
<p>Les risques  concernant les  tierces parties doivent être évalués et réduits autant que possible lorsque  l&#8217;organisme contractualise soit avec des clients soit avec des fournisseurs  externes.</p>
<p>Les risques identifiés et les  mesures de réduction des risques doivent être enregistrés pour apporter la  preuve de cette activité.</p></blockquote>
<h4>5.  Gestion des actifs  [section 7 de la norme]</h4>
<p>L&#8217;organisme doit être en mesure  de connaitre l&#8217;ensemble des actifs (Serveurs, Routeurs, Logiciels, Applications,  etc.) qu&#8217;il possède afin de gérer efficacement leur sécurité.</p>
<blockquote>
<h4>5.1  Responsabilité des actifs (assets)</h4>
<p>Tous les actifs inventoriés doit  être affectés à un possesseur. L&#8217;inventaire des actifs doit être maintenu et mis  à jour et doit contenir le possesseur et la localisation des actifs.</p></blockquote>
<blockquote>
<h4>5.2  Classification de l&#8217;information</h4>
<p>Les informations doivent être  classifiée en fonction de leur besoin respectif de protection.</p>
<p>Les actifs doivent être  identifiés et étiquetés. Notez que selon leur classification et leur importance  les actifs doivent être groupés et que des contrôles appropriés doivent être mis  en œuvre afin de s&#8217;assurer de l&#8217;efficacité des dispositions  sécuritaires.</p></blockquote>
<h4>6.  Sécurité des ressources humaines [section 8 de la norme]</h4>
<p>L&#8217;organisation qui initie un projet  ISO/IEC 27 002 doit mettre en œuvre et maintenir un système de gestion des  accès., notamment concernant le personnel entrant ou quittant  l&#8217;entreprise.</p>
<p>L&#8217;organisme doit par ailleurs s&#8217;assurer  que des actions de sensibilisation aux enjeux de sécurité sont entreprises, et  des actions de formations sont mises en œuvre conformément aux besoins  identifiés.</p>
<blockquote>
<h4>6.1  En amont de l&#8217;embauche</h4>
<p>Lors d&#8217;un recrutement  l&#8217;entreprise doit prendre en compte les futurs prérogatives sécurité du salarié.  Cela concerne aussi les prestataires externes et intérimaires.</p>
<p>Les responsabilités, en termes  de sécurité, doivent faire l&#8217;objet d&#8217;une formalisation dans le contrat de  travail. Il s&#8217;agit par exemple du respect de la charte informatique, des rôles  et responsabilité de tout un chacun dans l&#8217;entreprise.</p></blockquote>
<blockquote>
<h4>6.2  Durant l&#8217;emploi</h4>
<p>L&#8217;entreprise doit en outre  définir les responsabilité en termes de gestion de la Sécurité. A ce titre les  employés et tierces parties doivent être sensibilisés, formés et informés quant  aux procédures sécurité et à leur responsabilité dans le respect et la mise en  oeuvre de ces directives.</p>
<p>En outre il est nécessaire de  formaliser les sanctions disciplinaires encourues pour traiter le cas des  infractions à la sécurité.</p></blockquote>
<blockquote>
<h4>6.3  Rupture du contrat ou changement d&#8217;employeur</h4>
<p>L&#8217;organisme doit mettre en œuvre  les dispositions permettant de s&#8217;assurer que le personnel sortant est géré et  spécifiquement concernant les habilitations et droits  d&#8217;accès.</p></blockquote>
<h4>7.  Sécurité physique et environnementale [section 9 de la norme]</h4>
<p>Les  actifs et particulièrement ceux qui revêtent une importance supérieure pour  l&#8217;entreprise doivent être protégé physiquement contre les malveillances, le  dommage, la perte accidentelle, etc.</p>
<blockquote>
<h4>7.1  Zones de sécurité</h4>
