View a markdown version of this page

SEC10-BP01 Identifier les postes clés internes ainsi que les principales ressources externes - AWS Well-Architected Framework

SEC10-BP01 Identifier les postes clés internes ainsi que les principales ressources externes

Identifiez les postes clés internes et externes, les ressources et les obligations légales qui aideront votre organisation à réagir en cas d’incident.

Résultat souhaité : vous disposez d’une liste des principaux membres du personnel, de leurs coordonnées et des rôles qu’ils jouent lorsqu’ils répondent à un événement de sécurité. Vous consultez régulièrement ces informations et vous les mettez à jour de façon à refléter les changements de personnel du point de vue des outils internes et externes. Lorsque vous documentez ces informations, vous tenez compte de tous les fournisseurs de services et fournisseurs tiers, y compris les partenaires de sécurité, les fournisseurs de cloud et les applications de logiciel en tant que service (SaaS). Lors d’un événement de sécurité, le personnel est disponible avec le niveau de responsabilité, de contexte et d’accès approprié pour être en mesure de réagir et de récupérer. 

Anti-modèles courants :

  • Ne pas gérer une liste actualisée des principaux membres du personnel avec leurs coordonnées, leurs rôles et leurs responsabilités lorsqu’ils répondent à des événements de sécurité.

  • Supposer que tout le monde comprend les personnes, les dépendances, l’infrastructure et les solutions lors de la réponse et de la reprise après un événement. 

  • Ne pas disposer d’un document ou d’un référentiel de connaissances représentant la conception d’une infrastructure ou d’une application clé.

  • Ne pas disposer de processus d’intégration appropriés permettant aux nouveaux employés de contribuer efficacement à la réponse à un événement de sécurité, par exemple en effectuant des simulations d’événements.

  • Aucune procédure de remontée n’est en place lorsque le personnel clé est temporairement indisponible ou s’il ne répond pas lors d’événements de sécurité.

Avantages de la mise en place de cette bonne pratique : cette pratique réduit le temps de triage et de réponse consacré à l’identification du personnel approprié et de ses rôles lors d’un événement. Minimisez le temps perdu lors d’un événement en tenant à jour une liste des principaux membres du personnel et de leurs rôles afin de pouvoir faire le tri des personnes appropriées et de les aider à récupérer après un événement.

Niveau d’exposition au risque si cette bonne pratique n’est pas établie : élevé

Directives d’implémentation

Identifiez le personnel clé de votre organisation : tenez à jour une liste de contacts des membres du personnel de votre organisation qui doivent être impliqués. Passez régulièrement en revue et mettez à jour ces informations en cas de changements au sein du personnel, par exemple des changements organisationnels, des promotions et des changements d’équipe. Cette étape est particulièrement importante pour les rôles clés tels que les gestionnaires d’incidents, les intervenants en cas d’incident et le responsable des communications. 

  • Gestionnaire des incidents : il dispose de l’autorité générale lors de la réponse à l’événement.

  • Intervenants en cas d’incident : ils sont responsables des activités d’enquête et de résolution. Ces personnes peuvent varier en fonction du type d’événement, mais il s’agit généralement de développeurs et d’équipes opérationnelles responsables de l’application concernée.

  • Responsable des communications : il est responsable des communications internes et externes, en particulier auprès des agences publiques, des régulateurs et des clients.

  • Experts en la matière (SME) : dans le cas d’équipes distribuées et autonomes, nous vous recommandons d’identifier un SME pour les charges de travail critiques. Ils fournissent des informations sur le fonctionnement et la classification des données des charges de travail critiques impliquées dans l’événement.

Envisagez d’utiliser la fonctionnalité AWS Systems Manager Incident Manager pour capturer les principaux contacts, définir un plan de réponse, automatiser les horaires d’astreinte et créer des plans de remontée. Automatisez et alternez tout le personnel grâce à un calendrier d’astreinte, de sorte que la responsabilité de la charge de travail soit partagée entre ses propriétaires. Cela favorise les bonnes pratiques, telles que l’émission de métriques et de journaux pertinents, ainsi que la définition de seuils d’alarme importants pour la charge de travail.

Identifiez les partenaires externes : les entreprises utilisent des outils conçus par des éditeurs de logiciels indépendants (ISV), des partenaires et des sous-traitants pour créer des solutions différentes pour leurs clients. Impliquez le personnel clé de ces parties qui peut vous aider à répondre à un incident et à récupérer après un incident. Nous vous recommandons de vous inscrire au niveau approprié d’Support afin d’accéder rapidement à des experts AWS en la matière par le biais d’une demande d’assistance. Envisagez des agencements similaires avec tous les fournisseurs de solutions critiques pour les charges de travail. Certains événements de sécurité obligent les entreprises cotées en bourse à informer les agences publiques et les régulateurs concernés de l’événement et de ses impacts. Dressez une liste avec les coordonnées des départements concernés et des personnes responsables, et veillez à ce qu’elle reste à jour.

Étapes d’implémentation

  1. Mettez en place une solution de gestion des incidents.

    1. Envisagez de déployer Incident Manager dans votre compte d’outils de sécurité.

  2. Définissez les contacts dans votre solution de gestion des incidents.

    1. Définissez au moins deux types de canaux de communication pour chaque contact (SMS, téléphone ou e-mail, par exemple), afin de pouvoir avec certitude joindre les personnes concernées lors d’un incident.

  3. Définissez un plan de réponse.

    1. Identifiez les contacts les plus appropriés à impliquer lors d’un incident. Définissez des plans de remontée en fonction des rôles du personnel à impliquer, plutôt que des contacts individuels. Envisagez d’inclure des contacts susceptibles d’être chargés d’informer les entités externes, même s’ils ne sont pas directement impliqués dans la résolution de l’incident.  

Ressources

Bonnes pratiques associées :

Documents connexes :

Exemples connexes :

Outils associés :

Vidéos connexes :