ostreval

Pôle Cyber-résilience

Passer d'une sécurité subie à une sécurité maîtrisée

Concevoir vos architectures de sécurité, sécuriser vos projets de transformation, préparer la continuité de votre activité.

Le point de départ

Où êtes-vous exposé, et que traiter en premier ?

Un problème de visibilité, pas de vigilance : on n'arbitre pas sur des sujets dont on ignore le poids.

Aujourd'hui

Les décisions se prennent au fil des alertes et des projets, sans ordre défendable.

Après la mission

Les arbitrages se prennent sur des faits qualifiés, dans un ordre que vous pouvez expliquer en comité de direction.

De « nous avons des risques » à « nous savons lesquels traiter, et dans quel ordre ».

Le geste central

Trois natures de sujet, un seul ordre de traitement

Ce qui existe, ce que vous lancez, ce qui ne peut pas s'arrêter, dans un même ordre de traitement.

se renforcese conçoits'anticipeSystèmes et architectureCe qui a évolué plus viteque vos dispositifs de protection.Projets de transformationCe que vous lancez, sécurisédès la conception.Continuité des activitésCe qui ne peut pas s'arrêter,et pendant combien de temps.Un seul ordre de traitementLa priorisation croise l'écart constatéet la place du systèmedans votre chaîne d'activité.Décisions d'architectureLes choix qui engagent durablement,documentés et tenables.Mesures d'exploitationCe qui se règle plus vite,sans arbitrage lourd.

Un même défaut ne pèse pas le même poids selon ce qu'il porte.

Le parcours d'un projet

Où la sécurité entre dans un projet

Du cadrage à l'exploitation, la sécurité apporte à chaque étape quelque chose de précis.

Moment du projetCe qui se décideCe que la sécurité apporte
Cadrage et conceptionLe périmètre, les données traitées, l'architecture cible et les accès.Les exigences posées avant le premier choix technique, et des options documentées.
Réalisation et recetteLes composants, les configurations, les interfaces, puis les tests avant production.Des exigences traduites en critères vérifiables et des écarts qualifiés selon leur criticité.
Mise en service et exploitationLe passage en production, puis le maintien en conditions de sécurité.Des risques résiduels acceptés explicitement, puis supervision, gestion des vulnérabilités et revue périodique.

Une exigence posée au cadrage se vérifie à la recette. Posée après, elle se traite sans marge.

Le jalon structurant

Conception

Le moment où les options sont encore comparables entre elles, avec leurs conséquences.

Une architecture figée laisse beaucoup moins de marge sur les mêmes exigences.

Boucle de retour

De l'exploitation vers la conception

Les constats d'exploitation alimentent le projet suivant.

Posée avant le choix d'architecture, une exigence est tenue. Posée après, elle devient une reprise à arbitrer.

Une architecture livrée produit des vulnérabilités à qualifier et des arbitrages à tenir, qui relèvent du pôle Cyber-opérations.

La continuité ne part pas de vos serveurs, elle part de vos activités. Quelles activités ne peuvent pas s'arrêter, et combien de temps elles tiennent en mode dégradé.

Ce que la démarche demande

Ce que nous préparons avec vous

Les scénarios d'interruption retenus, un plan de continuité et un plan de reprise, avec des rôles nommés et des seuils décidés.

Ce que nous ne promettons pas

Le risque zéro. Nous réduisons les risques et faisons progresser la maturité.

Ce que recouvre le pôle

Trois domaines, sur les neuf du cabinet

Une mission commence par le volet qui vous manque. Les deux premiers relèvent de la construction, le troisième de ce qui doit tenir.

NotionLa question à laquelle elle répondCe qu'elle ne dit pasCe qui arrive quand on la traite seule
ContinuitéComment fonctionner pendant l'interruption, avec des moyens réduits.Elle ne dit pas comment revenir à la normale.Un mode dégradé tenu, et un retour à la normale que personne n'a ordonné.
RepriseQuoi redémarrer, dans quel ordre et par qui.Elle ne dit pas comment tenir pendant l'interruption.Un redémarrage ordonné, précédé d'une interruption que personne n'a su tenir.
RésilienceQuelles activités ne peuvent pas s'arrêter, et ce que cela impose.Elle ne dit pas quels rôles ni quels seuils tiendront le jour venu.Une lecture juste des activités, sans les dispositifs qui la rendent tenable.

Vous hésitez entre les trois ? Commencez par une vision objective de l'existant.

Comment nous travaillons

La même méthode, en six étapes

Comprendre avant d'agir, prioriser avant d'investir, transmettre pour vous rendre autonome. L'audit n'est qu'une étape sur six.