<p>L&#8217;organisme doit s&#8217;assurer qu&#8217;un  dispositif de contrôle physique est mis en œuvre afin de protéger les  équipements sensibles contre les accès non autorisés.</p></blockquote>
<blockquote>
<h4>7.2  Équipement de sécurité</h4>
<p>Les composants IT, les câbles,  les équipements électriques, les onduleurs, etc. doivent être protégés contre  les dommages physiques, les incendies, les inondations, le vol. Ces dispositions  doivent intégrer à la fois les équipements sur site et hors des locaux de  l&#8217;entreprise.</p>
<p>Les équipements d&#8217;alimentation  électriques ainsi que les câblages doivent être assurés par  l&#8217;entreprise.</p>
<p>Enfin tous les équipements  doivent être entretenus et faire l&#8217;objet de procédure de recyclage intégrant des  dispositions sécuritaires, telle que l&#8217;effacement des données sur les disques  durs.</p></blockquote>
<h4>8.  Gestion des communications et des opérations [section 10 de la  norme]</h4>
<p>Cette section de la norme ISO/IEC 27 002  décrit les dispositions spécifiques aux contrôles de sécurité des systèmes ainsi  qu&#8217;a la gestion de la sécurité des réseaux.</p>
<blockquote>
<h4>8.1  Responsabilités et procédures opérationnelles</h4>
<p>L&#8217;organisme s&#8217;engage à  formaliser les responsabilités opérationnelles et à documenter les procédures. A  ce titre toutes les modifications apportées sur des équipements informatiques ou  des systèmes doivent être contrôlés.</p>
<p>Les habilitations sur les  système doivent être alignés sur les prérogatives des collaborateurs et  permettre ainsi de cloisonner par exemple une administrateur système d&#8217;un  utilisateur simple sur un système de fichier.</p></blockquote>
<blockquote>
<h4>8.2  Livraison de service par des tierces parties</h4>
<p>Les exigences de sécurité  doivent être prises en compte lors du recours à des tierces parties telles que  des fournisseurs externes, des constructeurs, des mainteneurs. Les exigences  concernant les changements et la maintenance par des tiers doivent être  formalisées contractuellement.</p></blockquote>
<blockquote>
<h4>8.3  Planification et acceptation des Systèmes</h4>
<p>Cette sous-section d&#8217;ISO/IEC 27  002 couvre les dispositions spécifiques à la planification de la capacité de  production et les processus d&#8217;acceptation.</p></blockquote>
<blockquote>
<h4>8.4 Protection contre le code mobile et  malicieux</h4>
<p>L&#8217;organisme doit mettre en œuvre  un dispositif de lutte et de contrôle contre le code mobile, et disposer de  logiciels permettant de lutter efficacement contre les logiciels malveillants  tels que les &laquo;&nbsp;spyware&nbsp;&raquo;.</p>
<h4>8.5  Sauvegarde</h4>
</blockquote>
<blockquote><p>Cette section couvre tous les  aspects concernant la sauvegarde des données, mais aussi et surtout des tests de  restauration.</p></blockquote>
<blockquote>
<h4>8.6  Gestion de la sécurité des réseaux</h4>
<p>L&#8217;organisme doit mettre en œuvre  une gestion sécurisé des réseaux, ainsi que les moyens nécessaires à la  surveillance de la sécurité des réseaux. Ces dispositions incluent les réseaux  internes, externes (liaisons avec des partenaires) et réseaux externalisés et/ou  infogérés.</p></blockquote>
<blockquote>
<h4>8.7  Gestion des supports</h4>
<p>L&#8217;organisme doit mettre en place  des procédures opérationnelles pour protéger :</p>
<ul>
<li>les documents,</li>
<li>les supports  informatiques,</li>
<li>les données,</li>
<li>le système  d&#8217;information,</li>
</ul>
<p>L&#8217;organisme doit s&#8217;assurer que les  données sont éliminées conformément a leur cycle de vie.</p></blockquote>
