Audit des réseaux et des systèmes d’information : en pratique

Par Emric HERMANN

Un audit informatique ne se limite pas à rechercher des failles techniques. Il vérifie aussi si les systèmes d’information soutiennent les activités, protègent les données et permettent de réagir aux incidents.


Pour une entreprise, l’exercice devient concret lorsqu’il relie les usages quotidiens aux risques réels. Une démarche structurée aide à prioriser les vérifications, à clarifier les responsabilités et à bâtir un plan d’audit exploitable.


A retenir :


  • Cartographie claire des réseaux, des équipements et des dépendances
  • Contrôles ciblés selon les risques métier et les données traitées
  • Recommandations hiérarchisées, attribuées et suivies dans le temps
  • Conformité documentée sans confondre preuve et sécurité réelle

Audit informatique des réseaux et cadrage du périmètre


Pour transformer ces priorités en travail utile, l’audit commence par définir ce qui doit être examiné. Une PME fictive, Atelier Nord, peut ainsi inclure ses bureaux, ses services infonuagiques et les accès de ses prestataires.


Cartographier l’infrastructure réseau et les usages


Dans ce cadrage, la cartographie relie les équipements aux activités qui en dépendent. Elle recense les routeurs, serveurs, postes, connexions distantes et applications, puis précise les échanges importants entre ces éléments.


Lire plus :  CNES et ESA : la souveraineté spatiale européenne peut-elle rivaliser avec SpaceX ?

Selon l’ANSSI, l’identification des actifs et la maîtrise des configurations font partie des pratiques essentielles de sécurité. Pour Atelier Nord, repérer qu’un serveur de facturation dépend d’un prestataire externe change la portée des vérifications.


Un inventaire utile indique aussi un responsable, une fonction métier et un niveau de sensibilité pour chaque actif. Sans ces informations, une liste technique reste difficile à convertir en décisions.


Repères utiles pour le périmètre :


  • Équipements et logiciels réellement utilisés par les équipes
  • Connexions entre sites, services hébergés et partenaires
  • Données sensibles et applications indispensables aux opérations
  • Responsables internes et modalités d’accès des prestataires

Définir le plan d’audit et les preuves attendues


Une fois les actifs repérés, le plan d’audit précise les objectifs, les interlocuteurs et les éléments à examiner. Il peut prévoir l’analyse de procédures, l’observation de configurations et des entretiens avec les équipes.


Zone examinée Éléments observés Question de contrôle
Réseau interne Segmentation, équipements et flux Les échanges sont-ils justifiés et documentés ?
Accès distants Comptes, authentification et connexions Les accès correspondent-ils aux besoins actuels ?
Applications métier Habilitations et données manipulées Les droits suivent-ils les responsabilités ?
Prestataires Services confiés et modalités d’accès Les obligations et contrôles sont-ils définis ?


Selon la CNIL, la sécurité des données suppose des mesures adaptées aux risques et aux traitements concernés. Le cadrage permet alors de choisir des contrôles proportionnés, plutôt qu’une vérification uniforme de tous les systèmes.

Une cartographie précise révèle les dépendances ; l’analyse des risques détermine ensuite lesquelles méritent une attention prioritaire.

Lire plus :  Changer d’opérateur sans changer de carte SIM : mythe ou réalité ?

Analyse des risques, cybersécurité et contrôle des accès


À partir du périmètre établi, l’auditeur examine les scénarios susceptibles d’interrompre une activité ou d’exposer des données. Il cherche à comprendre les conséquences possibles, pas seulement à accumuler des anomalies techniques.


Évaluer les risques et la conformité des pratiques


Dans cette étape, chaque risque est associé à un actif, une menace et une faiblesse observable. Une panne d’équipement, un compte conservé après un départ ou une sauvegarde inutilisable n’ont pas les mêmes causes ni les mêmes réponses.


Selon la norme ISO/IEC 27001, un système de management de la sécurité s’appuie notamment sur l’évaluation et le traitement des risques. L’audit peut comparer les pratiques internes aux exigences retenues, sans présenter une conformité documentaire comme une garantie absolue.


Pour Atelier Nord, un compte fournisseur encore actif constitue un signal à vérifier : qui l’utilise, pour quelle tâche et avec quelle autorisation ? Cette question relie la cybersécurité aux responsabilités concrètes de l’organisation.


Scénarios de risque à examiner :


  • Accès conservés après un changement de fonction ou un départ
  • Équipements exposés sans mise à jour ou suivi défini
  • Sauvegardes présentes mais rarement testées en restauration
  • Échanges sensibles avec des partenaires mal documentés

Tester les accès et la sécurité des systèmes


Après l’évaluation, les tests de sécurité vérifient les contrôles sur un périmètre autorisé. Ils peuvent porter sur les droits, les configurations, les mises à jour ou la restauration des données, selon les objectifs fixés.

Lire plus :  Authentification des utilisateurs du système sécurisée par la clé de sécurité matérielle

Un test doit être préparé pour éviter une interruption imprévue, surtout sur une application utilisée par les équipes. L’auditeur documente les conditions, les observations et les limites ; il ne confond pas une vérification ciblée avec une garantie d’absence de faille.


Contrôle Preuve recherchée Suite possible
Habilitations Liste des droits et validation des responsables Réviser les accès non justifiés
Mises à jour État documenté des composants concernés Planifier les corrections prioritaires
Sauvegardes Résultat d’un exercice de restauration Corriger les échecs et rejouer le test
Accès prestataires Comptes attribués et règles de connexion Limiter les droits et formaliser leur suivi

Les contrôles produisent des constats ; leur valeur dépend ensuite de la qualité des preuves et de la manière dont les corrections sont suivies.


Restitution de l’audit informatique et plan d’action


Quand les vérifications sont terminées, l’audit doit rendre ses constats compréhensibles aux équipes techniques comme aux décideurs. Une restitution utile distingue les faits observés, les risques associés et les mesures à prendre.


Prioriser les recommandations et les responsabilités


Dans la restitution, chaque recommandation gagne à désigner un responsable, une échéance définie par l’organisation et une preuve de réalisation attendue. Une correction urgente peut viser un accès injustifié, tandis qu’un chantier plus long concerne la segmentation du réseau.


Le rapport évite les formulations vagues comme « renforcer la sécurité ». Il décrit plutôt le problème constaté, son effet potentiel et une action vérifiable, par exemple la revue périodique des comptes à privilèges.


Actions à inscrire au suivi :


  • Constat documenté et actif concerné
  • Risque métier expliqué sans jargon inutile
  • Responsable et échéance attribués
  • Preuve de correction et date de vérification prévues

Maintenir la conformité et réexaminer les contrôles


Après les premières corrections, le suivi vérifie que les mesures fonctionnent dans la durée. Une nouvelle arrivée, un changement de prestataire ou le déploiement d’une application peuvent modifier les accès et les risques.


La conformité se documente à partir d’exigences applicables et de preuves conservées, mais elle ne remplace pas l’examen des usages réels. Un registre à jour, une procédure connue et un test de restauration réussi apportent des informations complémentaires.

Pour Atelier Nord, le résultat recherché n’est pas un rapport archivé, mais des décisions suivies et des contrôles réexaminés après chaque changement important.


Sources : ANSSI, « Guide d’hygiène informatique » ; CNIL, « Guide de la sécurité des données personnelles » ; ISO/IEC, « ISO/IEC 27001:2022 ».

Comment choisir un tourniquet de contrôle d’accès : les critères

Dispositifs anti-fraude : les solutions du marché comparées

Laisser un commentaire