Transcription of Modèle de Rapport - ANSI
1 Avant-propos L audit de la s curit des syst mes d information en Tunisie est stipul par la loi n 5 de 2004 et organis par les d crets applicatifs 2004-1249 et 2004-1250. Les d crets cit s identifient les organismes soumis l obligation de l audit, les experts auditeurs habilit s mener des missions d audit, la d marche de certification de ces experts auditeurs, ainsi que les tapes cl s de la mission d audit et les livrables fournir l organisme audit la fin de la mission. Cependant, les contr les de s curit v rifier n ont pas t identifi s au niveau de ces d crets. Ainsi, l ANSI estime qu il est n cessaire de fournir un mod le de Rapport d audit qui permettra aux experts auditeurs de pr senter les r sultats d audit en ad quation avec les exigences du d cret 2004-1250, aux organismes audit s de disposer de garanties sur la qualit des r sultats des audits effectu s et aux services de suivi de l audit au sein de l ANSI de mener efficacement l tude et l valuation des rapports d audit.
2 Mod le de Rapport d Audit de la S curit des Syst mes d Information (En application la loi n 5 de 2004) volutions du document Version Date Nature des modifications 19/12/2014 Version initiale 03/06/2015 Ajout de recommandations 03/05/2017 Mise jour des domaines de l audit 14/10/2019 MAJ suite la publication de l arr t du ministre des technologies de la communication et de l' conomie num rique et du ministre du d veloppement, de l investissement et de la coop ration internationale du 01 Octobre 2019, fixant le cahier des charges relatif l'exercice de l activit d audit dans le domaine de la s curit informatique. 2 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 <Nom du Bureau d audit> Rapport d Audit de la S curit du Syst me d Information De <Nom_organisme_audit > Expert Auditeur charg de la mission :.. Signature.
3 Version du document Date Diffusion <version> <date> Document Confidentiel <Ins rer le logo de l organisme audit ici> <Ins rer le logo du Bureau d audit ici> <Ins rer le cachet de l expert auditeur ici> 3 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 Confidentialit du document Le pr sent document est confidentiel et sa confidentialit consiste : - La non divulgation des dites informations confidentielles aupr s de tierce partie, - La non reproduction des informations dites confidentielles, sauf accord de l organisme audit , - Ne pas profiter ou faire profiter tierce partie du contenu de ces informations en mati re de savoir-faire, - Consid rer toutes les informations relatives la production et au syst me d information de l organisme audit d clar es Confidentielles. Historique des modifications Version Date Auteur Modifications Diffusion du document Diffusion (cot Nom_Bureau_Audit) Nom Pr nom Titre T l Mail Diffusion (cot Nom_Organisme_Audit ) Nom Pr nom Titre T l Mail 1 Avant propos 4 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 - Rappeler le cadre de la mission d audit (en application la loi n 5 de 2004 et au d cret 2004-1250), - Indiquer si la pr sente mission est un audit exhaustif ou audit de suivi (mission sur 3 ann es), - Pr senter l objectif de cette mission d audit (Etat de conformit par Rapport un standard, recommandations, plan d action)
4 , - Indiquer, le cas ch ant, si la pr sente mission rentre dans le cadre de la pr paration la certification ISO 27001 ou dans une autre d marche de conformit , - Indiquer, la cas ch ant, le(s) standard(s) m tier de r f rence par Rapport auquel est r alis e la pr sente mission d audit, - Indiquer les limites et les contraintes de l audit ( chantillonnage, changements depuis l audit, etc). 3 Termes et d finitions - Donner les d finitions des termes utilis s dans le pr sent Rapport . 4 R f rences - Indiquer tous les documents de r f rence utilis s pour la r alisation de la pr sente mission d audit. 5 Pr sentation de l organisme audit - Pr senter bri vement l organisme audit (cr ation, nombre d employ s, tendu g ographique, missions, services fournis, parties prenantes, clients, etc) conform ment au mod le pr sent en Annexe 1, - Pr senter la cartographie des processus de l organisme audit (avec la cartographie des flux de donn es), - Pour chaque processus, indiquer les exigences en disponibilit , int grit et confidentialit des donn es trait es ce niveau conform ment au mod le pr sent en Annexe 2, ceci afin d identifier et ma triser les processus m tier de l organisme audit pour que l appr ciation des risques soit focalis e sur les processus m tier les plus critiques selon l activit de l organisme audit.
5 6 Champ d audit P rim tre g ographique - Pr senter la liste des structures auditer : Structure Lieu d implantation 1 2 3 .. 2 Cadre de la mission 5 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 - Justifier le choix du p rim tre g ographique de la mission d audit, et pr senter les crit res d chantillonnage, le cas ch ant. Description des syst mes d information - D crire les syst mes d information des diff rentes structures: Pour chaque structure, pr senter tous les composants du syst me d'information avec justification des exclusions le cas ch ant selon le mod le Description du SI de Nom_Organisme_Audit (voir Annexe 3), - Toute exclusion d'un composant du syst me d'information (serveur, application, base de donn es, quipement r seau, solution de s curit ou d'administration, ..) doit tre bien justifi e.
