Dans le monde d’aujourd’hui, il est communément admis qu’on ne peut pas gérer ce que l’on ne peut pas mesurer. Si ce principe s’applique de différentes façons à nos vies, il est particulièrement vrai lorsqu’il est question de gestion des actifs numériques au sein d’une organisation. Si vous ne surveillez pas attentivement vos actifs au sein de votre organisation, alors vous ne les gérez pas vraiment efficacement, n’est-ce pas ?
La gestion des actifs désigne l’approche systématique de la gouvernance des données et de la création de valeur à partir des actifs dont une organisation est responsable pendant l’intégralité de leur cycle de vie. En substance, la gestion des actifs consiste à développer (ou acquérir), exploiter, entretenir, moderniser et mettre hors service les actifs de la manière la plus rentable possible (en tenant compte de l’ensemble des coûts, des risques, de la capacité et des indicateurs de performance).
Les actifs numériques peuvent se trouver dans un grand nombre d’environnements ou de domaines. Votre entreprise possède certainement des actifs d’analyse de données ; elle possède probablement aussi des actifs stockés chez des fournisseurs de services cloud, et, dans de nombreux cas, elle stocke des actifs dans le centre de données.
Voir aussi : Principales plateformes de gestion des données
Bonnes pratiques de gestion des actifs
Pour vous aider à mettre en œuvre et à maintenir une stratégie et un programme solides de gestion des actifs au sein de votre organisation, tenez compte des conseils suivants. Ce faisant, coordonnez-vous avec la direction générale, l’ensemble du personnel et la direction informatique. Ils vous aideront à obtenir une meilleure visibilité sur les actifs de votre organisation et, en définitive, à les gérer tout au long de leur cycle de vie.
Réaliser un inventaire des actifs
Les inventaires d’actifs sont nécessaires pour garantir que les organisations savent quels actifs sont utilisés dans leur environnement et pour déterminer qui est responsable de la gestion des actifs recensés. Les actifs ne peuvent pas être protégés contre les menaces existantes ou émergentes si le personnel chargé de leur protection ignore leur présence dans l’environnement.
Les inventaires d’actifs sont également un outil important pour aider les organisations à suivre leurs investissements en capital tout en réduisant le risque que le vol de matériel passe inaperçu. Votre organisation doit veiller à ce que tous les actifs informationnels soient clairement identifiés, documentés et tenus à jour dans un inventaire des actifs. L’inventaire doit être examiné au moins une fois par an et faire l’objet des mises à jour nécessaires lors de chaque examen.
Définir l’utilisation acceptable des actifs
Si vous ne documentez pas les exigences relatives à l’utilisation acceptable, ne les communiquez pas et n’obtenez pas l’accord du personnel à leur sujet, celui-ci pourrait ne pas être limité quant aux actions qu’il peut effectuer ou à la manière de les effectuer. Il est difficile de faire respecter la responsabilité en cas d’utilisation abusive des systèmes ou des informations si les limites d’utilisation ou les restrictions comportementales ne sont pas définies et reconnues.
Les exigences relatives à l’utilisation acceptable des systèmes d’information doivent être définies, documentées et mises en œuvre afin de dissuader le personnel d’utiliser les actifs informationnels de votre organisation à des fins non autorisées. Ces exigences doivent notamment porter sur les restrictions concernant l’utilisation des réseaux sociaux, des sites de réseautage, la publication d’informations sur des sites web commerciaux et le partage des informations relatives aux comptes des systèmes d’information.
Déterminer la classification, l’étiquetage et le traitement des actifs
Les actifs informationnels doivent être classifiés de manière appropriée afin de garantir leur traitement sécurisé. Les organisations pourraient ne pas disposer des contrôles de sécurité appropriés pour les actifs sensibles si les niveaux de classification ne sont pas définis. Le processus de classification des actifs, associé à la définition des exigences de sécurité correspondantes, contribue à réduire le risque que des informations sensibles soient communiquées à des personnes non autorisées ou consultées par celles-ci.
Les actifs informationnels doivent être classifiés en fonction de leur valeur pour l’entreprise, des exigences légales, de leur sensibilité et de leur criticité pour l’organisation. Il convient d’établir un schéma de classification distinguant les différents niveaux de sensibilité et de valeur des actifs informationnels, ou des groupes d’actifs informationnels.
Mettre en œuvre la gestion et la protection des supports
Des contrôles de gestion des supports doivent être appliqués afin de protéger les organisations contre les risques liés à la perte de confidentialité, d’intégrité ou de disponibilité des supports. L’accès aux supports et leur utilisation doivent être limités au personnel autorisé.
Votre organisation doit veiller à ce que les contrôles relatifs à la gestion des supports amovibles, notamment sur les ordinateurs portables, soient appliqués. Ces contrôles doivent inclure des restrictions concernant les types de supports autorisés, ainsi que des exigences relatives à l’utilisation acceptable.
Les supports contenant des informations sensibles ou protégées doivent être conservés en permanence dans un lieu sécurisé et chiffrés conformément aux contrôles de sécurité internes et aux exigences réglementaires, jusqu’à leur destruction ou leur assainissement. Les supports doivent être contrôlés physiquement et conservés en toute sécurité dans des zones placées sous le contrôle de l’organisation.
Garantir la mise au rebut et la réutilisation sécurisées des actifs
Les organisations doivent veiller à ce que le processus de mise au rebut ou de réutilisation des équipements soit strictement contrôlé. La mise au rebut ou la réutilisation inappropriée d’un système d’information, d’un composant de système ou d’un périphérique de stockage pourrait compromettre la confidentialité des données en les rendant involontairement accessibles à des personnes non autorisées. Cela pourrait facilement entraîner un incident de sécurité à signaler ou une violation de données.
Tous les supports doivent être mis au rebut de manière sûre et sécurisée lorsqu’ils ne sont plus nécessaires. Cette opération doit être effectuée selon des procédures formellement documentées afin de garantir que toutes les données protégées ou autrement sensibles ont été complètement supprimées ou écrasées de manière sécurisée avant la mise au rebut du support. Les systèmes d’information ou autres appareils contenant des informations sensibles ou protégées doivent être physiquement détruits, ou les informations doivent être détruites, supprimées ou écrasées au moyen de techniques les rendant irrécupérables.
Il ne faut vraiment pas grand-chose à votre organisation pour qu’un programme complet de gestion des actifs soit élaboré et appliqué de manière cohérente dans toute l’organisation. Les organisations qui ne disposent pas d’un programme efficace pourraient négliger une fonction de sécurité essentielle ou laisser des actifs sans protection ou non comptabilisés. En élaborant une stratégie de gestion des actifs dans le cadre de votre programme global de sécurité, avec le soutien de toutes les parties prenantes de l’organisation, les organisations peuvent éviter les principaux écueils de la gestion des actifs et assurer une sécurité globale efficace.
À propos de l’auteur :
Bryon Miller est cofondateur et CISO chez ASCENT Portal

