Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Surveillance proactive

La surveillance proactive consiste à observer en continu l'état de vos serveurs, de vos sauvegardes, de votre réseau et de vos postes afin de repérer un problème avant qu'il ne devienne une panne : un disque qui se remplit, une sauvegarde qui échoue, un correctif qui ne s'installe pas. Elle déclenche des alertes et produit des rapports.

Mis à jour le

Le Centre canadien pour la cybersécurité, dans sa publication ITSAP.80.085 sur la journalisation et la surveillance de la sécurité de réseau, recommande d'élaborer un plan de surveillance qui « définit les risques auxquels s'expose votre organisation, identifie les biens et les événements importants à journaliser et à surveiller » et précise les politiques de rétention des journaux ainsi que les processus, procédures et outils de surveillance. Ce plan est la base d'une soumission claire.

Réponse courte

Vous décrivez vos systèmes et ce qui ne doit pas tomber en panne : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Ce qui est surveillé, les heures, les destinataires des alertes et les rapports sont établis avec vous.

Ce que la soumission devrait couvrir

  • La liste des éléments surveillés : serveurs, sauvegardes, équipements réseau, postes, services en ligne
  • Les événements qui déclenchent une alerte, et leur niveau de priorité
  • Les heures pendant lesquelles les alertes sont traitées, et ce qui se passe en dehors de ces heures
  • Qui reçoit les alertes chez le fournisseur et chez vous, et par quel moyen
  • Ce que le fournisseur fait à la réception d'une alerte, et ce qui exige votre accord
  • Les rapports remis, leur contenu et leur fréquence
  • La conservation des journaux et votre accès à ces données

Comment se déroule la surveillance proactive

  1. Inventaire des systèmes à surveiller et choix de ce qui compte pour vos activités
  2. Installation d'un outil de surveillance ou configuration des outils existants
  3. Définition des seuils et des événements qui déclenchent une alerte
  4. Traitement des alertes selon les priorités et les heures prévues au contrat
  5. Correctifs et mesures préventives, selon ce qui est inclus
  6. Rapports périodiques et révision des seuils

Ce qui est surveillé

La surveillance peut porter sur l'espace disque, la mémoire et la disponibilité des serveurs, la réussite des sauvegardes, l'état des équipements réseau comme le pare-feu, l'installation des correctifs sur les postes, la date d'expiration des certificats et des garanties, ou encore la disponibilité de vos services en ligne. Faites dresser la liste précise dans la soumission : un élément absent de la liste n'est pas surveillé.

Les sauvegardes méritent une attention particulière. Les contrôles de cybersécurité de base du Centre demandent de sauvegarder les systèmes qui contiennent des renseignements essentiels et de s'assurer que des mécanismes de reprise permettent de les restaurer adéquatement (BC.7.1). Une alerte sur une sauvegarde échouée est utile ; un test de restauration périodique l'est encore plus. Pour la conception des sauvegardes elles-mêmes, voyez la page Sauvegarde de données.

Qui reçoit les alertes, et quand

Une alerte n'a de valeur que si quelqu'un la traite. La soumission devrait préciser les heures pendant lesquelles les alertes sont traitées, la façon dont les priorités sont définies et ce qui se passe pour une alerte grave reçue en dehors de ces heures. Ne présumez pas qu'une surveillance automatique signifie qu'une personne intervient à toute heure : faites-le écrire, avec les engagements de niveau de service s'il y en a.

Précisez aussi qui, chez vous, doit être prévenu, et pour quels événements. Certaines interventions peuvent être faites sans vous consulter, comme libérer de l'espace disque ; d'autres, comme redémarrer un serveur pendant les heures d'ouverture, devraient exiger votre accord. Notre guide pour choisir un fournisseur informatique détaille le contenu d'une entente de niveau de service.

Surveillance de l'état et surveillance de la sécurité

La surveillance proactive porte d'abord sur le bon fonctionnement de vos systèmes. La surveillance de la sécurité vise autre chose : selon ITSAP.80.085, elle cherche des indices d'attaques connues, des changements inhabituels de comportement du système ou des activités non autorisées. Le Centre précise qu'elle « doit être effectuée par des analystes de la sécurité ou par une équipe de sécurité, et non pas par les administrateurs de système qui établissent et configurent les systèmes ».

