{"id":1768,"date":"2017-03-07T00:06:31","date_gmt":"2017-03-06T22:06:31","guid":{"rendered":"http:\/\/www.identitycosmos.com\/?p=1768"},"modified":"2017-03-07T00:06:31","modified_gmt":"2017-03-06T22:06:31","slug":"comment-microsoft-peut-il-vous-accompagner-dans-votre-demarche-de-certification-ou-conformite","status":"publish","type":"post","link":"https:\/\/identitycosmos.com\/index.php\/2017\/03\/07\/comment-microsoft-peut-il-vous-accompagner-dans-votre-demarche-de-certification-ou-conformite\/","title":{"rendered":"Comment Microsoft peut il vous accompagner dans votre d\u00e9marche de certification ou conformit\u00e9 ?"},"content":{"rendered":"<p><a href=\"http:\/\/www.identitycosmos.com\/http:\/www.identitycosmos.com\/strategie\/comment-microsoft-peut-il-vous-accompagner-dans-votre-demarche-de-certification-ou-conformite\/attachment\/iso_logo\" rel=\"attachment wp-att-1769\"><img loading=\"lazy\" decoding=\"async\" class=\"alignleft size-full wp-image-1769\" src=\"http:\/\/www.identitycosmos.com\/wp-content\/uploads\/2017\/03\/ISO_logo.png\" alt=\"\" width=\"596\" height=\"501\" srcset=\"https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/ISO_logo.png 596w, https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/ISO_logo-300x252.png 300w\" sizes=\"auto, (max-width: 596px) 100vw, 596px\" \/><\/a>Travaillant actuellement pour une grande organisation\u00a0internationale d\u00e9sireuse de diff\u00e9rentes certifications afin d&#8217;atteindre certains principes de conformit\u00e9, je me suis trouv\u00e9 pris \u00e0 parti lors du dernier comit\u00e9 de pilotage. Lors d&#8217;une r\u00e9union garnie de chefs \u00e0 plumes, le CISO du client, du haut de son pi\u00e9destal, de ses certitudes et de son Anglais parfait d&#8217;Oxford m&#8217;a demand\u00e9 comment les technologies Microsoft pouvaient aider son organisation dans cette d\u00e9marche&#8230; La question ne m&#8217;avait jamais \u00e9t\u00e9 pos\u00e9e sous cette angle&#8230; Bon il faut dire que le personnage n&#8217;avait pas l&#8217;air super fan des technologies Microsoft, cela sentait le pi\u00e8ge&#8230; son \u0153il malicieux \u00e9tait vif et brillant&#8230;<\/p>\n<p>J&#8217;ai travaill\u00e9 sur de nombreux projets PCI-DSS, des projets ISO, etc&#8230; souvent les solutions impl\u00e9ment\u00e9es en r\u00e9ponse \u00e0 ces demandes \u00e9taient r\u00e9alis\u00e9es via un ensemble de technologies diff\u00e9rentes: Active Directory, Centrify, principes de moindre privil\u00e8ge, FreeBSD, syst\u00e8me d&#8217;audit et de tableaux de bord, FIM\/MIM, m\u00e9thodologie BPM, scripts, utilisation de cartes \u00e0 puce, etc. Jamais un RSSI ne m&#8217;avait &#8220;attaqu\u00e9&#8221; sous l&#8217;angle &#8220;moqueur&#8221; du tout Microsoft&#8230;<\/p>\n<p>Suite \u00e0 sa demande et \u00e0 quelques recherches, je suis tomb\u00e9 sur un site web de Microsoft vraiment int\u00e9ressant proposant une source d&#8217;information quasi exhaustive sur le &#8220;comment Microsoft me permet d&#8217;avancer dans mon projet de Compliance&#8221;:\u00a0<a href=\"https:\/\/www.microsoft.com\/en-us\/trustcenter\/compliance\/complianceofferings\">https:\/\/www.microsoft.com\/en-us\/trustcenter\/compliance\/complianceofferings<\/a><\/p>\n<p>Tout n&#8217;est pas parfait, mais ce site a le m\u00e9rite d\u2019exister. Il permet en effet de s\u00e9lectionner les diff\u00e9rents type de certification par type ou par r\u00e9gion du monde:<\/p>\n<p><a href=\"http:\/\/www.identitycosmos.com\/http:\/www.identitycosmos.com\/strategie\/comment-microsoft-peut-il-vous-accompagner-dans-votre-demarche-de-certification-ou-conformite\/attachment\/compliance_selection\" rel=\"attachment wp-att-1770\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1770\" src=\"http:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/compliance_selection.png\" alt=\"\" width=\"1216\" height=\"140\" srcset=\"https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/compliance_selection.png 1216w, https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/compliance_selection-300x35.png 300w, https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/compliance_selection-1024x118.png 1024w, https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/compliance_selection-768x88.png 768w\" sizes=\"auto, (max-width: 1216px) 100vw, 1216px\" \/><\/a><\/p>\n<p>Apr\u00e8s une br\u00e8ve description de la certification, exemple ici avec ISO27001:<\/p>\n<p><a