Articles
Notes de pratique sur l'analyse, la quantification et la gouvernance du risque cyber. 22 articles, du 27 novembre 2023 à aujourd'hui.
2025
-
AI Security Threats, controls and life cycle
Temporary mapping. From OWASP GenAI Security Project and NIST AI Risk Management Framework.
-
Typologie des intelligences artificielles
Pour éviter les confusions fréquentes de la littérature grand public, voici un diagramme avec plusieurs vues différentes de ce qu'est une intelligence…
-
Gérer un cadre documentaire de cybersécurité
Un cadre documentaire comprend une taxonomie (comment on nomme et on référence les documents) et sa structure basée sur la typologie des documents, leur portée…
-
DMAIC de Six Sigma pour la GRC TI et cyber
Voici une vue générale de l'application de la méthodologie Lean Six Sigma aux activités de la GRC. L'optimisation des processus de sécurité est une priorité et…
-
Méfiez-vous des injonctions issues de bonnes pratiques
Méfiez vous des injonctions théoriques issues des « bonnes pratiques » ! Il est bon de lire beaucoup sur les sujets qui nous passionnent, mais il est encore…
-
Modélisation simplifiée des attaques
Certaines circonstances nous obligent à simplifier notre modélisation des attaques tout en désirant exploiter le référentiel de MITRE Att&ck. Par manque de…
2024
-
ATTAQUES PAR DRIVE-BY / WATERHOLE
Une application de notre méthode de modélisation pour les attaques par Drive by ou Water hole.
-
Modélisation des menaces avec notre modèle STRIDE-CX
STRIDE CX (en ajoutant le contournement des défenses et l'exécution de code arbitraire) est une évolution du modèle de Microsoft STRIDE fusionné avec les…
-
La famille (ou écosystème) des normes ISO 27xxx
Une prise d'image de quelques unes des publications appartenant à l'écosystème ISO 27001 (sécurité de l'information, cybersécurité et protection de la vie…
-
NIST SSDF 1.1 (SP800-218) Cadre pour le développement logiciel sécurisé
Voici un aperçu du guide du NIST SP800 218 qui décrit les objectifs pour encadrer le développement logiciel sécurisé en 4 étapes : Préparer l'organisation (PO)…
-
Services AWS et fonctions de sécurité
Voici une synthèse des services AWS correspondant aux fonctions de sécurité (CSF 2.0) avec les suggestions de réponse aux menaces type (CWSS). Le cadre CWSS…
-
Essai de CISO Assistant comme solution GRC
C'est le premier essai de la série sur les solutions GRC. Les scores sont obtenus après vérification de 68 critères loin d'être exhaustifs. Ils correspondent à…
-
Choix d'une solution GRC
Pour contribuer à l'abandon des feuilles Excel pour gérer les activités de GRC, nous allons proposer un certain nombre d'essais et d'évaluations de solutions…
-
Panorama des solutions de GRC (hors États-Unis)
Nouvelle tentative d'inventaire des solutions GRC mais cette fois hors États Unis ... on peut maintenant voir plus clairement "le bosquet derrière le grand…
-
Cadre NIST Sur La Gestion des Risques de l’IA en 9 diapos
Vous pouvez télécharger ce résumé ici : /medias/2024/06/ISRI Cadre NIST de gestion des risques de lIA.pdf Ou vous pouvez consulter l'article publié sur mon…
-
Exemple de quantification du risque d'hameçonnage
Dans l'exemple ci dessous, certains statistiques sont réelles, d'autres arbitraires. Chaque entreprise mesurant le niveau de vulnérabilité aux campagnes…
-
Comment évaluer des mesures de contrôle (du risque)
C'est un sujet tellement vaste que je ne pense pas qu'il puisse être réduit à un seul article, mais comme il est au cœur d'une analyse de risque, il est…
-
L'estimation des probabilités lors d'une évaluation des risques
L'évaluation des risques se fait sur deux facteurs : la vraisemblance ou la probabilité d'occurrence d'un événement (généralement adverse) et la magnitude…
-
Quantification des risques
Voici un sujet qui est particulièrement à la mode ici, au Québec, notamment l'utilisation de la méthode FAIR qui mérite une page dédiée. Je recommande…
-
Qu'est-ce qu'une analyse de risque ?
Je suppose que si vous avez atterri sur cette page, c'est que vous savez ou pensez savoir ce qu'est une analyse de risque parce que vous en avez réalisé entre…
-
Modélisation des menaces Cloud selon MITRE Att&ck
Dans le schéma ci dessus, on reprend l'idée d'une séquence de phases d'attaques adaptées au Cloud comme suit : Cibler et Entrer Rester et Pivoter Sortir…
2023
-
Rédiger des scénarios de risque pertinents
S'il y a une activité récurrente dans la gestion des risques, c'est la conception de scénarios de risque qui fassent du sens pour l'entreprise et qui soient…