Soumission TI pour votre entreprise · Partout au Québec Demander une soumissionEnglish

Sécurité gérée (MSSP)

La sécurité gérée confie à une entreprise externe la surveillance des menaces qui visent vos systèmes : collecte et analyse des journaux, tri des alertes, avis lorsqu'un événement suspect est détecté et rapports réguliers. L'entreprise qui offre ces services est un fournisseur de services de sécurité gérés (MSSP, de l'anglais managed security service provider).

Mis à jour le

Le Centre canadien pour la cybersécurité note, dans ITSM.50.030, que les PME peuvent faire appel à des fournisseurs de services pour « gérer à distance l'infrastructure de technologies de l'information (TI), la cybersécurité et d'autres activités opérationnelles connexes ». Il rappelle aussi que, lorsque vous faites appel à un fournisseur, « votre organisation demeure responsable de l'intervention en cas d'incident ». La surveillance est assurée par l'entreprise de services TI que Courtier TI trouve pour vous, pas par Courtier TI.

Réponse courte

Vous décrivez vos systèmes et ce que vous voulez faire surveiller : l'équipe Courtier TI communique d'abord avec vous pour comprendre votre projet, puis trouve la meilleure entreprise de services TI pour le réaliser. Cette entreprise vous présente sa soumission et, si vous l'acceptez, réalise le mandat. Une soumission en sécurité gérée devrait préciser les systèmes et les journaux surveillés, les heures de couverture que vous demandez, la façon dont une alerte est escaladée, les rapports remis et le partage des rôles avec votre fournisseur informatique actuel.

Ce que la soumission devrait couvrir

  • Le périmètre surveillé : postes, serveurs, comptes infonuagiques (cloud), pare-feu et autres sources de journaux
  • Les journaux recueillis, l'endroit où ils sont conservés et pendant combien de temps
  • Les heures de couverture, telles que vous les précisez dans votre demande
  • Le tri des alertes et la façon dont une alerte grave est escaladée, et à qui
  • Ce que l'entreprise peut faire elle-même, par exemple isoler un poste, et ce qui exige votre accord
  • Les rapports remis et leur fréquence
  • Le partage des rôles avec votre fournisseur de services gérés (MSP) actuel

MSP ou MSSP : quelle différence

Un fournisseur de services gérés (MSP) s'occupe du fonctionnement de vos TI : soutien, mises à jour, sauvegardes, surveillance de l'état des systèmes. Un MSSP se concentre sur la sécurité : il cherche dans vos journaux et vos alertes les signes d'une attaque et vous avertit selon les règles convenues. Une même entreprise peut offrir les deux ; la soumission doit alors dire clairement ce qui relève de chaque service.

La surveillance proactive porte d'abord sur l'état des systèmes. Selon le Centre, dans ITSAP.80.085, la surveillance de la sécurité doit être effectuée par des analystes ou une équipe de sécurité, et non par les administrateurs qui configurent les systèmes.

Journaux et alertes

Le Centre recommande, dans ITSM.50.030, de « définir explicitement vos exigences et responsabilités en ce qui a trait à la prise en charge des journaux ». Il suggère de demander au fournisseur quels types de journaux il peut fournir, à quelle fréquence il les examine et si les données de journalisation sensibles sont stockées au Canada.

Demandez aussi si la surveillance se limite aux menaces connues ou si elle cherche aussi des comportements anormaux, et comment vous serez informé d'un incident qui touche vos données.

Si vous avez déjà un MSP

Le MSSP n'a pas à remplacer votre fournisseur actuel. Il faut toutefois décider qui reçoit les alertes, qui peut agir sur un poste ou un compte, et qui vous appelle. Faites inscrire ce partage dans la soumission et dans le contrat, avec le nom d'une personne-ressource de chaque côté. Votre entreprise reste responsable de l'intervention en cas d'incident : le contrat doit dire comment chacun y contribue.

Loi 25 : ce qui reste à votre charge

Si un incident touche des renseignements personnels, la Loi sur la protection des renseignements personnels dans le secteur privé s'applique à votre entreprise, pas au MSSP. L'avis à la Commission d'accès à l'information et aux personnes concernées est obligatoire lorsque l'incident présente un risque qu'un préjudice sérieux soit causé (art. 3.5), et tout incident doit être consigné dans un registre (art. 3.8). Le MSSP peut vous fournir l'information nécessaire ; la décision et le registre restent les vôtres. Voir aussi la réponse aux incidents.

Ce qu'il faut préciser dans votre demande

  • Le nombre de postes, de serveurs et de comptes, et les systèmes infonuagiques utilisés
  • Les outils de sécurité déjà en place, par exemple un antivirus ou un EDR
  • Les heures de couverture souhaitées et qui joindre en dehors de ces heures
  • Votre fournisseur informatique actuel et ce qu'il fait déjà
  • Les exigences d'un client, d'un assureur ou d'un contrat à respecter

Vous pouvez ensuite décrire votre projet : l'équipe Courtier TI communique d'abord avec vous pour le comprendre, puis trouve la meilleure entreprise de services TI pour le réaliser. Cette entreprise vous présente sa soumission.

Questions fréquentes

Qu'est-ce qu'un MSSP ?

Un fournisseur de services de sécurité gérés (MSSP) est une entreprise qui surveille la sécurité de vos systèmes pour vous : il recueille et analyse les journaux, trie les alertes et vous avertit lorsqu'un événement suspect est détecté, selon les règles prévues au contrat.

Quelle différence avec la surveillance proactive ?

La surveillance proactive porte d'abord sur l'état des systèmes : disques, mises à jour, sauvegardes. La sécurité gérée cherche les signes d'une attaque. Selon le Centre canadien pour la cybersécurité, la surveillance de la sécurité doit être effectuée par des analystes ou une équipe de sécurité, et non par les administrateurs qui configurent les systèmes.

Faut-il un MSSP si on a déjà un MSP ?

Pas forcément. Certains MSP offrent aussi des services de sécurité gérés ; d'autres non. Demandez à votre fournisseur actuel ce qu'il surveille réellement, puis précisez dans votre demande ce qui manque et qui fera quoi.

Que doit préciser la soumission ?

Les systèmes et les journaux surveillés, les heures de couverture que vous demandez, la façon dont une alerte est escaladée, ce que l'entreprise peut faire sans votre accord, les rapports remis et le partage des rôles avec votre fournisseur informatique actuel.

Un MSSP tient-il notre registre des incidents ?

Non. Le registre des incidents de confidentialité (art. 3.8) et l'avis à la Commission d'accès à l'information (art. 3.5) de la Loi sur la protection des renseignements personnels dans le secteur privé restent des obligations de votre entreprise. Le MSSP peut vous fournir l'information pour les remplir. Voir la réponse aux incidents.

Sécurité gérée (MSSP)

Indiquez les systèmes à surveiller (postes, serveurs, comptes Microsoft 365, pare-feu), les heures de couverture souhaitées et le nom de votre fournisseur informatique actuel, s'il y a lieu. L'équipe Courtier TI communique avec vous pour comprendre votre projet.

  • Service gratuit
  • Une seule demande à remplir
  • Réponse en 3 jours ouvrables
Demander une soumission