href=\"http:\/\/www.identitycosmos.com\/http:\/www.identitycosmos.com\/strategie\/comment-microsoft-peut-il-vous-accompagner-dans-votre-demarche-de-certification-ou-conformite\/attachment\/iso27001_description\" rel=\"attachment wp-att-1771\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1771\" src=\"http:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/iso27001_description.png\" alt=\"\" width=\"793\" height=\"543\" srcset=\"https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/iso27001_description.png 793w, https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/iso27001_description-300x205.png 300w, https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/iso27001_description-768x526.png 768w\" sizes=\"auto, (max-width: 793px) 100vw, 793px\" \/><\/a><\/p>\n<p>Le site permet d&#8217;obtenir tout d&#8217;abord des informations concernant les certifications\u00a0obtenues par les produits ou services Microsoft dans le domaine consid\u00e9r\u00e9:<\/p>\n<p><a href=\"http:\/\/www.identitycosmos.com\/http:\/www.identitycosmos.com\/strategie\/comment-microsoft-peut-il-vous-accompagner-dans-votre-demarche-de-certification-ou-conformite\/attachment\/microsoft_iso\" rel=\"attachment wp-att-1772\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1772\" src=\"http:\/\/www.identitycosmos.com\/wp-content\/uploads\/2017\/03\/Microsoft_iso.png\" alt=\"\" width=\"407\" height=\"568\" srcset=\"https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/Microsoft_iso.png 407w, https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/Microsoft_iso-215x300.png 215w\" sizes=\"auto, (max-width: 407px) 100vw, 407px\" \/><\/a><\/p>\n<p>Puis de consulter de nombreuses sources additionnelles:<\/p>\n<p><a href=\"http:\/\/www.identitycosmos.com\/http:\/www.identitycosmos.com\/strategie\/comment-microsoft-peut-il-vous-accompagner-dans-votre-demarche-de-certification-ou-conformite\/attachment\/iso_ressources\" rel=\"attachment wp-att-1773\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1773\" src=\"http:\/\/www.identitycosmos.com\/wp-content\/uploads\/2017\/03\/ISO_ressources.png\" alt=\"\" width=\"411\" height=\"516\" srcset=\"https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/ISO_ressources.png 411w, https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/ISO_ressources-239x300.png 239w\" sizes=\"auto, (max-width: 411px) 100vw, 411px\" \/><\/a><\/p>\n<p>Bien \u00e9videment, en fonction de la certification, les donn\u00e9es propos\u00e9es et la structure de pr\u00e9sentations diff\u00e8rent quelque peu.<\/p>\n<p>Pour ceux qui recherchent sur la certification PCI-DSS, notamment dans le cadre de l&#8217;utilisation des services Azure, Microsoft met \u00e0 disposition<a href=\"https:\/\/gallery.technet.microsoft.com\/Azure-PCI-DSS-Responsibilit-02d4b4b2\/file\/152583\/1\/Azure%20PCI%20DSS%20Responsibility%20Matrix%202016%20-%20v5-readonly.xlsx\"> un fichier Excel<\/a> vous permettant de d\u00e9finir, en fonction des objectifs PCI-DSS, quels sont les \u00e9l\u00e9ments sous la responsabilit\u00e9 de Microsoft et quels sont les \u00e9l\u00e9ments sous votre responsabilit\u00e9. Tr\u00e8s utile pour structurer son approche conjointe Cloud + PCI-DSS:<\/p>\n<p><a href=\"https:\/\/gallery.technet.microsoft.com\/Azure-PCI-DSS-Responsibilit-02d4b4b2\" rel=\"attachment wp-att-1790\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1790\" src=\"http:\/\/www.identitycosmos.com\/wp-content\/uploads\/2017\/03\/pci-dss_azure.png\" alt=\"\" width=\"715\" height=\"348\" srcset=\"https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/pci-dss_azure.png 715w, https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/pci-dss_azure-300x146.png 300w\" sizes=\"auto, (max-width: 715px) 100vw, 715px\" \/><\/a><\/p>\n<p>Je vous rappelle \u00e9galement l&#8217;existence d&#8217;un outil souvent m\u00e9connu de Microsoft, Security Compliance Manager (SCM), qui est une boite \u00e0 outils extraordinaire pour ce type de projet &#8211; de plus l&#8217;outil est totalement gratuit et peut fournir des mod\u00e8les pr\u00eats \u00e0 l&#8217;emploi \u00e0 utiliser via les GPOs, DSC ou SCCM afin d&#8217;appliquer des mod\u00e8les de &#8220;compliance&#8221; sur les workstations ou les serveurs. Une nouvelle version de SCM prend\u00a0d\u2019ailleurs en compte Windows Server 2016 et Windows 10: <a href=\"https:\/\/technet.microsoft.com\/fr-fr\/solutionaccelerators\/cc835245.aspx\">https:\/\/technet.microsoft.com\/fr-fr\/solutionaccelerators\/cc835245.aspx<\/a><\/p>\n<p><a href=\"http:\/\/www.identitycosmos.com\/http:\/www.identitycosmos.com\/strategie\/comment-microsoft-peut-il-vous-accompagner-dans-votre-demarche-de-certification-ou-conformite\/attachment\/scm\" rel=\"attachment wp-att-1774\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-1774\" src=\"http:\/\/www.identitycosmos.com\/wp-content\/uploads\/2017\/03\/scm.png\" alt=\"\" width=\"662\" height=\"598\" srcset=\"https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/scm.png 662w, https:\/\/identitycosmos.com\/wp-content\/uploads\/2017\/03\/scm-300x271.png 300w\" sizes=\"auto, (max-width: 662px) 100vw, 662px\" \/><\/a><\/p>\n<p>Bref, une mine d&#8217;or pour ceux qui travaillent sur des projet de certification et de conformit\u00e9.