<blockquote><p>Enfin, des procédures  doivent être définies pour la sécurité des opérations de manutention, de  transport et de stockage d&#8217;une part des  supports de sauvegarde et d&#8217;autre part  des documentation sur le système.</p></blockquote>
<blockquote>
<h4>8.8  Échange des informations</h4>
<p>L&#8217;organisme doit s&#8217;assurer que  tous les échanges d&#8217;information avec des organisations externes sont contrôlés.  Non seulement les échanges doivent être conformes aux procédures et politiques  applicables, mais aussi conformément à la législation en vigueur.</p>
<p>Des dispositions sécuritaires  doivent être mise en place afin de s&#8217;assurer de la protection des informations  et documents transitant hors et à l&#8217;intérieur de l&#8217;entreprise, tels que les  emails, les échanges de données EDI, les données échangées entre les systèmes  d&#8217;information, etc.</p></blockquote>
<blockquote>
<h4>8.9  Services de commerce électronique</h4>
<p>Pour le cas ou l&#8217;organisme a  recours ou met en oeuvre des services de commerces electronique, les enjeux  potentiels en termes de sécurité doivent être évalués et faire l&#8217;objet de  contrôles appropriés.</p>
<p>L&#8217;intégrité et la disponibilité  des informations publiées, notamment sur des sites Internet, doivent être  assurées.</p></blockquote>
<blockquote>
<h4>8.10 Monitoring</h4>
<p>La surveillance et le monitoring  couvre :</p>
<ul>
<li>la détection d&#8217;événements de  sécurité</li>
<li>les alertes de  surveillance,</li>
<li>les détections d&#8217;utilisation  non autorisées,</li>
<li>les tentatives  d&#8217;exploit,</li>
<li>les failles du systèmes,</li>
<li>etc.</li>
</ul>
</blockquote>
<h4>9.  Contrôles d&#8217;accès [section 11 de la norme]</h4>
<p>Les  accès &laquo;&nbsp;logiques&nbsp;&raquo; aux systèmes informatiques, aux réseaux et aux données doivent  être contrôlés afin de prévenir toute utilisation non autorisée.</p>
<blockquote>
<h4>9.1 Exigences business sur les  contrôles d&#8217;accès</h4>
</blockquote>
<blockquote><p>Une politique de contrôle  d&#8217;accès doit être formalisée. Elle doit inclure à minima l&#8217;accès aux actifs, aux  informations.</p>
<p>En fonction des profiles et des  rôles du personnel la politique de contrôle doit spécifier qui peut avoir accès  à quoi.</p></blockquote>
<blockquote>
<h4>9.2  Gestion des accès utilisateurs</h4>
<p>Des procédures administratives  doivent être mises en œuvre afin de s&#8217;assurer que les droits d&#8217;accès affectés  aux utilisateurs sont correctement enregistré et suivi.</p></blockquote>
<blockquote>
<h4>9.3  Responsabilités des utilisateurs</h4>
</blockquote>
<blockquote><p>Les  utilisateurs doivent avoir conscience de leur implication et de leur  responsabilité quant au maintien de l&#8217;efficacité des contrôles d&#8217;accès. Cela se  traduit par la sensibilisation a l&#8217;utilisation de mots de passe complexes et  confidentiels.</p>
<p>Enfin l&#8217;accès aux poste de travail doit  être sécurisé lorsque le collaborateur quitte son bureau.</p></blockquote>
<blockquote>
<h4>9.4  Contrôles d&#8217;accès au réseau</h4>
<p>L&#8217;accès à tous les services  réseau doit être contrôlé, tant en interne que lors des relations avec  l&#8217;extérieur.</p>
<p>La politique concernant les  contrôles d&#8217;accès doit être formalisée et les utilisateurs distants doivent être  dûment authentifiés.</p></blockquote>
<blockquote>
<h4>9.5  Contrôles d&#8217;accès au système d&#8217;exploitation</h4>
