Rechercher
Fermer ce champ de recherche.

Vous êtes victime d’un incident de sécurité ? Contactez notre CERT

01/12/2021

Almond Institute

Interview de Claudine, Consultante Manager GRC et Responsable de l’offre ISO 27001

Claudine THIERY

Consultante Manager GRC

« Considérez la formation comme un moment privilégié pour vous, en dehors du quotidien et porteur d’avenir, participez et profitez au maximum de l’expérience du formateur ! »

Claudine est Consultante Manager dans la BU Gouvernance, Risques et Compliance (GRC) et Responsable de l’offre ISO 27001 au sein d’Almond. Parmi les formations disponibles dans notre catalogue, elle dispense les formations ISO 27001/IEC 27001:2013 Foundation et ISO/IEC 27001:2013 Lead Implementer ; ces formations sont dispensées aujourd’hui en distanciel et en présentiel.

La formation ISO/IEC 27001:2013 permet aux participants de prendre connaissance des meilleures pratiques de mise en œuvre et de gestion d’un système de management de la sécurité de l’information tel que spécifié dans l’ISO/CEI 27001:2013 ainsi que des meilleures pratiques d’implémentation des mesures de sécurité de l’information issues des 11 domaines d’ISO/CEI 27002:2013.

La formation ISO/IEC 27001:2013 Lead Implementer permet aux participants de développer l’expertise nécessaire pour assister une organisation dans la mise en œuvre et la gestion d’un Système de Management de la Sécurité de l’Information (SMSI) tel que spécifié dans l’ISO/CEI 27001:2013.

En quelques mots, quel a été ton parcours jusqu’à aujourd’hui ?

J’ai exercé plusieurs métiers au cours d’un parcours très riche, chef de projet, ingénieur d’affaires, consultante, responsable qualité et, depuis plus de 10 ans, je suis consultante manager dans la BU Gouvernance, Gestion des risques et Compliance chez Almond. Quels que soient les métiers que j’ai exercés, j’ai toujours été associée à des cursus de formation, la plupart du temps comme formatrice.

Comment mets-tu tes compétences au service des prestations de Almond Institute ?

Par des exemples vécus et concrets. Tous ces différents métiers ont toujours été exercés pour des clients, dans des secteurs d’activité très variés, ce qui me permet d’illustrer mes formations par des exemples vécus et concrets. En l’occurrence, mes nombreuses missions pour Almond, souvent liées à la série des normes ISO 27000, dont de l’accompagnement à l’obtention du certificat ISO 27001 et à son maintien, enrichissent mes formations et facilitent la réponse aux problématiques que peuvent se poser les stagiaires.

Quelle posture doit-on adopter en tant que formateur ?

L’écoute, l’écoute, l’écoute et la bienveillance. Les stagiaires doivent se sentir libre de poser n’importe quelle question sans qu’il y ait de jugement ; le formateur doit s’assurer de son côté que les notions sont bien comprises, écouter toutes les propositions au cours des exercices et faciliter les échanges entre stagiaires pour faire émerger les solutions.

Qu’est-ce qui est le plus appréciable dans le fait de former ?

Acquérir un savoir, c’est passionnant, le transmettre et le partager l’est encore plus, c’est le but ultime. Toute la connaissance accumulée, assortie à l’expérience, sera d’autant plus utile et démultipliée et acquiert ainsi plus de sens ; donner un bagage et des outils aux stagiaires pour qu’ils développent leurs potentiels apporte encore plus de valeur au travail que j’exerce.

Comment gérer les différences de niveau au sein d’un groupe ?

Dans un groupe hétérogène, l’idée est de faire participer, à certains moments, des stagiaires qui ont déjà un certain niveau dans le domaine, pour faire profiter les autres de leur expérience, le formateur veillant à la véracité des notions partagées et enrichissant les propos ; ainsi chacun a un rôle et reste actif tout au long de la formation.

Pour toi, quel serait le point fort de notre offre de formation ?

Notre offre recouvre à la fois des formations standards, dont certaines certifiantes et s’appuyant sur des organismes certificateurs ; elle est également déclinable en formations adaptées au contexte d’une entreprise et peut s’insérer dans une offre plus globale et dans nos missions.

