Aucune décision de sécurité ne tient sans une cartographie à jour. Elle répond à trois questions : quels sont nos systèmes, comment sont-ils reliés, et lesquels sont exposés. C'est le premier travail d'un expert cybersécurité qui arrive sur un périmètre, en France comme aux États-Unis, et celui que tous les autres livrables réutilisent. Voici comment nous la faisons, et ce que nous en sortons.

Comment faire
- 1
Inventorier les applications et les équipements
Une ligne par application ou famille d'équipements, avec l'éditeur, la version, l'hébergement et le responsable métier. On part de l'existant (CMDB, inventaire réseau, contrats) et on complète en atelier avec les équipes.
- 2
Classer par niveau
Sur un site industriel, les niveaux du modèle Purdue (L0 capteurs à L5 cloud). En entreprise, au minimum : poste de travail, serveurs internes, services SaaS, exposition internet. Le niveau décide de la zone de confiance.
- 3
Tracer les flux qui comptent
Pas tous les flux : ceux qui franchissent une frontière (IT vers OT, interne vers internet, groupe vers site) et ceux qui portent une donnée sensible. Un flux non justifié est un flux à fermer.
- 4
Marquer l'exposition
Pour chaque système : accessible depuis internet, depuis un prestataire, depuis le réseau bureautique, ou isolé. L'exposition se lit sur le schéma, pas dans un tableau.
- 5
Identifier les conduits
Pare-feux, diodes, passerelles et commutateurs qui séparent les zones. Ils apparaissent sur la frontière du schéma, avec leur propriétaire et leur date de dernière revue de règles.
- 6
Dater et tenir à jour
Une cartographie porte une date. Elle est revue à chaque projet numérique, à chaque incident et au moins une fois par an ; sinon elle décrit une organisation qui n'existe plus.
Les livrables associés
Schéma système HLD
Vue de synthèse par niveaux : zones IT et OT, familles d'applications en blocs, pastilles d'exposition. Une page, lisible par la direction.
Schéma LLD avec connexions
Même base avec les connexions orthogonales et fléchées, les franchissements IT / OT en évidence et les conduits posés sur la frontière. Pour les équipes réseau et automatisme.
Fiche application
Une page par application : caractéristiques, éditeur, déploiement chez vous, connexions, notes terrain et documents produit. Le support des revues fournisseur et des audits.
Inventaire des applications
La liste exportable en xlsx, avec codes de famille et d'application, niveau, exposition et responsable. Ce que demande un auditeur en premier.
Tenir ce travail dans un Dossier de Sécurité Gratuit
Pour tenir ce travail dans la durée, l'onglet Système du Dossier de Sécurité produit les trois vues à partir de la même liste : vous saisissez vos familles et vos applications, le schéma se dessine.
- Schéma Purdue généré, vues HLD et LLD, icônes officielles des produits du marché, pastilles d'exposition.
- Fiche application au format A4 avec export PDF, navigation d'une fiche à l'autre.
- Schémas et pièces jointes du système déposés sous le schéma, datés.
- Export xlsx de l'inventaire, PDF de l'onglet ou du dossier complet.
Pour aller plus loin
- Comment formaliser une architecture d'un système d'information en 5 étapes
- Purdue Model vs Zero Trust OT : ce qui change vraiment pour le RSSI
- Les scanners IT dans votre réseau OT : pourquoi ils peuvent faire arrêter votre production ?
- Les capteurs IoT en usine : le vecteur d'attaque que personne ne surveille
- Tous les articles du blog
Créer gratuitement mon Dossier de Sécurité
Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.