Demandez donc clairement si la soumission couvre seulement l'état des systèmes ou aussi la sécurité, et qui fait quoi. Le Centre recommande aussi de centraliser les journaux et d'archiver ceux-ci, ce qui est utile lors de la détection d'un incident, de l'intervention et de la reprise. Si une partie de vos systèmes est hébergée chez un fournisseur infonuagique, le Centre propose de lui demander quel genre de surveillance est effectué, à quelle fréquence les journaux sont examinés, où ils sont stockés et quelles données de journal vous sont accessibles.

Rapports et accès du fournisseur

Les rapports périodiques montrent l'état de vos systèmes, les alertes reçues, les correctifs installés et les problèmes récurrents. Ils aident à planifier le remplacement d'un équipement avant sa panne. Exigez un exemple de rapport avec la soumission.

L'outil de surveillance est installé sur vos systèmes et donne au fournisseur un accès étendu. Dans sa page sur la cyberactivité malveillante ciblant les fournisseurs de services gérés, le Centre conseille de déterminer combien de temps le fournisseur conserve les journaux de ses activités, leur niveau de détail et leur protection, et de comprendre ses pratiques de gestion des correctifs. Faites préciser ce qui arrive à l'outil et à vos données à la fin du contrat.

Questions à vous poser avant de demander une soumission

  • Quels systèmes arrêtent vos activités s'ils tombent en panne ?
  • À quelles heures vos activités ont-elles besoin que les systèmes fonctionnent ?
  • Qui, chez vous, doit être prévenu en cas de problème grave ?
  • Vos sauvegardes sont-elles vérifiées aujourd'hui, et par qui ?
  • Avez-vous besoin d'une surveillance de la sécurité en plus de la surveillance de l'état des systèmes ?
  • Une partie de vos systèmes est-elle hébergée chez un fournisseur infonuagique ?

Pièges à éviter

  • Une liste d'éléments surveillés vague ou absente de la soumission
  • Des alertes envoyées à une boîte de courriel que personne ne consulte
  • Supposer qu'une alerte reçue la nuit sera traitée la nuit même, sans que ce soit écrit
  • Confondre la surveillance de l'état des systèmes avec la surveillance de la sécurité
  • Des sauvegardes surveillées, mais jamais restaurées en test
  • Aucun accès aux rapports ni aux journaux, ni remise de ces données à la fin du contrat

Ce qu'il faut préciser dans votre demande

  • Le nombre de serveurs, de postes et d'équipements réseau, et leurs emplacements
  • Les services infonuagiques utilisés
  • Votre solution de sauvegarde actuelle
  • Vos heures d'activité et les systèmes critiques
  • Les personnes à prévenir chez vous
  • Les exigences d'un client, d'un assureur ou d'un contrat à respecter

Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.

Questions fréquentes

Quelle est la différence entre la surveillance proactive et le soutien technique ?

Le soutien technique répond aux problèmes signalés par vos employés. La surveillance proactive observe vos systèmes pour repérer un problème avant qu'il ne soit signalé, ou avant qu'il ne cause une panne. Les deux sont souvent offerts ensemble dans un contrat d'infogérance.

La surveillance proactive couvre-t-elle la sécurité ?

Pas nécessairement. Elle porte d'abord sur l'état des systèmes. Selon le Centre canadien pour la cybersécurité, la surveillance de la sécurité doit être effectuée par des analystes ou une équipe de sécurité, et non par les administrateurs qui configurent les systèmes. Faites préciser ce qui est couvert.

Les alertes sont-elles traitées la nuit et la fin de semaine ?

Cela dépend de la soumission. Les heures de traitement des alertes et ce qui se passe en dehors de ces heures doivent y être écrits. Ne présumez pas qu'un outil qui surveille en continu signifie qu'une personne intervient à toute heure.

Quels rapports devrait-on recevoir ?

Des rapports périodiques sur l'état des systèmes, les alertes reçues, les correctifs installés, la réussite des sauvegardes et les problèmes récurrents. Demandez un exemple de rapport avec la soumission.

Faut-il installer un logiciel sur nos systèmes ?

Souvent, oui : un agent ou un outil de surveillance donne au fournisseur un accès à vos systèmes. Le Centre conseille de connaître la conservation, le niveau de détail et la protection des journaux d'activité du fournisseur. Faites préciser le retrait de l'outil à la fin du contrat.

Surveillance proactive

Soutien aux utilisateurs et gestion du parc

Demander une soumission