JSSI 2012 - Faut-il réglementer la prestation de services en sécurité ?

Table ronde

Avec:

Philippe Bernard (RSSI MBDA)
Olivier Caleff (Fédération des Professionnels des Tests Intrusifs)
Olivier Dembour (ARJEL)
« Faut-il réglementer la prestation de services en sécurité ? »

Philippe Bernard, le RSSI de la première présentation
Olivier Dembour, évaluateur de l’ARJEL qui s’occupe du suivis des certifications des opérateurs de jeu.
Olivier Caleff, dont la fédération à pour objectif de fournir une charte et une méthodologie de test d’intrusion, et du lobbying dans le domaine.

« Qu’est-ce qu’un prestataire en SSI ? »

L’origine de la FPTI était de lutter contre le tout et le n’importe quoi en test d’intrusion. Coté MBDA c’est le secret et la gestion du secret qui est important dans ses choix. Le résultat d’audit envoyé par e-mail ou les résultats d’audits présents sur un portable qui peut être volé, c’est juste une catastrophe.

L’ARJEL quand à elle emploie des prestataires qualifiés qui sont référencé comme auditeur ARJEL. Ils sont qualifiés sur la base d’extraits de rapports d’audit de configuration, de code, de pentest etc…

L’exhaustivité n’est pas à attendre d’un test d’intrusion contrairement à un scan de vulnérabilité (même si ces derniers se révèlent pas si exhaustifs que ça…). Le travail de concert avec les RSSI pour appuyer leurs remontées d’alertes auprès de la direction est importante. Certains clients font auditer la même cible par plusieurs prestataires pour confronter les points de vue des auditeurs.

Coté ARJEL, les critères techniques et les diplômes ont plus d’importance que pour la FPTI qui s’intéresse plus à des critères de probité d’éthique et de professionnalisme que l’aspect diplômes.
P. Bernard indique qu’une réglementation trop rigide posera problème pour les sociétés qui ont des besoins particuliers en terme d’audit de sécurité.

Agir avec méthode, être reproductible, c’est un minimum. Après la mise en place d’un référentiel ne viendra jamais garantir la compétence des auditeurs. C’est là ou la réputation vient jouer un rôle clef. La curiosité, la motivation et la ténacité sont des qualités essentielles d’un auditeur.