Dans notre précédent article rédigé pour ce journal, nous avons abordé le sujet du PL64. Vous vous souvenez, ce projet de loi qui vise à moderniser la façon dont les entreprises gèrent et protègent les données de leurs utilisateurs ? Dans un même ordre d’idée et pour satisfaire aux exigences de cette loi (qui est de connaître les données de l’entreprise), on fait ce qu’on appelle un « exercice de catégorisation des actifs informationnels ». Découvrez toute l’importance de ce travail dans cette lecture.
Qu’est-ce que la catégorisation des actifs informationnels?
La catégorisation des actifs informationnels, c’est la première étape lorsqu’on entreprend la mise en place d’un écosystème de sécurité pour une entreprise. Cet exercice consiste à étudier les données. C’est donc important de connaître où elles sont situées, mais aussi, d’évaluer la valeur de ces données importantes. Cette analyse vous guidera ensuite sur les protections optimales à adopter en fonction de votre budget.
Par exemple, la « Recette secrète du Colonel », c’est une donnée cruciale pour l’entreprise : elle ne doit être divulguée d’aucune façon ! Il faudra donc la protéger adéquatement en fonction de la valeur qui lui est accordée.
Cette étape importante qu’est la catégorisation permet donc une connaissance accrue des données d’une entreprise, mais aussi, un meilleur contrôle des accès. Une bonne catégorisation permet de cibler les données critiques, mais aussi, les niveaux de confidentialité de ces données. Les entreprises sont donc en meilleure posture pour déterminer qui a accès aux données critiques et faire un suivi si des incidents avaient à se produire.
Pourquoi catégoriser pour votre posture de sécurité?
Comme mentionné plus haut, la catégorisation des actifs est importante pour mieux satisfaire le projet de loi 64, mais aussi, pour assurer à votre entreprise une meilleure posture de sécurité. C’est sans parler de la transparence de votre processus lorsque le gouvernement, vos fournisseurs ou vos partenaires voudront avoir de l’information sur la sécurité des données qu’ils partagent avec vous. On peut penser au partage des informations entre une banque et une boutique en ligne, par exemple.
Comment cette boutique protège-t-elle les données bancaires de ses clients ?
En fait, elle doit satisfaire à la norme PCI-DSS (la norme de sécurité de l’industrie sur les cartes de paiement), mais aussi, à toute autre réglementation ou législation touchant la protection des renseignements personnels.
L’importance de la catégorisation des actifs en une situation
Il y a quelques années, une grande entreprise canadienne vendait ses produits à une entreprise asiatique. Cette dernière faisait des commandes de plus en plus importantes, jusqu’au jour où… silence radio. C’est à ce moment que l’entreprise canadienne a compris le stratagème : elle avait été infiltrée de plusieurs façons et à plusieurs endroits, si bien que toutes ses données importantes avaient été dérobées, même sa recette secrète.
L’entreprise asiatique a donc développé son « nouveau » produit élaboré avec la recette de l’entreprise canadienne, qui, elle, n’a eu d’autres choix que de déclarer faillite.
Bien évidemment, il s’agit d’une situation extrême, mais les conséquences sont bien réelles. Si l’entreprise du Canada avait connu l’emplacement de ses données déterminantes et les avait protégées adéquatement en contrôlant leur confidentialité, nous ne parlerions pas de son histoire aujourd’hui.
Comment catégoriser les actifs ?
Lorsqu’on parle de données, on peut parler de l’infrastructure, de l’information, des systèmes, etc. On l’a dit plus haut, il faut d’abord connaître l’emplacement et la valeur des données que l’on veut protéger. Il faut ensuite déterminer le budget de sécurité et le seuil de tolérance au risque de votre entreprise. On peut faire une analogie avec les placements. À quel coût votre appétence au risque se dénombre-t-elle ? Avez-vous une grande tolérance, et donc, désirez un niveau de sécurité moindre ? Au contraire, voulez-vous surprotéger vos données ?
Depuis plus d’un an, Lambda a créé un service de recherche et développement qui se penche sur le processus de catégorisation des actifs informationnels. Notre objectif est d’être à l’affût, mais aussi, d’être des pionniers dans les différentes façons de catégoriser. Le résultat de ces recherches en fait bénéficier directement nos clients.
C’est après avoir fait cet exercice qu’on parle de… sécurité. La catégorisation des actifs informationnels est réellement la première étape de la mise en place d’un écosystème de sécurité pour une entreprise.
Souvenez-vous de cette phrase lorsque vous ferez votre exercice de catégorisation : on ne peut pas protéger ce dont on ne connaît pas la valeur.
Sur ce, bonne catégorisation !