📊 Module 8 – Gestion des risques et continuité d'activité
📘 Cours complet⏱️ 4h🎯 Bloc 3 – B3.4 / B1.1 Objectifs : analyser les risques, mettre en place des plans de continuité et de reprise d'activité, gérer les sauvegardes et la supervision.
📖 Introduction
La gestion des risques est une discipline qui vise à identifier, analyser et traiter les risques susceptibles d'affecter une organisation. La continuité d'activité et la reprise après sinistre sont des composantes essentielles de cette gestion. Ce module vous présente les méthodologies, les outils et les bonnes pratiques.
🎯
À l'issue de ce module, vous serez capable de :
Identifier et analyser les risques (méthode EBIOS).
Mettre en place un Plan de Continuité d'Activité (PCA) et un Plan de Reprise d'Activité (PRA).
Définir et mettre en œuvre une politique de sauvegarde.
Superviser les systèmes et les services.
Rédiger une documentation de sécurité.
🔍 Analyse des risques
2.1 – Concepts clés
Concept
Définition
Risque
Combinaison de la probabilité d'un événement et de son impact.
Menace
Cause potentielle d'un incident (ex : pirate, panne).
Vulnérabilité
Faiblesse d'un système qui peut être exploitée.
Impact
Conséquence d'un incident sur l'organisation (financier, réputationnel, juridique).
Probabilité
Likelihood qu'une menace exploite une vulnérabilité.
2.2 – Méthode EBIOS Risk Manager
Étapes :
Définir le contexte (périmètre, objectifs).
Identifier les biens essentiels (données, services, équipements).
Évaluer les risques (probabilité × impact).
Traiter les risques (accepter, réduire, transférer, éviter).
Matrice de risque : croisement probabilité/impact pour prioriser les actions.
💡
Bonnes pratiques : Mettre à jour régulièrement l'analyse des risques (au moins annuellement). Impliquer les métiers dans l'identification des impacts.
🔁 Continuité d'activité
3.1 – Plan de Continuité d'Activité (PCA)
Objectif : maintenir les activités essentielles en cas de perturbation.
Éléments clés :
Analyse d'impact (BIA – Business Impact Analysis).
Identification des processus critiques.
Seuils de tolérance (RTO – Recovery Time Objective, RPO – Recovery Point Objective).
Exemple : basculer vers un site de secours en moins de 4 heures.
3.2 – Plan de Reprise d'Activité (PRA)
Objectif : restaurer les systèmes et les données après un sinistre.
Éléments clés :
Procédures de restauration détaillées.
Tests réguliers des procédures.
Équipes désignées (cellule de crise).
Exemple : restaurer les serveurs à partir des sauvegardes en moins de 8 heures.
3.3 – RTO et RPO
Indicateur
Définition
RTO
Durée maximale acceptable d'interruption de service (ex : 4 heures).
RPO
Âge maximal acceptable des données perdues (ex : 15 minutes).
💾 Gestion des sauvegardes
Stratégies de sauvegarde :
Complète : sauvegarde de toutes les données. Lente mais restauration rapide.
Différentielle : sauvegarde des données modifiées depuis la dernière complète. Rapide, restauration moyenne.
Incrémentielle : sauvegarde des données modifiées depuis la dernière sauvegarde. Rapide, restauration lente.
Règle 3-2-1 :
3 copies des données.
2 supports différents (ex : disque + bande).
1 copie hors site (ex : cloud).
Outils : Bacula, Veeam, rsync, backupPC, etc.
📡 Supervision et alertes
Objectif : détecter rapidement les anomalies pour réduire les impacts.