« L’inventaire de cybersécurité est la liste des ordinateurs et serveurs. »
Une mission dépend aussi de données, identités, fournisseurs, configurations, sauvegardes, réseaux et personnes capables d’agir.
01Commence par ce qui doit continuer
Mission : traiter les commandes clients
Résultat attendu : commande reçue, validée, préparée et facturée
Dépendances : ERP, base, identité, réseau, personnel, fournisseur cloud
Si tu pars directement d’un produit, tu risques d’oublier les actifs qui donnent sa valeur au système.
02Distingue les catégories d’actifs
03Nomme un propriétaire responsable
Propriétaire métier
- décide de la valeur et de l'impact acceptable
Propriétaire technique
- exploite, maintient et produit les preuves techniques
Responsable du risque
- arbitre le traitement et accepte le risque résiduel s'il est habilité
Ces rôles peuvent être tenus par la même personne dans une petite structure, mais les responsabilités restent distinctes.
04Observe l’inventaire synthétique
lab=/tmp/soria-cyber-risk-$USER
bash module1-cyber-risk-foundations.sh setup "$lab"
column -s, -t "$lab/input/assets.csv"
Le lab décrit notamment :
ERP commandes → base commandes
base commandes → cœur réseau
messagerie → service identité
portable finance → service identité
site public → cœur réseau
La dépendance n’est pas forcément technique. Une procédure manuelle, un fournisseur ou une compétence rare peuvent aussi devenir critiques.
05Teste la cohérence des références
Le lab refuse une dépendance inconnue :
AST-001 dépend de AST-002
AST-002 doit exister dans l'inventaire
Un identifiant stable permet de relier risques, incidents, changements, sauvegardes et preuves sans dépendre d’un nom libre susceptible de changer.
06Évite l’inventaire infini
Un périmètre initial utile peut se limiter à :
- missions essentielles
- données sensibles ou indispensables
- identités privilégiées
- applications principales
- infrastructures partagées
- sauvegardes
- fournisseurs critiques
Ajoute le détail lorsqu’il change une décision de risque.
07Repère la concentration du risque
Service identité compromis
→ messagerie
→ ERP
→ portable finance
→ administration
Cœur réseau indisponible
→ base
→ identité
→ sauvegardes
→ site public
Une dépendance commune peut rendre plusieurs risques corrélés. Les traiter séparément sous-estime la conséquence globale.
08Produis une fiche d’actif
ID : AST-004
Nom : Service identité
Mission : authentifier utilisateurs et administrateurs
Propriétaire : Responsable IT
Dépendances : cœur réseau, annuaire, temps, DNS
Données : comptes, groupes, rôles, traces
Preuves : inventaire, configuration, revue d'accès, sauvegarde
Cartographie une mission de la PME
Choisis une mission, identifie au moins huit actifs de catégories différentes, assigne les propriétaires, trace les dépendances et signale deux concentrations de risque.
✓À retenir
Un inventaire de cybersécurité explique ce qui crée de la valeur, qui en répond et de quoi cela dépend. La liste des machines n’est qu’une vue partielle.