<p>Des dispositions concernant la  gestion des postes de travail doivent être déployées. Il s&#8217;agit notamment de  l&#8217;authentification systématique de l&#8217;utilisateur, de l&#8217;utilisation de compte  individuels, d&#8217;enregistrement des privilèges accordés à l&#8217;utilisateur,  etc.</p>
<p>L&#8217;accès aux outils  d&#8217;administration systèmes doivent être contrôlés.</p></blockquote>
<blockquote>
<h4>9.6  Contrôles  d&#8217;accès aux applications et  à l&#8217;information</h4>
<p>L&#8217;accès aux applications doivent être  contrôlés conformément à une politique de contrôle d&#8217;accès prédéfinies.     Les applications particulièrement  sensibles peuvent nécessité la mise en œuvre de plates-formes dédiées ou de  contrôles supplémentaires.</p></blockquote>
<blockquote>
<h4>9.7  Télétravail et informatique mobile</h4>
<p>L&#8217;organisme doit formaliser une  politique portant sur la sécurité de l&#8217;utilisation des PC portables, PDA,  téléphones portables etc. Elle doit par ailleurs garantir la sécurité dans le  cadre du télétravail, via par exemple un tunnel IPSEC.</p></blockquote>
<h4>10.  Acquisition, développement et maintenance des systèmes d&#8217;information [section 12  de la norme]</h4>
<p>La  sécurité de l&#8217;information doit être prise en compte et intégrée lors de la  spécification, la conception, l&#8217;acquisition, les tests, la mise en œuvre et le  maintien des technologies de l&#8217;information.</p>
<blockquote>
<h4>10.1 Exigences de sécurité des systèmes  d&#8217;information</h4>
<p>Les contrôles automatique et/ou  manuel de sécurité doivent être identifiés et analysés lors de la phase de  développement de systèmes ou lors du processus d&#8217;acquisition.</p>
<p>Les logiciels acquis par  l&#8217;entreprise doivent être officiellement testés d&#8217;un point de vue sécurité. Et  les risques encourus doivent être évalués.</p></blockquote>
<blockquote>
<h4>10.2 Contrôle des traitements dans les  applications</h4>
<p>La saisie, le traitement et la  validation des données ainsi que les contrôles d&#8217;authentification doivent être  assurés afin de s&#8217;assurer de l&#8217;intégrité des données.</p></blockquote>
<blockquote>
<h4>10.3 Contrôles  cryptographiques</h4>
<p>Une politique en matière de  cryptographie doit être définie. Elle porte sur les rôles et les  responsabilités, les signatures numériques, la non-répudiation, la gestion des  clés et certificats numériques, etc.</p></blockquote>
<blockquote>
<h4>10.4 Sécurité des file  systèmes</h4>
<p>L&#8217;organisme doit s&#8217;assurer que l&#8217;accès au  système de fichiers, ainsi qu&#8217;aux exécutables et au code source , sont  contrôlés.</p></blockquote>
<blockquote>
<h4>10.5 Sécurisation du développement et  processus de soutien</h4>
<p>L&#8217;organisme doit charger les  gestionnaires d&#8217;applications de contrôler l&#8217;accès aux environnement de projet et  de support.</p>
<p>Les processus de contrôle des  changements doivent être formalisés et mis en œuvre. Ils doivent inclure des  revues techniques exhaustives.</p>
<p>Enfin, l&#8217;organisme doit veiller  a mettre en œuvre des surveillances et des contrôles de surveillance pour les  développement externalisés.</p></blockquote>
<blockquote>
<h4>10.6 Gestion des vulnérabilités  techniques</h4>
<p>Les vulnérabilités techniques concernant  les systèmes et les applications doivent être contrôlées par la mise en place  d&#8217;un suivi des annonces des failles de sécurité. L&#8217;évaluation des risques sur  l&#8217;application et/ou le système d&#8217;un correctif de sécurité doit être réalisé  avant son déploiement.</p></blockquote>
