ostreval

Pôle Cyber-opérations

De la détection au plan d'action

Le travail qui suit le diagnostic : repérer ce qui est vulnérable, qualifier ce que chaque constat vaut pour vos activités, décider de l'ordre de traitement.

Le point de départ

Savoir où vous êtes exposé, et à quel niveau

Produire de la donnée est rarement la difficulté. Savoir quel constat traiter cette semaine, oui.

Aujourd'hui

Des risques subis, sans visibilité sur l'exposition ni sur les priorités.

Après notre accompagnement

Chaque constat rattaché à un système et à un métier, chaque action à un responsable.

Passer d'une sécurité subie à une sécurité maîtrisée et pilotée.

Le geste central

Gravité, impact métier et réglementation : un seul arbitrage

Trois critères pèsent sur chaque constat. Croisés une fois, ils donnent un ordre défendable.

se constatese construits'imposeGravité techniqueLa nature de la faiblesse,et ses conditions d'exploitation.Impact sur l'activitéLe processus métier portépar le système concerné.Exigences réglementairesCe qu'un référentielou un régulateur impose.Arbitrage uniqueLes trois critères croisés,et le raisonnement écritqui fonde le classement.Plan de remédiation prioriséUn responsable, une échéance,un critère de vérification.Tableaux de bord de pilotageLisibles par une directioncomme par une équipe technique.

Un export de scanner n'est pas une décision, c'est une matière première.

Le choix de forme

Audit ponctuel ou cycle continu : lequel vous correspond

Les deux approches se complètent souvent. Deux questions suffisent à trancher.

CritèreAudit ponctuelCycle de cyber-opérations
Le bon momentAvant une décision structurante, une certification, une ouverture de service.Quand le parc évolue plus vite qu'une revue annuelle.
Ce que cela produitUne vision objective à un instant donné.Un rythme installé, qui reprend les nouvelles faiblesses au tour suivant.
Ce que cela engage chez vousVos équipes mobilisées sur la durée de la mission.Un temps de revue régulier, et un interlocuteur pour arbitrer.

Un audit pose le point de départ, un cycle prend le relais ensuite.

Première question

Le rythme du parc

Votre parc évolue-t-il plus vite que le rythme auquel vous le réexaminez ? Services ouverts, entités intégrées, cloud ajouté.

Si oui, un état des lieux ponctuel vieillit plus vite qu'il n'est renouvelé.

Seconde question

L'arbitre disponible

Avez-vous un interlocuteur pour arbitrer à intervalle régulier et porter la décision devant les métiers ?

Sans cette personne, les constats qualifiés ne deviennent jamais des actions.

Deux oui : le cycle est la bonne forme. Deux non : l'audit ponctuel suffit. Un seul oui : commencez par l'audit.

Un audit se conclut par une remise de constats, le cycle installe un rythme. Détecter, qualifier, prioriser, remédier, vérifier : chaque temps rend un résultat que le suivant reprend.

Ce que le cycle installe

Ce que chaque temps vous rend

Détecter : un inventaire à jour. Qualifier : une liste où chaque ligne a un sens. Prioriser : un ordre opposable. Remédier : des actions datées. Vérifier : le progrès réel.

Ce que nous ne promettons pas

Le risque zéro. Notre objectif : connaître vos risques, les réduire et savoir réagir.

Ce que recouvre le pôle

Trois domaines, sur les neuf du cabinet

Vulnérabilité, incident et crise ne se traitent ni au même rythme ni par les mêmes gestes.

NotionLa question à laquelle elle répondCe qu'elle ne dit pasSi on la traite seule
VulnérabilitéQuelle faiblesse est atteignable sur le parc.Ce qui se passe sur vos systèmes maintenant.Un inventaire jamais converti en priorités.
IncidentCe qui sort de l'ordinaire, et se confirme.Qui agit, et dans quel ordre.Une prise en charge rejouée de zéro.
CriseQui décide, et sur quels critères.Comment les activités reprennent ensuite.Un redémarrage que personne ne pilote.

Ces trois domaines se mobilisent ensemble ou séparément, selon ce que vos équipes couvrent déjà.

Comment nous travaillons

La même méthode, en six étapes

Comprendre avant d'agir, prioriser avant d'investir, transmettre pour vous rendre autonomes.

  1. 01

    Écouter et comprendre

  2. 02

    Diagnostiquer

  3. 03

    Identifier et prioriser les risques

  4. 04

    Construire la feuille de route

  5. 05

    Mettre en œuvre et renforcer les compétences

  6. 06

    Mesurer, améliorer et accompagner

Ce que vous gardez

Ce qui reste chez vous après la mission

Pas seulement des rapports : des outils que vos équipes réutilisent.