Le contenu des formations est sous la responsabilité des porteurs d’offre et évolue en permanence en fonction de l’évolution des pratiques et des normes ; les formations sont toutes assurées par des consultants aguerris dans le domaine en question et par les porteurs d’offres, fonction que j’exerce sur l’offre ISO 27001.

En une phrase, quelle est ta philosophie de la formation ?

Partager, transmettre, passer le relais avec passion et bienveillance, puis améliorer, enrichir et toujours continuer à partager, à transmettre…

Voir les derniers actualités Almond Institute

8 novembre 2023
Almond Institute vous propose ses formations pour le mois de décembre. Découvrez nos prochaines sessions qui se dérouleront à Paris, Nantes, Lyon et en distanciel.
24 octobre 2023
Mon rôle de formatrice : Albane, Consultante Governance, Risks & Compliance et formatrice au sein d’Almond Institute.
10 octobre 2023
Almond Institute vous propose ses formations pour le mois de novembre. Découvrez nos prochaines sessions qui se dérouleront à Paris, Nantes, Lyon et en distanciel.
25 septembre 2023
Retrouvez le podcast de Steven, notre formateur Governance, Risks & Compliance qui nous parle de la formation « Comprendre et mettre en œuvre le guide d’hygiène de l’ANSSI »
11 septembre 2023
Almond Institute vous propose ses formations pour le mois d'octobre. Découvrez nos prochaines sessions qui se dérouleront à Paris, Nantes et en distanciel.
24 août 2023
Retrouvez le podcast de Florence, notre formatrice Governance, Risks & Compliance qui nous parle de la formation certifiante ISO 27005 Risk Manager et de ses objectifs.
3 août 2023
Mon rôle de formateur : Yannick, Ethical Hacker et formateur en sécurité offensive au sein d’Almond Institute.
3 août 2023
Almond Institute vous propose ses formations pour la rentrée de septembre. Découvrez nos prochaines sessions qui se dérouleront à Paris, Nantes et en distanciel.
29 juin 2023
Retrouvez le podcast de Jérôme, notre formateur Ethical Hacker qui nous parle de la formation "Les techniques du développement informatique sécurisé"
21 juin 2023
Almond Institute vous propose ses prochaines formations jusqu’à la fin de l’année 2023. Découvrez nos prochaines sessions qui se dérouleront à Paris, Nantes, Lyon et en distanciel.

Jour 5 : CTF #1 de l'avent

On complexifie le jeu pour ce jour #5 ! Notre équipe CERT vous propose aujourd’hui un petit challenge CTF à résoudre avant demain matin ! 

Retrouvez le challenge ici !

Jour 4 : Quel type d'attaque peut être qualifié de "triple extorsion" ?

  • Réponse 1 : Une attaque par ransomware
  • Réponse 2 : Une attaque par hameçonnage
  • Réponse 3 : Une attaque par déni de service
  • Réponse 4 : Une attaque par empoisonnement du cache DNS

Laïus explicatif : Le ransomware à triple extorsion est comme son nom l’indique une attaque durant laquelle les cybercriminels menacent de trois façons différentes leur victime.

  1. L’attaquant va demander une rançon à la victime pour qu’il puisse récupérer/déchiffrer ses données
  2. L’attaquant va demander une rançon pour ne pas publier / divulguer les données exfiltrées, il peut aussi demander une rançon pour un délai supplémentaire avant divulgation (retarder le compte à rebours)
  3. L’attaquant va mettre la pression à la victime pour augmenter les chances de paiement de la rançon via des attaques de type DDoS ou des appels téléphoniques, enfin il peut aussi demander des rançons aux victimes collatérales, dont les données auraient fuité indirectement dans l’attaque

Ce type d’attaque permet aux attaquants de maximiser le gain financier pour chaque victime, le ransomware étant déjà l’une des attaques les plus lucratives, il convient d’anticiper ce scénario et de s’en protéger convenablement.

Jour 3 : Parmi ces quatre choix, lequel définit le mieux ce qu’est l’ISO 27001 ?

