Aucun message portant le libellé Sécurité. Afficher tous les messages
Aucun message portant le libellé Sécurité. Afficher tous les messages

7 juill. 2015

Vient de paraître – Garantir la confidentialité des documents technologiques


La Fédération nationale des tiers de confiance (FNTC) a publié un « Guide pour la confidentialité des archives numériques ». Ce document de 48 pages très complet peut être téléchargé gratuitement en format PDF à partir de son site Web . Bien que conçu pour la France, on peut s’en inspirer et en adapter le contenu à son contexte spécifique. En voici la table des matières :

LA RÉALITÉ DES BESOINS DE CONFIDENTIALITÉ
Le temps - L’espace - La sensibilité du contenu

ASPECTS JURIDIQUES DE LA CONFIDENTIALITÉ
La confidentialité des données archivées et le droit - Les outils techniques permettant d’assurer la confidentialité des données - Approche internationale de la confidentialité de l’archivage des données

MOYENS ET MÉTHODES POUR LA CONFIDENTIALITÉ DES ARCHIVES ÉLECTRONIQUES
Analyser les risques - Construire un bastion - Cloisonner les archives et les métadonnées - Étanchéifier les moteurs et instruments de recherche - Sécuriser les accès aux archives numériques - Le besoin d’en connaître des fonctions supports - La traçabilité

LE CHIFFREMENT DANS UNE SOLUTION D’ARCHIVAGE NUMÉRIQUE
Où sont les données à protéger ? - Le chiffrement des communications - Le chiffrement pendant la durée de conservation - Le chiffrement de la conservation et cycle de vie des archives numériques - Le chiffrement des secours - Le chiffrement des Métadonnées - Convention de chiffrement

AUTRES OPTIONS POUR UN RENFORCEMENT DE LA CONFIDENTIALITÉ
L’anonymisation - Différencier le besoin de consultation du besoin de conservation

TIERS ARCHIVEURS / CLOUD / SOLUTION INTERNE
Tiers archiveurs numériques - Solution interne - Cloud


RÉFÉRENTIELS ET CERTIFICATIONS

18 mai 2015

Vient de paraître : Guide sur la protection des renseignements et la sécurité des données au Canada

Le Guide sur la protection des renseignements personnels et la sécurité des données au Canada, deuxième édition, s’adresse aux professionnels qui doivent régler diverses questions concernant la protection des renseignements personnels et la sécurité des données au sein de leur organisation. Le Guide contient de l’information pratique et présente de bonnes pratiques qui vous aideront à mieux évaluer les risques liés à la sécurité, à élaborer une politique de sécurité, à sensibiliser les employés à la protection des renseignements personnels et à vous conformer aux lois canadiennes sur la protection des renseignements personnels.

Il comprend :
  • des formulaires d’autoévaluation des risques qui existent en matière de sécurité des données et de protection des renseignements personnels au sein de votre organisation;
  • des conseils sur la gestion des risques liés à la protection des renseignements personnels et la sécurité des données dans des domaines comme les comptes fournisseurs, les ventes et le marketing;
  • des liens vers des informations et ressources supplémentaires;
  • l’accès à une page Web contenant des listes de contrôle, des documents d’information, des outils de formation et une politique personnalisable sur la protection des renseignements personnels.

Partie I — La sécurité de l’information des entreprises
Partie II — La protection des renseignements personnels et les petites et moyennes entreprises
Partie III — Risques liés à la protection des renseignements personnels et à la sécurité
Partie IV — Cadre normatif et reddition de comptes


Source : castore.ca

13 mai 2015

Disponible en ligne – Lexique de la sécurité de l’information

À titre informatif, la direction de la normalisation terminologique de Travaux publics et Services gouvernementaux Canada rend disponible sur son site Web un Lexique de la sécurité de l’information.  

Ce document « contient des entrées qui correspondent à près de 400 notions liées à des questions telles que la sécurité des technologies de l’information, la sécurité des communications, la sécurité physique ou encore la protection des renseignements personnels. [...]


La nomenclature a essentiellement été établie à partir du dépouillement des versions anglaises et françaises de documents (politiques et directives ministérielles, normes de sécurité, lois, textes d’information, glossaires, etc.) publiés par le Secrétariat du Conseil du Trésor du Canada ainsi que par Travaux publics et Services gouvernementaux Canada. Les documents, qui sont répertoriés dans la bibliographie du présent ouvrage, portent sur le domaine de la gestion de l’information, et plus précisément, sur celui de la sécurité de l’information. Une fois les termes extraits, l’auteur a procédé à une première validation des termes puis a soumis la liste à des fonctionnaires du gouvernement canadien spécialisés dans ces domaines pour commentaires. »

17 déc. 2014

964 - Comment créer une clé USB de survie ?