<p><strong>11. Gestion des incidents de  sécurité de l&#8217;information [section 13 de la norme]<br />
</strong></p>
<p>Les  événements de sécurité, les incidents et les failles ou points faibles doivent  être signalés rapidement et gérées promptement.</p>
<blockquote>
<h4>11.1 Rapports sur les événements et  faille de sécurité</h4>
<p>Chaque incident doit faire  l&#8217;objet d&#8217;un compte rendu. Une procédure d&#8217;alerte doit exister et etre utilisée.  Des procédures de réponse et de l&#8217;escalade doivent être associés aux alertes et  aux incidents.</p>
<p>Un SPOC (point de contact  unique) doit être informés des rapports d&#8217;incident qui les concernes, c&#8217;est à  dire relatifs à la sécurité de l&#8217;information.</p></blockquote>
<blockquote>
<h4>11.2 Gestion et amélioration  des incidents de sécurité</h4>
<p>Des responsabilités et des  procédures sont requises pour</p>
<ul>
<li>gérer les incidents de manière  cohérente et efficace,</li>
<li>mettre en œuvre l&#8217;amélioration  continue,</li>
<li>recueillir des preuves  concernant le suivi des incidents de sécurité et leur traitement.</li>
</ul>
</blockquote>
<h4>12.  Gestion de la continuité Business [section 14 de la norme]</h4>
<p>Cette section décrit la relation entre le  plan de continuité IT, la continuité Business, et la planification d&#8217;urgence.  Elle couvre l&#8217;analyse, la documentation et les plans de test.    Tous les contrôles sont conçus pour  minimiser l&#8217;impact des incidents de sécurité pouvant survenir malgré les  contrôles préventifs mis en œuvre par l&#8217;organisme. Il s&#8217;agit notamment des  sinistres ou incidents majeurs.</p>
<h4>13.  Conformité [section 15 de la norme]</h4>
<blockquote>
<h4>13.1 Conformité avec les exigences  légales</h4>
<p>L&#8217;organisation doit se conformer à la  législation en vigueur, tel que le droit d&#8217;auteur, la protection des données ( y  compris les données financières), etc.</p></blockquote>
<blockquote>
<h4>13.2 Conformité technique, conformité  avec les politiques de sécurité et les normes</h4>
<p>La Direction et les  propriétaires des systèmes doivent veiller au respect des politiques de sécurité  et des normes. A cet effet des revues de sécurité doivent être réalisée afin de  statuer sur l&#8217;efficacité du dispositif. Il peu s&#8217;agir en outre de revoir les  résultats de tests d&#8217;intrusion, etc.</p></blockquote>
<blockquote>
<h4>15.3 Considérations sur l&#8217;audit des  SI</h4>
<p>Les audits devraient être soigneusement  planifié afin de minimiser les perturbations sur les systèmes  opérationnels.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://cdekeyser.com/iso-27002-presentation-de-la-norme/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Iso 27001 : Terminologie</title>
		<link>http://cdekeyser.com/iso-27001-terminologie/</link>
		<comments>http://cdekeyser.com/iso-27001-terminologie/#comments</comments>
		<pubDate>Fri, 17 Oct 2008 22:16:51 +0000</pubDate>
		<dc:creator>cddk</dc:creator>
				<category><![CDATA[Qualité]]></category>
		<category><![CDATA[ISO]]></category>
		<category><![CDATA[ISO 27001]]></category>

		<guid isPermaLink="false">http://cdekeyser.com/?p=947</guid>
		<description><![CDATA[Présentation de la Terminologie spécifique aux normes ISO/IEC 27001 ET 27002. Système de management de la sécurité de l&#8217;information (SMSI) : Partie du système de management global, basée sur une approche du risque lié à l&#8217;activité, visant à établir, mettre en œuvre, exploiter, surveiller, réexaminer, tenir à jour et améliorer la sécurité de l&#8217;information. Actif [...]]]></description>
