L'Informaticien

Sepalumic renforce ses transactio­ns clients et partenaire­s.

- O. B Tech · John the Apostle · Philippe of Belgium · International Organization for Standardization · People's Revolutionary Army · Stack Overflow · Socialist, Radical, Citizen and Miscellaneous Left · Adam Copeland · Microsoft Edge

Jean- Philippe Picon, membre du Comex du groupe Sepalumic, exerce les responsabi­lités de DSI à Mouans- Sartoux ( 06). L’entreprise française née en 1967 conçoit, produit et distribue des systèmes de menuiserie­s en aluminium. Elle suit un plan d’action cyber depuis trois ans aligné sur le référentie­l de l’anssi, avec des perspectiv­es de sécurité élargies à l’ensemble de son écosystème.

L’INFOCR : D’où vient la posture cyber de Sepalumic ?

Jean- Philippe Picon : Le 1er janvier 2022 a marqué la genèse de notre démarche actuelle. Avant cette date, plusieurs solutions étaient en place au niveau de la sécurité périmétriq­ue, avec des solutions réseaux répondant bien aux besoins jusque- là. La percée du cybercrime organisé avec ses gangs de hackers, et l’instabilit­é géopolitiq­ue ont changé la donne. Nous avons initié nos chantiers cyber en suivant une feuille de route précise inspirée par la démarche d’hygiène informatiq­ue de l’anssi. Cela nous a permis de recenser des es urgences, u ge ces, d’établir détab un u plan p a d’action, de mener les tâches de fond nd indispensa­bles et d’atteindre rapidement de premiers miers succès.

Pour nous, le guide de l’anssi reste este le référentie­l naturel à suivre en 2025. 5. Il guidera notre roadmap durant les trois prochaines années encore. Sa documentat­ion on couplée à une analyse de risque informelle e nous aide à y voir plus clair. En étudiant 42 mesures au travers d’une matrice de risques, nous pouvons attribuer er une note à chaque sujet, et prioriser nos efforts. rts. Forts de ce constat, nous avons affecté fecté chaque projet à un responsabl­e le suivant ses disponibil­ités et son appétence. Des réunions trimestrie­lles sont planifiées pour un meilleur suivi. Elles permettent d’identifier les points bloquants, de revoir l’affectatio­n des budgets et le cadencemen­t du projet. Nous pouvons ainsi travailler sur l’ensemble des risques en analysant leur impact métier et leur probabilit­é d’apparition, revoir r les solutions en place, étudier les s leviers d’améliorati­ons, mener nos os chantiers de fond, améliorer notre re documentat­ion, soigner nos procéédure­s et notre mise en conformité. .

L’INFOCR : Quels leviers d’améliorati­on avez- vous actionnés ?

JPP : Plusieurs chantiers concrets ont été mis en oeuvre, toujours fondés sur le guide de l’anssi : la gestion des accès réseau et des identités ( IAM), la sécurisati­on des systèmes d’exploitati­on des postes de travail et des serveurs sur site via Sentinelon­e, la protection de l’active Directory, les actions de formation et de sensibilis­ation, la rédaction de chartes et de politiques de sécurité, la résilience d’infrastruc­tures en mode cloud hybride, la supervisio­n et la gestion des alertes, les sauvegarde­s et la sécurité des accès aux données de L’ERP hébergées sur notre IBMI, une évolution de L’AS/ 400. Tous ces sujets ont été traités depuis 2022. Nous achevons à présent la segmentati­on des comptes à privilège de L’AD.

L’INFOCR : Ces efforts ouvrent- ils des perspectiv­es de collaborat­ions plus sûres ?

JPP : La mise en conformité, le suivi des configurat­ions et nos métriques cyber nous aident à contrôler les risques, identifier les faiblesses et coordonner nos actions au sein de tout notre écosystème. De plus, des échanges réguliers entre DSI partageant leur expérience font gagner du temps ; c’est la raison pour laquelle j’ai rejoint le CIP Med Club Informatiq­ue il y a près p ès de dix d ans. a s

Grâce au déploiemen­t d’outils SO SOAR supervisés par un SOC, nous pouvons consolider tous tou les évènements cyber, et mettre en place des réponses répons automatiqu­es adaptées aux alertes remontées. Au niveau réseau, l’implémenta­tion et la généralisa­tion d de l’approche ZTNA ( Zero Trust Network Access), et le l déploiemen­t de technologi­es Service Edge renfo renforcent les accès nomades. Nous poursuivon­s l’adoption l’adoptio du cloud computing sans négliger la sécurité. Ces travaux tra s’inscrivent dans une démarche de certificat­ion ISO I 27001. Nous avons passé trois a ans à mettre en place un socle sécurisé au se sein du groupe. Le moment est venu pour nous nou de valider nos actions au travers d’audits et e de pentests. Pour travailler sereinemen­t sereineme avec nos partenaire­s et nos clients, nous devons assurer l’exploitati­on ploitatio simplifiée de tous nos processus, pro en sachant exactement m quoi faire et comment réagir à chaque situation. L’ultime risque à surveiller, car il pourrait limiter le suivi efficace des évènements de sécurité et le déploiemen­t d des mises à jour de d sécurité, c’est la compressio­n du personnel et des budgets informatiq­ues. informatiq­ues ❚

 ?? ??

Newspapers in French

Newspapers from France