Identification des menaces Menace:identification

Une menace est une cause potentielle d’un évènement non désiré pouvant nuire à une organisation.

ISO/IEC 27005, clause 8.2.3 :

Une menace a le potentiel de nuire à des actifs tels que des informations, des processus et des systèmes et, par conséquent, des organisations. Les menaces peuvent être d’origine naturelle ou humaine, accidentelles ou délibérées. Les sources de menace tant accidentelles que délibérées doivent être identifiées.

La clause 8.2.3 d’ISO/IEC 27005 nous éclaire sur l’origine des menaces. Celles-ci peuvent venir de l’intérieur ou de l’extérieur de l’organisation. Elles doivent donc être identifiées par type (accidentelles - en envoyant par erreur des informations confidentielles, délibérées - un pirate informatique s’introduit dans le système d’information, environnementales - un séisme fait s’écrouler le centre de données) et aucune d’entre elles ne doit être négligée.

N’oublions pas que certaines menaces peuvent affecter plusieurs actifs, mais l’impact ne sera pas nécessairement le même.

La norme ISO 27005 préconise d’effectuer cette étape en deux temps. Tout d’abord, une identification des menaces de manière générique, en se basant...

couv_EPISO27005.png

Découvrez 

le livre :

Aussi inclus dans nos :

Précédent
Identification des actifs
Suivant
Identification des contrôles existants