6 Sch ma synoptique de l architecture du r seau Sch matiser le r seau de Nom_Organisme_Audit en faisant apparaitre les connexions (LAN, WAN, etc), la segmentation, l emplacement des composantes du SI, 7 M thodologie d audit - D crire en d tail la m thodologie d audit adopt e, - Identifier les domaines de la s curit des syst mes d information couverts par la m thodologie d audit (tout en tablissant la correspondance entre les domaines couverts et les r f rentiels d audit utilis s). Remarques et Recommandations : L audit devra prendre comme r f rentiel de base le r f rentiel d audit de la S curit des Syst mes d Information tabli par l ANSI, La maturit des mesures et contr les de s curit mis en place doit tre tablie en Rapport avec les quatorze (14) domaines dudit r f rentiel : Politiques de s curit de l information Organisation de la s curit de l information S curit des ressources humaines Gestion des actifs Contr le d acc s Cryptographie S curit physique et environnementale S curit li e l exploitation S curit des communications Acquisition.
7 D veloppement et maintenance des syst mes d information Relations avec les fournisseurs Gestion des incidents li s la s curit de l information Aspects de la s curit de l information dans la gestion de la continuit de l activit Conformit - Pr senter les outils d audit utilis s 6 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 Outils Version utilis e License Fonctionnalit s Composantes du SI objet de l audit - Pr senter les checklists utilis s Titre du document Version Source Description Composantes du SI objet de l audit - Pr senter l quipe du projet cot Nom_Bureau_Audit : Nom Pr nom Qualit Qualification Certifi par l ANSI Champs d intervention .. Chef de projet Ing nieur, certifi , .. Ex : AOP, Audit serveurs, Audit BD, Audit quipements r seaux, .. Chef d quipe Membre .. - Pr senter l quipe du projet cot Nom_Organisme_Audit : Nom Pr nom Qualit Fonction.
8 Chef de projet Directeur .. - Pr senter le planning d ex cution r el de la mission d audit selon le mod le Planning r el d ex cution de la mission d audit de la s curit du SI de Nom_Organisme_Audit (voir Annexe 4) 8 Synth se des r sultats de l audit - Rappeler les crit res et les standards/r f rentiels par Rapport auxquels l audit a t r alis , - Rappeler la responsabilit de l auditeur et les limites de l audit ( chantillonnage, changements depuis l audit, ), - Rappeler les types et nature de test r alis s pour tablir ces r sultats, - Donner une valuation d taill e de la r alisation du plan d action issu de la derni re mission d audit selon le mod le Evaluation du dernier plan d action (Voir Annexe 5), 7 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 - Pr senter une synth se des principales bonne pratiques identifi es et d faillances enregistr es lors de l audit, - Pr senter un tat de maturit de la s curit du syst me d information de l organisme audit selon le mod le Etat de maturit de la s curit du syst me d information de Nom_Organisme_Audit (voir Annexe 6).
9 9 Pr sentation d taill e des r sultats de l audit - Pour chaque domaine du r f rentiel d audit de la s curit des syst mes d information, il s agit de: o Pr senter la liste des contr les/mesures v rifi s consid r s comme crit res d audit. o pr senter les bonnes pratiques identifi es. o pr senter la liste de vuln rabilit s, Domaine Crit res d audit R sultats de l audit (constats) Description des v rifications effectu es (tests, conditions de test, etc) Orientations de la direction en mati re de s curit de l information Politiques de la s curit de l information Politiques de s curit de l information Bonnes pratiques identifi es Bonne pratique 1 Bonne pratique 2 .. Vuln rabilit s enregistr es Vuln rabilit 1 - R f rence de la vuln rabilit 1 .. Revue des politiques de s curit de l information Bonnes pratiques identifi es Bonne pratique 1 Bonne pratique 2 .. Vuln rabilit s enregistr es Vuln rabilit 1 - R f rence de la vuln rabilit 1.
10 Crit re 3 .. Crit re 1 .. Crit re 1 .. 8 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 Pour chaque vuln rabilit non acceptable enregistr e : R f rence de la vuln rabilit : Description : Preuve(s) d audit : les preuves d audit doivent tre regroup es par domaine, tri es par crit re d audit et plac es dans une Annexe Preuves d audit Libell du Domaine Composante(s) du SI impact e(s) : Recommandation : Remarques et Recommandations : Les domaines de la s curit des syst mes d information couverts par l audit peuvent tre class s en 3 niveaux : - Aspects organisationnels de la s curit des syst mes d information - S curit physiques des syst mes d information - S curit op rationnelle des syst mes d information L audit de la s curit op rationnelle doit couvrir les volets suivants : - Audit de l architecture r seau - Audit de l infrastructure r seau et s curit - Audit de la s curit des serveurs (couche syst me et r le du serveur) - Audit de la s curit des applications Les crit res d audit doivent tre v rifi s sur toutes les composantes du champ de l audit, toute exclusion du champ de l audit doit tre argument e En cas de recours l chantillonnage, en commun accord avec le maitre d ouvrage, pour l audit des certains composants, l auditeur doit: o pr senter clairement les crit res de choix probants de l' chantillonnage; o d crire explicitement l chantillon (l chantillon doit tre repr sentatif); o couvrir par l'audit tout l chantillon choisi.