  • Réponse 1 : Un standard listant un ensemble d’exigences relatives à la sécurité des systèmes informatiques d’une entreprise
  • Réponse 2 : Une norme listant un ensemble de bonnes pratiques permettant d’optimiser la cybersécurité au sein d’une l’entreprise
  • Réponse 3 : Une norme listant un ensemble d’exigences relatives à la sécurité des informations nécessaires à une entreprise
  • Réponse 4 : Un standard listant un ensemble de méthodes pour optimiser les pratiques relatives à la sécurité des informations utilisées par une entreprise

Laïus explicatif : L’ISO 27001 est une norme internationale, dont les entreprises peuvent se prévaloir en se faisant certifier par un organisme indépendant ; elle contient un ensemble d’exigences que chaque entreprise, quels que soient sa taille et son domaine d’activité, doit impérativement appliquer pour obtenir sa certification ; ses exigences constituent donc le référentiel des audits de certification. A ne pas confondre avec la norme ISO 27002 qui est constituée de recommandations, basées sur les bonnes pratiques internationales, permettant d’aider une entreprise à appliquer les exigences de la norme ISO 27001 (donc norme qui ne donne pas lieu à une certification).

Les exigences de la norme ISO 27001 portent sur les informations nécessaires à une entreprise, recueillies et/ou traitées, quel que soit son support, électronique, papier et oral.

Les trois critères de sécurité retenus par la norme ISO 27001 sont la confidentialité, l’intégrité et la disponibilité des informations. Tout événement, qu’il soit d’origine environnementale ou humaine, intentionnelle ou involontaire, impactant un de ces trois critères, relève de cette norme.

Jour 2 : Qu'est-ce qu'une attaque DDoS?

  • Réponse 1 : Un logiciel espion qui enregistre ce qu’écrit un utilisateur
  • Réponse 2 : Un procédé visant à perturber l’accès à un site ou une application
  • Réponse 3 : Un virus informatique qui chiffre l’OS de votre ordinateur en échange d’une rançon
  • Réponse 4 : Une attaque Informatique visant à détermine votre mot de passe en testant un grand nombre de possibilité

Laïus explicatif : Une attaque DDoS ou « Distributed Denial of Service » est une attaque visant à rendre indisponible un site en le submergeant de requêtes provenant de multiples sources. Dans le cas où toutes les requêtes proviennent de la même source, on parle simplement d’attaque DoS (« Denial of Service »), ou « par déni de service ».

Jour 1 : Qu'est-ce que DORA?

  • Réponse 1 : Une jeune exploratrice bilingue
  • Réponse 2 : Un protocole de communication décrit dans le RFC 9364
  • Réponse 3 : Une organisation internationale de régulation de la cybersécurité
  • Réponse 4 : Un règlement qui s’applique aux entités financières et aux tiers prestataires de services informatiques

Laïus explicatif : DORA ou Digital Operational Resilience Act est un règlement européen publié en 2022 et en vigueur depuis janvier 2023. Le règlement traite de la résilience opérationnelle numérique du secteur financier. Il est applicable aux entités financières comme les banques, assurances, entreprises d’investissement, les établissements de paiement, etc. mais également aux tiers prestataires de services informatiques. Les entreprises concernées ont deux ans pour se mettre en conformité. Ils devront donc l’être en 2025 !

Le pilier relatif à la gestion des risques liés aux prestataires tiers de services TIC apparait comme l’un des plus difficile à mettre en place et à maintenir dans le temps pour les entreprises concernées. En quelques mots, les entreprises devront considérer ces risques comme faisant partie intégrante du risque lié aux technologies de l’information et de la communication (TIC) et notamment le risque de concentration, au niveau de l’entreprise mais également au niveau de l’ensemble du secteur financier européen. En effet, les autorités devront analyser ce risque en analysant les registres tenus et communiqués par les entreprises concernées par DORA et qui recense notamment la liste des tiers prestataires de services TIC avec lesquelles les entités financières conclues des contrats.

Pour plus d’informations, consultez notre avis d’expert sur le sujet : https://almond.eu/cybersecurity-insights/explorons-dora/