<\/p>\n<p>Et bien oui, Microsoft pouvait bel et bien aider mon RSSI\u00a0imbus de lui m\u00eame&#8230;<\/p>\n<p>En pi\u00e8ce jointe de cet article, en bonus, je vous ai rajout\u00e9 un document r\u00e9alis\u00e9 par McAfee sur la liste des \u00e9v\u00e9nements \u00e0 auditer au sein d&#8217;Active Directory dans le cadre d&#8217;un projet PCI-DSS. N\u00e9anmoins ce document peut s&#8217;utiliser dans d&#8217;autres projets de conformit\u00e9 ou m\u00eame dans une d\u00e9marche toute simple de s\u00e9curisation ou de r\u00e9duction de la surface d&#8217;attaque Active Directory:\u00a0<a href=\"http:\/\/www.identitycosmos.com\/http:\/www.identitycosmos.com\/strategie\/comment-microsoft-peut-il-vous-accompagner-dans-votre-demarche-de-certification-ou-conformite\/attachment\/wp-pci-guidance-microsoft-windows-logging\" rel=\"attachment wp-att-1775\">wp-pci-guidance-microsoft-windows-logging<\/a><\/p>\n<p>Pour rappel:\u00a0<a href=\"https:\/\/www.microsoft.com\/en-us\/trustcenter\/compliance\/complianceofferings\">https:\/\/www.microsoft.com\/en-us\/trustcenter\/compliance\/complianceofferings<\/a><\/p>\n<p>Bonne recherche et bonne lecture !<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Travaillant actuellement pour une grande organisation\u00a0internationale d\u00e9sireuse de diff\u00e9rentes certifications afin d&#8217;atteindre certains principes de conformit\u00e9, je me suis trouv\u00e9 pris \u00e0 parti lors du dernier comit\u00e9 de pilotage. Lors d&#8217;une r\u00e9union garnie de chefs \u00e0 plumes, le CISO du client, du haut de son pi\u00e9destal, de ses certitudes et de son Anglais parfait d&#8217;Oxford m&#8217;a demand\u00e9 comment les technologies Microsoft pouvaient aider son organisation dans cette d\u00e9marche&#8230; La question ne m&#8217;avait jamais \u00e9t\u00e9 pos\u00e9e sous cette angle&#8230; Bon il faut dire que le personnage n&#8217;avait pas l&#8217;air super fan des technologies Microsoft, cela sentait le pi\u00e8ge&#8230; son \u0153il malicieux \u00e9tait vif et brillant&#8230;<\/p>\n<p>J&#8217;ai travaill\u00e9 sur de nombreux projets PCI-DSS, des projets ISO, etc&#8230; souvent les solutions impl\u00e9ment\u00e9es en r\u00e9ponse \u00e0 ces demandes \u00e9taient r\u00e9alis\u00e9es via un ensemble de technologies diff\u00e9rentes: Active Directory, Centrify, principes de moindre privil\u00e8ge, FreeBSD, syst\u00e8me d&#8217;audit et de tableaux de bord, FIM\/MIM, m\u00e9thodologie BPM, scripts, utilisation de cartes \u00e0 puce, etc. Jamais un RSSI ne m&#8217;avait &#8220;attaqu\u00e9&#8221; sous l&#8217;angle &#8220;moqueur&#8221; du tout Microsoft&#8230;<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[38,70,71,129,183,214],"class_list":["post-1768","post","type-post","status-publish","format-standard","hentry","category-strategie","tag-azure","tag-compliance","tag-conformite","tag-iso-27001","tag-pci-dss","tag-scm"],"_links":{"self":[{"href":"https:\/\/identitycosmos.com\/index.php\/wp-json\/wp\/v2\/posts\/1768","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/identitycosmos.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/identitycosmos.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/identitycosmos.com\/index.php\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/identitycosmos.com\/index.php\/wp-json\/wp\/v2\/comments?post=1768"}],"version-history":[{"count":0,"href":"https:\/\/identitycosmos.com\/index.php\/wp-json\/wp\/v2\/posts\/1768\/revisions"}],"wp:attachment":[{"href":"https:\/\/identitycosmos.com\/index.php\/wp-json\/wp\/v2\/media?parent=1768"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/identitycosmos.com\/index.php\/wp-json\/wp\/v2\/categories?post=1768"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/identitycosmos.com\/index.php\/wp-json\/wp\/v2\/tags?post=1768"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}