← Retour au portail

🔒 Module CYB8 – Gestion des risques et continuité d'activité

📘 Fiche de cours ⏱️ 4h 🎯 Bloc 3 – B3.4 / B1.1
Objectifs : analyser les risques, mettre en place des plans de continuité et de reprise d'activité, gérer les sauvegardes et la supervision.

📖 Introduction

La gestion des risques est une discipline qui vise à identifier, analyser et traiter les risques susceptibles d'affecter une organisation. La continuité d'activité et la reprise après sinistre sont des composantes essentielles de cette gestion. Ce module vous présente les méthodologies, les outils et les bonnes pratiques.

🎯

À l'issue de ce module, vous serez capable de :

  • Identifier et analyser les risques (méthode EBIOS).
  • Mettre en place un Plan de Continuité d'Activité (PCA) et un Plan de Reprise d'Activité (PRA).
  • Définir et mettre en œuvre une politique de sauvegarde.
  • Superviser les systèmes et les services.
  • Rédiger une documentation de sécurité.

🔍 Analyse des risques

2.1 – Concepts clés

ConceptDéfinition
RisqueCombinaison de la probabilité d'un événement et de son impact.
MenaceCause potentielle d'un incident (ex : pirate, panne).
VulnérabilitéFaiblesse d'un système qui peut être exploitée.
ImpactConséquence d'un incident sur l'organisation (financier, réputationnel, juridique).
ProbabilitéLikelihood qu'une menace exploite une vulnérabilité.

2.2 – Méthode EBIOS Risk Manager

  • Étapes :
    1. Définir le contexte (périmètre, objectifs).
    2. Identifier les biens essentiels (données, services, équipements).
    3. Évaluer les risques (probabilité × impact).
    4. Traiter les risques (accepter, réduire, transférer, éviter).
  • Matrice de risque : croisement probabilité/impact pour prioriser les actions.
💡

Bonnes pratiques : Mettre à jour régulièrement l'analyse des risques (au moins annuellement). Impliquer les métiers dans l'identification des impacts.

🔁 Continuité d'activité

3.1 – Plan de Continuité d'Activité (PCA)

  • Objectif : maintenir les activités essentielles en cas de perturbation.
  • Éléments clés :
    • Analyse d'impact (BIA – Business Impact Analysis).
    • Identification des processus critiques.
    • Seuils de tolérance (RTO – Recovery Time Objective, RPO – Recovery Point Objective).
  • Exemple : basculer vers un site de secours en moins de 4 heures.

3.2 – Plan de Reprise d'Activité (PRA)

  • Objectif : restaurer les systèmes et les données après un sinistre.
  • Éléments clés :
    • Procédures de restauration détaillées.
    • Tests réguliers des procédures.
    • Équipes désignées (cellule de crise).
  • Exemple : restaurer les serveurs à partir des sauvegardes en moins de 8 heures.

3.3 – RTO et RPO

IndicateurDéfinition
RTODurée maximale acceptable d'interruption de service (ex : 4 heures).
RPOÂge maximal acceptable des données perdues (ex : 15 minutes).

💾 Gestion des sauvegardes

  • Stratégies de sauvegarde :
    • Complète : sauvegarde de toutes les données. Lente mais restauration rapide.
    • Différentielle : sauvegarde des données modifiées depuis la dernière complète. Rapide, restauration moyenne.
    • Incrémentielle : sauvegarde des données modifiées depuis la dernière sauvegarde. Rapide, restauration lente.
  • Règle 3-2-1 :
    • 3 copies des données.
    • 2 supports différents (ex : disque + bande).
    • 1 copie hors site (ex : cloud).
  • Outils : Bacula, Veeam, rsync, backupPC, etc.

📡 Supervision et alertes

  • Objectif : détecter rapidement les anomalies pour réduire les impacts.
  • Outils : Zabbix, Nagios, PRTG, Prometheus, Grafana.
  • Éléments à superviser :
    • Disponibilité des serveurs (ping, HTTP).
    • Performances (CPU, RAM, disques).
    • Logs de sécurité (centralisation avec ELK ou Splunk).
  • Alertes : définir des seuils et des escalades (email, SMS, téléphone).

🛠️ Mise en pratique

6.1 – Mettre en place une sauvegarde automatisée avec rsync

Sauvegarde incrémentielle vers un serveur distant :

#!/bin/bash
# Sauvegarde incrémentielle avec rsync
SOURCE="/var/www"
DESTINATION="user@serveur-backup:/backup/www"
LOG="/var/log/backup.log"

rsync -avz --delete --progress $SOURCE $DESTINATION >> $LOG 2>&1
if [ $? -eq 0 ]; then
    echo "$(date) - Sauvegarde réussie" >> $LOG
else
    echo "$(date) - Erreur lors de la sauvegarde" >> $LOG
fi
  • rsync -avz : archive, verbosité, compression.
  • --delete : supprime les fichiers n'existant plus dans la source.
  • 2>&1 : redirige les erreurs vers la sortie standard pour les logs.
  • Placer ce script dans une tâche cron (crontab -e) pour l'automatisation.

6.2 – Configurer une supervision simple avec Zabbix

Étapes pour superviser un serveur web :

  • Installer Zabbix server + agent sur le serveur.
  • Ajouter l'hôte dans l'interface web.
  • Créer un item pour vérifier la disponibilité HTTP (net.tcp.service[http]).
  • Créer un trigger pour alerter si l'état est "down".
  • Configurer une action pour envoyer un email d'alerte.
  • Zabbix permet de surveiller des milliers de métriques.
  • Les items collectent les données, les triggers déclenchent les alertes.
  • Les actions définissent les notifications (email, SMS, webhook).

📝 Exercices d'application

Exercice 1 – Vocabulaire de la gestion des risques

Associez chaque terme à sa définition :

  • RTO : …
  • RPO : …
  • PCA : …
  • PRA : …
  • RTO : Durée maximale acceptable d'interruption de service.
  • RPO : Âge maximal acceptable des données perdues.
  • PCA : Plan de Continuité d'Activité (maintien des activités).
  • PRA : Plan de Reprise d'Activité (restauration des systèmes).

Exercice 2 – Mise en situation

Une PME dispose d'un serveur de fichiers critique. Proposez une politique de sauvegarde complète avec la règle 3-2-1.

  • 3 copies : une sur le serveur (source), une sur un NAS local, une sur un cloud (AWS S3, Backblaze).
  • 2 supports : disque dur (NAS) et cloud (stockage objet).
  • 1 copie hors site : la copie cloud.
  • Stratégie : sauvegarde complète tous les dimanches, incrémentielle tous les jours.
  • Planification : scripts rsync automatisés avec cron.
  • Test : restauration testée tous les mois.

🎯 Quiz d'auto‑évaluation

Testez vos connaissances. Sélectionnez une réponse, un feedback s'affichera immédiatement.

1. Le RTO (Recovery Time Objective) correspond à :

2. La règle 3-2-1 préconise :

3. Une sauvegarde différentielle sauvegarde :

4. Le PCA (Plan de Continuité d'Activité) a pour objectif de :

5. Dans la méthode EBIOS, l'étape "Traiter les risques" peut consister à :

📚 Ressources et liens utiles