  1. 01

    La cartographie de votre exposition : systèmes couverts, constats retenus, constats écartés.

  2. 02

    Des constats qualifiés, rattachés à un système, à un métier et à une gravité argumentée.

  3. 03

    Un plan priorisé : un responsable, une échéance, un critère de vérification.

  4. 04

    Des tableaux de bord lisibles par une direction comme par une équipe technique.

  5. 05

    Une feuille de route avec objectifs mesurables, jalons et moyens associés.

  6. 06

    Les méthodes de qualification et de priorisation documentées, puis expliquées à vos équipes.

Un dispositif de cyber-opérations ne vaut que par les personnes qui le font tourner. Nos parcours couvrent la cybersécurité, la gouvernance, les risques, la conformité et le management de la sécurité.

Voir les parcours

Cas client

Vulnérabilités et pilotage de la sécurité opérationnelle

Cas client, secteur logement

Grand groupe du logement, réparti sur plusieurs entités

  • Gestion des vulnérabilités
  • Priorisation des risques
  • Tableaux de bord de pilotage

Problématique

Gagner en visibilité sur les vulnérabilités du parc et structurer le suivi des risques entre les entités.

Notre intervention

Mise en œuvre et administration des plateformes de gestion des vulnérabilités, parc et cloud. Qualification, priorisation, suivi des remédiations.

Résultat

Une meilleure visibilité sur l'exposition, une remédiation mieux priorisée, un pilotage structuré.

Deux autres cas clients

Cas client, assurance

Analyse des risques, gouvernance sécurité et revue des exigences applicatives. La gouvernance relève de notre pôle Conformité et gouvernance.

Cas client, institution publique

Audit indépendant d'une plateforme numérique, constats qualifiés par criticité, puis feuille de route priorisée.

Avant de nous appeler

Les questions que vous vous posez déjà

Avant de signer

Nos équipes internes ne peuvent-elles pas s'en charger ?

Nous ne remplaçons pas votre équipe : nous apportons la méthode, le temps dédié au cycle et l'outillage. La décision reste chez vous.

Quel sera le coût, et quel retour en attendre ?

Le coût dépend du périmètre, du nombre d'entités et du niveau d'accompagnement. Nous cadrons avec vous avant de chiffrer.

Les recommandations seront-elles applicables chez nous ?

Avant d'inscrire une action, nous vérifions qu'elle est réalisable sur votre configuration, qu'un responsable peut la porter et qu'elle tient dans vos fenêtres. Sinon elle est reformulée, contournée, ou assumée comme un risque écrit.

Que se passera-t-il après la mission ?

Le point de sortie fait partie du cadrage : nous disons dès le départ ce que vos équipes doivent savoir faire.

Pourquoi choisir OSTREVAL ?

Nous croisons technique, gouvernance, risques et enjeux métiers : un même constat n'a pas le même poids selon le processus qu'il touche. Nous restons pendant la remédiation, et nous indiquons ce qui n'a pas pu être examiné, et pourquoi.

Sur la méthode

Quel est notre niveau de sécurité aujourd'hui ?

Il se mesure : part du parc couverte par la détection, délai de qualification, part des priorités traitées au cycle précédent.

Comment un constat devient-il une action ?

Détecter, qualifier en écartant les faux positifs, prioriser sur les trois critères du schéma, remédier avec vos équipes ou vos prestataires, vérifier l'effet obtenu.

Qu'est-ce qu'un SOC, et nous en faut-il un ?

Un SOC réunit une équipe, des procédures et un outillage qui surveillent vos systèmes en continu. Le besoin se juge au degré de dépendance de vos activités à votre système d'information. Interne, externalisé ou mixte, nous vous aidons à choisir.

Comment sécuriser notre cloud et nos applications ?

En intégrant sécurité, risques et conformité dès la conception : exigences définies avec les équipes projet, revues d'architecture aux bons jalons.

Et un constat que nous choisissons de ne pas corriger ?

La décision s'écrit avec son motif et rejoint la cartographie. Un constat écarté y reste traçable, comme un constat traité.

Faut-il remplacer notre outillage pour démarrer ?

Non. Nous partons de l'outillage en place. Sur plusieurs entités, la qualification et la restitution deviennent un seul sujet.

Le premier pas

Un premier échange suffit à identifier le bon point de départ

Trente minutes pour comprendre votre contexte et vous dire par quel bout nous commencerions. Sans engagement, et sans devis à la clé si ce n'est pas le moment.