			<content:encoded><![CDATA[<p>Présentation de la Terminologie spécifique aux normes ISO/IEC 27001 ET 27002.</p>
<ul>
<li> <strong>Système de management de la sécurité de l&#8217;information</strong> (SMSI) : Partie du système de management global, basée sur une approche du risque lié à l&#8217;activité, visant à établir, mettre en œuvre, exploiter, surveiller, réexaminer, tenir à jour et améliorer la sécurité de l&#8217;information.</li>
</ul>
<ul>
<li><strong>Actif</strong> : tout élément représentant de la valeur pour l&#8217;organisme.</li>
</ul>
<ul>
<li><strong>Disponibilité</strong> : propriété d&#8217;être accessible et utilisable à la demande par une entité autorisée.</li>
</ul>
<ul>
<li><strong>Confidentialité</strong> : propriété selon laquelle l&#8217;information n&#8217;est pas rendue accessible ou divulguée à des personnes, entités ou processus non autorisés.</li>
</ul>
<ul>
<li><strong>Sécurité de l&#8217;information</strong> : protection de la confidentialité, de l&#8217;intégrité et de la disponibilité de l&#8217;information; en outre, d&#8217;autres propriétés, telles que l&#8217;authenticité, l&#8217;imputabilité, la non-répudiation et la fiabilité, peuvent également être concernées.</li>
</ul>
<ul>
<li><strong>Événement lié à la sécurité de l&#8217;information</strong> : Occurrence identifiée d&#8217;un état d&#8217;un système, d&#8217;un service ou d&#8217;un réseau indiquant une faille possible dans la politique de sécurité de l&#8217;information ou un échec des moyens de protection, ou encore une situation inconnue jusqu&#8217;alors et pouvant relever de la sécurité.</li>
</ul>
<ul>
<li><strong>Incident lié à la sécurité de l&#8217;information</strong> : Un ou plusieurs événements intéressant la sécurité de l&#8217;information indésirable(s) ou inattendu(s) présentant une probabilité forte de compromettre les opérations liées à l&#8217;activité de l&#8217;organisme et de menacer la sécurité de l&#8217;information.</li>
</ul>
<ul>
<li><strong>Intégrité</strong> : Propriété de protection de l&#8217;exactitude et de l&#8217;exhaustivité des actifs.</li>
</ul>
<ul>
<li><strong>Risque résiduel</strong> : risque subsistant après le traitement du risque.</li>
</ul>
<ul>
<li><strong>Acceptation du risque</strong> : Décision d&#8217;accepter un risque.</li>
</ul>
<ul>
<li><strong>Analyse du risque</strong> : Utilisation systématique d&#8217;informations pour identifier les sources et pour estimer le risque.</li>
</ul>
<ul>
<li><strong>Appréciation du risque</strong> : Ensemble du processus d&#8217;analyse du risque et d&#8217;évaluation du risque.</li>
</ul>
<ul>
<li><strong>Évaluation du risque</strong> : Processus de comparaison du risque estimé avec des critères de risque donnés pour en déterminer l&#8217;importance.</li>
</ul>
<ul>
<li><strong>Management du risque</strong> : Activités coordonnées visant à diriger et piloter un organisme vis-à-vis du risque.</li>
</ul>
<ul>
<li><strong>Traitement du risque</strong> : Processus de sélection et de mise en œuvre des mesures visant à diminuer le risque.</li>
</ul>
<ul>
<li><strong>Déclaration d&#8217;applicabilité</strong> (DdA) : Déclaration documentée décrivant les objectifs de sécurité, ainsi que les mesures appropriées et applicables au SMSI d&#8217;un organisme. Un exemple de DdA est téléchargeable dans la zone de &laquo;&nbsp;<a href="http://itil.fr/telechargements.html">téléchargement</a>&laquo;&nbsp;</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://cdekeyser.com/iso-27001-terminologie/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

