Passer au contenu
24 h

Informatique

5$/h – Gouvernance et conformité en cybersécurité avec NIST SP 800-53

Objectifs

Ce cours de perfectionnement s’adresse aux responsables de la sécurité et de la conformité, aux analystes en cybersécurité, aux architectes de sécurité, aux auditrices et auditeurs internes ainsi qu’aux gestionnaires des technologies de l’information souhaitant bâtir un programme de sécurité organisationnel structuré, documenté et défendable lors d’un audit, à partir du référentiel NIST SP 800-53 (Rév. 5) et du cadre de gestion des risques NIST RMF (SP 800-37). La formation couvre l’ensemble des 20 familles de contrôles et leur application à l’organisation, s’appuie sur des exemples tirés de secteurs d’activité variés et établit les correspondances avec ISO/IEC 27001, le NIST Cybersecurity Framework et NIST SP 800-171.

Au terme de ce cours de perfectionnement, la personne participante sera en mesure de :

  • Interpréter la structure du référentiel NIST SP 800-53 (Rév. 5) et l’anatomie d’un contrôle;
  • Situer NIST SP 800-53 dans l’écosystème NIST (RMF/SP 800-37, SP 800-53A, SP 800-53B, FIPS 199 et 200, SP 800-171);
  • Distinguer les 20 familles de contrôles de sécurité et de confidentialité et leur portée respective;
  • Catégoriser les systèmes et sélectionner les bases de référence (baselines);
  • Adapter une base de référence au contexte de l’organisation et justifier les écarts retenus;
  • Évaluer les écarts de conformité et structurer un plan d’action et de jalons (POA&M);
  • Documenter le programme de sécurité dans un plan de sécurité du système (SSP) défendable lors d’un audit;
  • Établir les correspondances entre NIST SP 800-53, ISO/IEC 27001 et le NIST Cybersecurity Framework.

Contenu du cours

Cadre NIST et gestion des risques (RMF)

  • Écosystème des publications NIST et positionnement de SP 800-53 (Rév. 5)
  • Cadre de gestion des risques NIST RMF (SP 800-37) et ses sept étapes (préparer, catégoriser, sélectionner, mettre en œuvre, évaluer, autoriser, surveiller)
  • Arrimage avec FIPS 199 et 200, SP 800-53A (évaluation) et SP 800-53B (bases de référence)
  • Structure d’un contrôle : contrôle de base, améliorations, paramètres et références
  • Contextes d’application : entreprise privée, organisme public, fournisseur de services infonuagiques, petite et moyenne entreprise

Familles de contrôles de sécurité 

Partie 1

  • Contrôle d’accès (AC), sensibilisation et formation (AT), audit et imputabilité (AU)
  • Évaluation, autorisation et surveillance (CA) et gestion de la configuration (CM)
  • Planification de la continuité (CP) et identification et authentification (IA)
  • Réponse aux incidents (IR) et maintenance (MA)

Partie 2

  • Protection des supports (MP), protection physique et environnementale (PE), planification (PL)
  • Gestion du programme (PM), sécurité du personnel (PS), traitement et transparence des renseignements personnels (PT)
  • Évaluation des risques (RA) et acquisition des systèmes et des services (SA)
  • Protection des systèmes et des communications (SC), intégrité des systèmes et de l’information (SI), gestion des risques de la chaîne d’approvisionnement (SR)

Catégorisation, bases de référence et sélection des contrôles

  • Catégorisation des systèmes selon l’impact (FIPS 199) : faible, modéré, élevé
  • Sélection des bases de référence de contrôles (SP 800-53B) et personnalisation (tailoring)
  • Contrôles hérités, communs et compensatoires; superpositions (overlays)
  • Correspondances avec ISO/IEC 27001, le NIST Cybersecurity Framework et NIST SP 800-171
  • Documentation dans le plan de sécurité du système (SSP)
  • Atelier : sélection et adaptation d’une base de référence pour un système typ

Évaluation des écarts et plan d’action

  • Méthodes d’évaluation des contrôles (SP 800-53A) : examen, entretien et essai
  • Collecte de preuves et constitution d’un dossier probant
  • Analyse des écarts par rapport à la base de référence visée
  • Rédaction du plan d’action et de jalons (POA&M)
  • Atelier : construction d’un tableau d’écarts et d’un POA&M priorisé

Audit, gouvernance et amélioration continue

  • Surveillance continue (continuous monitoring) et réévaluation des contrôles
  • Indicateurs de rendement et tableaux de bord de conformité
  • Préparation aux audits internes, aux audits clients et aux exigences réglementaires
  • Gouvernance du programme de sécurité et reddition de comptes à la haute direction
  • Amélioration continue et maintien de la conformité dans le temps

Approche pédagogique

  • Exposés magistraux appuyés d’exemples concrets tirés de secteurs d’activité variés
  • Ateliers pratiques : catégorisation des systèmes, sélection d’une base de référence, analyse d’écarts et POA&M
  • Gabarits et outils réutilisables remis aux personnes participantes (matrice de contrôles, tableau d’écarts, POA&M)
  • Études de cas et discussions sur la préparation aux audits et la reddition de comptes
  • Notes de cours et références fournies aux personnes participantes

Préalables

  • Posséder une expérience en technologies de l’information, en cybersécurité ou en gestion de la conformité.
  • Maîtriser les concepts fondamentaux de la sécurité de l’information : la confidentialité, l’intégrité, la disponibilité et la notion de contrôle.
  • Avoir une connaissance générale d’un cadre de sécurité tel qu’ISO/IEC 27001 ou le NIST Cybersecurity Framework est un atout.
  • Disposer d’un ordinateur personnel et d’une connexion Internet pour les besoins de la formation offerte en ligne via l’application Microsoft Teams.