On trouve sur le site Web de protégez-vous.ca un article de Frédéric Perron qui explique « comment créer une clé USB regroupant les outils nécessaires pour remettre en état de fonctionner un ordinateur infecté [avec] un programme gratuit qui permet notamment d’installer et de faire fonctionner des logiciels de sécurité informatique sur une clé USB, vous ne serez pas pris au dépourvu si votre ordinateur ou celui d’un proche est infecté. »

16 janv. 2014

856 - La sécurité documentaire par la gouvernance des documents

La sécurité documentaire d’une organisation, qu’elle soit publique ou privée et peu importe sa taille, consiste à s’assurer que les documents utiles à la réalisation de sa mission ou à sa gestion interne sont repérables, consultables et exploitables en tout temps par les personnes accrédités à leur utilisation.

Repérables parce qu’ils sont identifiés, enregistrés et décrits à partir de métadonnées signifiantes permettant de les associer aux autres documents constituant les dossiers d’affaires.

Consultables parce que rangés dans une voûte documentaire sécurisée qui en contrôle le déplacement, la modification et la destruction.

Exploitables par le choix des supports et des formats de conservation et les mesures qui en préservent l’authenticité, la fiabilité et l’intégrité.

Cette sécurité documentaire est aussi garantie par la gestion rigoureuse du cycle de vie utile des documents qui planifie leur durée de conservation et leur sort final lorsqu’ils ont perdu toute valeur opérationnelle, administrative, légale, financière…

L’élaboration d’un plan de gouvernance documentaire qui permet d’identifier les attentes et les objectifs de la haute direction, d’évaluer la situation actuelle (point de départ), de définir les cibles à atteindre pour apporter les correctifs requis (direction à prendre) et de dresser la liste des activités à réaliser, produire les échéanciers et évaluer les efforts nécessaires (comment on va y arriver) est un incontournable.

Une démarche engageante pour la haute direction dans une perspective de gestion du changement des pratiques individuelles, sectorielles et organisationnelles. Avant de donner le feu vert à la mise en place d'un système pérenne de gestion intégrée des documents d'activité.


Michel Roberge

10 juin 2013

759 – À lire absolument : Pourquoi la technologie ne suffit pas pour sécuriser l’information ?

Voici un article incontournable publié par Guillaume Chevalier et Nicolas Grzeczkowicz sur le site Web IT-Expert Magazine qui traite de la sécurité relative de l'information numérique et que les auteurs abordent sous l'angles des thèmes suivants : 



- Bien plus qu’un bouclier purement technique

- Pourquoi la dimension sécuritaire est-elle mal appréhendée par les entreprises ?

- Les 3 leviers fondamentaux de la sécurisation de l’information

  • La conformité à la législation ou aux contrats
  • La préservation de l’image de l’entreprise 
  • La qualité des services offerts par l’entreprise 
- Une démarche pragmatique fondée sur des standards

- L’étude « collective »

- De l’étude à la mise en œuvre : la sécurité passe par les hommes !

- Les facteurs clés du succès

 


Je vous invite plus particulièrement à réfléchir sur l’exemple d’une situation fictive qui y est présenté et qui démontre qu’un « fichier d’informations ‘’sensibles’’ suscite à un moment donné une certaine pression de l’entreprise ou de l’institution pour sa création, sa validation, sa mise à jour ou sa diffusion ».

 

Dans mon ouvrage sur La gestion intégrée des documents (page 8.48), j’avais souligné le fait que les documents technologiques ont tendance à s’incruster compte tenu de la facilité qui nous est offerte de les dupliquer. La petite histoire de Sophie présenté par les auteurs illustre bien les risques inhérents à la création et à l'utilisation des fichiers informatiques et de la multiplicité des supports de transmissions et de conservation. Il y a de quoi nous donner des frissons dans le dos !

 

Bonne lecture

 


Michel Roberge


3 sept. 2012

601 - Des clés USB et des disques durs évanouis dans la nature

Le 21 août 2012, sur le blogue du journal Le Monde, on apprend que les « plans de l'Elysée, du ministère de l'intérieur et de la préfecture de police de Paris » stockés sur des supports technologiques ont été volés à la gare de Lyon. Un entrepreneur « d'une des sociétés chargées d'installer des réseaux de fibre optique dans plusieurs bâtiments sensibles de Paris […] s'est fait dérober une sacoche contenant des clefs USB et des disques durs qu'il avait laissée dans sa voiture » pendant qu’il attendait à l’intérieur de la gare l’arrivée d’un proche.

