AccueilWiki RSSI › Cartographie

1. Cartographie

Savoir ce que l'on protège : applications, équipements, flux et niveaux d'exposition.

Créer mon Dossier de Sécurité

Aucune décision de sécurité ne tient sans une cartographie à jour. Elle répond à trois questions : quels sont nos systèmes, comment sont-ils reliés, et lesquels sont exposés. C'est le premier travail d'un expert cybersécurité qui arrive sur un périmètre, en France comme aux États-Unis, et celui que tous les autres livrables réutilisent. Voici comment nous la faisons, et ce que nous en sortons.

Onglet Système du Dossier de Sécurité : schéma Purdue avec niveaux IT et OT, familles d'applications et icônes des produits
Onglet Système du Dossier de Sécurité : schéma Purdue avec niveaux IT et OT, familles d'applications et icônes des produits

Comment faire

  1. 1

    Inventorier les applications et les équipements

    Une ligne par application ou famille d'équipements, avec l'éditeur, la version, l'hébergement et le responsable métier. On part de l'existant (CMDB, inventaire réseau, contrats) et on complète en atelier avec les équipes.

  2. 2

    Classer par niveau

    Sur un site industriel, les niveaux du modèle Purdue (L0 capteurs à L5 cloud). En entreprise, au minimum : poste de travail, serveurs internes, services SaaS, exposition internet. Le niveau décide de la zone de confiance.

  3. 3

    Tracer les flux qui comptent

    Pas tous les flux : ceux qui franchissent une frontière (IT vers OT, interne vers internet, groupe vers site) et ceux qui portent une donnée sensible. Un flux non justifié est un flux à fermer.

  4. 4

    Marquer l'exposition

    Pour chaque système : accessible depuis internet, depuis un prestataire, depuis le réseau bureautique, ou isolé. L'exposition se lit sur le schéma, pas dans un tableau.

  5. 5

    Identifier les conduits

    Pare-feux, diodes, passerelles et commutateurs qui séparent les zones. Ils apparaissent sur la frontière du schéma, avec leur propriétaire et leur date de dernière revue de règles.

  6. 6

    Dater et tenir à jour

    Une cartographie porte une date. Elle est revue à chaque projet numérique, à chaque incident et au moins une fois par an ; sinon elle décrit une organisation qui n'existe plus.

Les livrables associés

Schéma

Schéma système HLD

Vue de synthèse par niveaux : zones IT et OT, familles d'applications en blocs, pastilles d'exposition. Une page, lisible par la direction.

Schéma

Schéma LLD avec connexions

Même base avec les connexions orthogonales et fléchées, les franchissements IT / OT en évidence et les conduits posés sur la frontière. Pour les équipes réseau et automatisme.

Fiche A4

Fiche application

Une page par application : caractéristiques, éditeur, déploiement chez vous, connexions, notes terrain et documents produit. Le support des revues fournisseur et des audits.

Tableau

Inventaire des applications

La liste exportable en xlsx, avec codes de famille et d'application, niveau, exposition et responsable. Ce que demande un auditeur en premier.

Tenir ce travail dans un Dossier de Sécurité Gratuit

Pour tenir ce travail dans la durée, l'onglet Système du Dossier de Sécurité produit les trois vues à partir de la même liste : vous saisissez vos familles et vos applications, le schéma se dessine.

  • Schéma Purdue généré, vues HLD et LLD, icônes officielles des produits du marché, pastilles d'exposition.
  • Fiche application au format A4 avec export PDF, navigation d'une fiche à l'autre.
  • Schémas et pièces jointes du système déposés sous le schéma, datés.
  • Export xlsx de l'inventaire, PDF de l'onglet ou du dossier complet.

Pour aller plus loin

Créer gratuitement mon Dossier de Sécurité

Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.