Fondamentaux de la cybersécurité · Étape 02

Identifie missions, actifs, propriétaires et dépendances

Construis un inventaire utile au risque en reliant services, données, identités, équipements, responsables et dépendances métier.

Durée indicative · ~1 h 30Niveau débutantPrérequis conseillé · Leçon 1 — cybersécurité et CSF 2.0Pratique · TP
L’idée reçue

« L’inventaire de cybersécurité est la liste des ordinateurs et serveurs. »

Une mission dépend aussi de données, identités, fournisseurs, configurations, sauvegardes, réseaux et personnes capables d’agir.

01Commence par ce qui doit continuer

Mission : traiter les commandes clients
Résultat attendu : commande reçue, validée, préparée et facturée
Dépendances : ERP, base, identité, réseau, personnel, fournisseur cloud

Si tu pars directement d’un produit, tu risques d’oublier les actifs qui donnent sa valeur au système.

02Distingue les catégories d’actifs

Catégorie
Exemple
Question de risque
Mission
traiter les commandes
quelle interruption est acceptable ?
Donnée
commandes et factures
qui peut les lire ou les modifier ?
Application
ERP
de quoi dépend son fonctionnement ?
Identité
service d’authentification
quels accès deviennent possibles en cas de compromission ?
Infrastructure
cœur réseau
quels services cessent simultanément ?
Personne ou fournisseur
administrateur, prestataire
quelle capacité ou confiance apporte-t-il ?

03Nomme un propriétaire responsable

Propriétaire métier
- décide de la valeur et de l'impact acceptable

Propriétaire technique
- exploite, maintient et produit les preuves techniques

Responsable du risque
- arbitre le traitement et accepte le risque résiduel s'il est habilité

Ces rôles peuvent être tenus par la même personne dans une petite structure, mais les responsabilités restent distinctes.

04Observe l’inventaire synthétique

lab=/tmp/soria-cyber-risk-$USER
bash module1-cyber-risk-foundations.sh setup "$lab"
column -s, -t "$lab/input/assets.csv"

Le lab décrit notamment :

ERP commandes      → base commandes
base commandes     → cœur réseau
messagerie         → service identité
portable finance   → service identité
site public        → cœur réseau

La dépendance n’est pas forcément technique. Une procédure manuelle, un fournisseur ou une compétence rare peuvent aussi devenir critiques.

05Teste la cohérence des références

Le lab refuse une dépendance inconnue :

AST-001 dépend de AST-002
AST-002 doit exister dans l'inventaire

Un identifiant stable permet de relier risques, incidents, changements, sauvegardes et preuves sans dépendre d’un nom libre susceptible de changer.

06Évite l’inventaire infini

Un périmètre initial utile peut se limiter à :

- missions essentielles
- données sensibles ou indispensables
- identités privilégiées
- applications principales
- infrastructures partagées
- sauvegardes
- fournisseurs critiques

Ajoute le détail lorsqu’il change une décision de risque.

07Repère la concentration du risque

Service identité compromis
→ messagerie
→ ERP
→ portable finance
→ administration

Cœur réseau indisponible
→ base
→ identité
→ sauvegardes
→ site public

Une dépendance commune peut rendre plusieurs risques corrélés. Les traiter séparément sous-estime la conséquence globale.

08Produis une fiche d’actif

ID : AST-004
Nom : Service identité
Mission : authentifier utilisateurs et administrateurs
Propriétaire : Responsable IT
Dépendances : cœur réseau, annuaire, temps, DNS
Données : comptes, groupes, rôles, traces
Preuves : inventaire, configuration, revue d'accès, sauvegarde
Mission

Cartographie une mission de la PME

Choisis une mission, identifie au moins huit actifs de catégories différentes, assigne les propriétaires, trace les dépendances et signale deux concentrations de risque.

À retenir

Un inventaire de cybersécurité explique ce qui crée de la valeur, qui en répond et de quoi cela dépend. La liste des machines n’est qu’une vue partielle.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.