Documents non cryptés et supports d’information probablement accessibles sans mots de passe. On peut imaginer le pire même si les autorités considèrent que « les documents (volés) ne relèvent pas de la catégorie des documents classifiés et les informations qu'ils contiennent ne mettent pas en péril la sécurité des sites concernés. » Et ce, bien qu’ils « représentent l'emplacement de toutes les pièces de ces trois bâtiments sensibles ».

Quoi qu’il en soit, il s’agit là d’une belle illustration de la nonchalance parfois généralisée dans le transport de documents technologiques, que leur contenu soit sensible ou non.

Michel Roberge

11 mai 2012

557 – La France a son DSK, le Québec aura bientôt son DSQ : les deux font jaser

Au Québec, le projet de mise en place du Dossier de santé du Québec (DSQ) informatisé soulève des interrogations quant à la protection d’informations sensibles relatives aux clients su système de santé. Un article du journaliste Pierre Pelchat publié le 10 mai 2012 dans le journal Le Soleil de Québec rapporte ces commentaires intéressants du docteur  Gaétan Barrette, président de la Fédération des médecins spécialistes du Québec (FMSQ) à propos de la sécurité entourant les documents en format papier et technologiques :

« Quand on fait un dossier électronique, ça ne veut pas dire qu'on va rendre tout lisible à tout le monde. C'est ça la prémisse de votre discours qui est complètement fausse. À partir du moment où vous avez une donnée qui est complète, vous pouvez rendre accessible à une certaine catégorie de gens l'accès à une partie des données ».

« Vous avez le pouvoir électroniquement pour n'importe quelle donnée électronique de donner accès à une partie ou non selon le rôle, le titre, la catégorie d'un intervenant. Et c'est hypersimple à faire. On n'est pas dans la physique nucléaire. On est dans la gestion des accès, ce qui existe dans tous les réseaux ».

De plus, le docteur Barrette soutient que le dossier électronique d'un patient sera mieux protégé contre les intrusions que le dossier papier dans les hôpitaux et les cliniques : « À peu près n'importe qui qui a accès au papier dans les hôpitaux peut tout voir de tout le monde. Quand j'entends que tout ne devrait pas être public, ce n'est pas public. C'est un dossier électronique. Il est protégé et il est protégeable. La question de la protection, c'est le rôle de l'État. Il n'y a rien de public là-dedans ».

De plus, le journaliste rappelle qu’avec « le dossier électronique, il sera possible de retrouver toutes les personnes qui auront eu accès au dossier, ce qui n'est pas le cas avec les dossiers papier ».

Michel Roberge

23 janv. 2012

507 - Le papier plus sécuritaire que le numérique?

Un policier à la retraite du Service de police de la Ville de Montréal (SPVM) qui s’est suicidé le 18 janvier était soupçonné d'avoir tenté de vendre une liste d'informateurs à la mafia. Dans un article du journal Le Soleil publié le 20 janvier, l’ex-chef du SPVM, M. Jacques Duchesneau, « ne comprend pas pourquoi des listes d'informateurs ont pu se trouver sur support informatique, et pourquoi le policier Ian Davidson pouvait y avoir accès en étant seul » :

« Quand j'étais chef de police, j'ai travaillé avec des listes d'informateurs, mais elles étaient sur papier. Je ne comprends pas que ça ait été informatisé. Le danger, c'est d'être piraté et que ça circule. Les feuilles comprenant les noms d'informateur étaient sous scellés, dans mon bureau. Je ne pouvais pas ouvrir les scellés sans la présence d'un témoin, en l'occurrence le commandant du renseignement. »

Interrogé sur les propos de M. Duchesneau, le vérificateur général de la Ville de Montréal, M. Jacques Bergeron en a rajouté : « Dans le passé, j'ai déjà travaillé pour une firme de consultants qui avait eu le mandat de vérifier la sécurité dans un organisme gouvernemental, et notamment la confidentialité d'une liste de repentis. Cette liste se trouvait dans un coffre-fort, lequel se trouvait dans une salle comprenant deux serrures, au 6e étage d'un édifice. Le coffre-fort lui-même avait deux combinaisons, et il fallait deux personnes pour l'ouvrir, chacune possédant seulement une combinaison. »

Une illustration que l’information consignée sur papier que l’information consignée sur papier pourrait-elle être plus adéquatement sécurisée que sur un support technologique?

Michel Roberge