  1. 01

    Écouter et comprendre

  2. 02

    Diagnostiquer

  3. 03

    Identifier et prioriser les risques

  4. 04

    Construire la feuille de route

  5. 05

    Mettre en œuvre et renforcer les compétences

  6. 06

    Mesurer, améliorer et accompagner

Ce que vous gardez

Ce qui reste chez vous à la fin d'une mission

Chaque pièce sert à décider, pas à documenter.

  1. 01

    Une cartographie de l'exposition : processus, systèmes, services accessibles et configurations.

  2. 02

    Un registre des constats qualifiés selon leur criticité, chacun associé à sa recommandation.

  3. 03

    Une feuille de route priorisée : quoi faire, dans quel ordre, avec quels moyens.

  4. 04

    Un dossier d'architecture de sécurité : choix retenus, options écartées et exigences applicables.

  5. 05

    Un dispositif de continuité et de reprise : scénarios, mesures, rôles et seuils.

  6. 06

    Un tableau de bord de pilotage, pour mesurer les progrès et ajuster la trajectoire.

Nous ne résolvons pas un problème ponctuel. Nous transmettons les compétences qui font progresser votre maturité, sur vos sujets réels.

Découvrir les formations

Cas client

Faire entrer la sécurité dans l'architecture applicative

Cas client, secteur assurance

Acteur majeur de l'assurance

  • Sécurité des systèmes et architecture
  • Transformation numérique sécurisée
  • Gouvernance de la sécurité

Problématique

Les exigences de gouvernance et de conformité arrivaient trop tard pour peser sur les choix d'architecture.

Notre intervention

Écriture des exigences de sécurité applicables aux applications, puis revue projet par projet. Appui à la gouvernance de la sécurité et contribution à la cartographie des risques.

Résultat

La sécurité est devenue un point de passage des projets. Métiers, informatique et sécurité partagent une même lecture des risques.

Deux autres cas clients

Cas client, institution publique

Regard indépendant sur une plateforme en service : exposition depuis internet, services joignables, réglages. Cet amont relève de notre pôle Risques IT.

Cas client, logement

Système d'information réparti sur plusieurs entités. Inventaire des vulnérabilités, tri, suivi des corrections sur un tableau de bord unique. Ce prolongement relève de notre pôle Cyber-opérations.

Avant de nous appeler

Les questions que vous vous posez déjà

Avant de signer

Avons-nous réellement besoin de cet accompagnement maintenant ?

Le bon moment est celui où une décision est encore ouverte : un projet qui démarre, une échéance de conformité, un périmètre qui change.

Quel sera le coût, et quel bénéfice concret en attendre ?

Il dépend du périmètre, du nombre d'entités et de la profondeur d'analyse. Il est cadré lors du premier échange, avant tout engagement. Le retour attendu est un ordre de traitement.

Les recommandations seront-elles applicables à notre environnement ?

L'étape 1 est un temps d'écoute, pas un questionnaire. Chaque action porte son périmètre, sa criticité et l'effort qu'elle demande à vos équipes.

Que se passera-t-il après la remise des constats ?

L'audit est l'étape 2 d'une méthode qui en compte six. Nous accompagnons l'exécution de la feuille de route, pas seulement sa rédaction.

Pourquoi choisir OSTREVAL ?

Technique, gouvernance, risques et métier sont tenus par le même cabinet. La montée en compétence fait partie de la mission.

Sur la méthode

Comment sécuriser notre transformation numérique, notre cloud ou nos applications ?

Les exigences sont posées au cadrage, traduites en critères vérifiables, puis testées avant la mise en production. Le tableau plus haut détaille chaque moment.

Par où devons-nous commencer pour améliorer notre cybersécurité ?

Par la compréhension de votre contexte, puis un diagnostic de l'existant. Sans vision objective de votre exposition, le point d'entrée est le pôle Risques IT.

Pouvez-vous nous accompagner dans la mise en œuvre, et pas uniquement réaliser l'audit ?

Oui, c'est le cœur de notre positionnement. Les étapes 4, 5 et 6 portent sur la feuille de route, la mise en œuvre et le suivi.

Nos équipes internes ne peuvent-elles pas le faire elles-mêmes ?

Souvent en partie. Nous apportons trois éléments difficiles à obtenir seul : un regard indépendant, une priorisation défendable, l'expérience d'autres contextes.

Si un service critique s'interrompt, savons-nous quoi redémarrer, dans quel ordre et par qui ?

Les rôles sont nommés, les seuils arrêtés à l'avance et l'ordre de redémarrage validé par les métiers, avant l'interruption.

Intervenez-vous auprès d'organisations publiques comme privées ?

Oui. Entreprises, institutions publiques, établissements financiers, organisations internationales et secteurs réglementés, en Afrique et en Europe.

Le premier pas

Un premier échange suffit à identifier le bon point de départ

Trente minutes pour comprendre votre contexte et vous dire par quel bout nous commencerions. Sans engagement, et sans devis à la clé si ce n'est pas le moment.