Javascript must be enabled to continue!
Intégration de la sécurité dans un cadre d’architecture d’entreprise à partir du risque
View through CrossRef
Les sociétés actuelles et l’économie moderne, dépendent fortement des systèmes logiciels et leur interconnexion, qui permettent de gérer et de coordonner des actions complexes en vue de satisfaire entre autres, les besoins de performance, de productivité de l’entreprise. Cependant, ces systèmes sont devenus des éléments critiques de ces organisations, et sont au cœur de préoccupations en lien avec la sécurité. En effet, ces systèmes sont le plus souvent la cible de nombreuses cyberattaques visant à en prendre le contrôle, à obtenir des données et informations sensibles ou à les détruire. Adresser les problèmes de sécurité et de risque concernant le processus global du cycle de vie de développement des systèmes logiciels est une tâche difficile. Le plus souvent, il existe un écart entre les spécifications de sécurité définies lors de la phase des besoins du système et la mise en œuvre de la sécurité lors de la phase d’implémentation. Ce fait est dû aux méthodes de développement traditionnelles qui sont inefficaces dans un contexte de complexité des systèmes d’aujourd’hui avec des vulnérabilités résultant de leur développement et de la manière dont ces systèmes interagissent dans l’organisation. Cette thèse se concentre sur une nouvelle approche de l’intégration de la sécurité en tant que composante clé de l’architecture du système logiciel, en se basant sur l’évaluation des risques et en utilisant le cadre d’Architecture d’Entreprise (EA) TOGAF comme fondement pour définir les modèles du système ainsi que le Model Driven Engineering (MDA) de l’approche d’Ingénierie Dirigée par les Modèles (IDM) comme outil de développement. Cette thèse propose une méthodologie, combinant les méthodes STRIDE et EBIOS, pour l’identification des risques spécifiques à l’entreprise, en tenant compte des facteurs contextuels et des menaces. En utilisant le MDA, elle modélise ces risques comme contexte lié aux architectures métier, logique et physique de l’EA et ce conformément aux niveaux abstraits CIM, PIM et PSM du MDA. Ce qui permet une meilleure compréhension des interdépendances entre les composants fonctionnels et de sécurité. L’intégration de la sécurité est envisagée dès la phase des exigences et de la conception de l’architecture du système en utilisant des modèles de sécurité et des patrons architecturaux fondés sur l’EA. Le MDA permet d’automatiser le processus d’intégration en améliorant les modèles respectifs et substituant des composants de sécurité, garantissant ainsi une cohérence entre les modèles et les implémentations. La proposition vise ainsi, à rapprocher les points de vue techniques et métier sur la sécurité de l’information. Pour expérimenter le cadre proposé, une étude de cas basée sur le e-Commerce a été menée pour évaluer sa pertinence et vérifier son applicabilité en utilisant des outils MDA pour la génération de code. En définitive, cette thèse contribue ainsi à la convergence de l’Architecture d’Entreprise, de la sécurité informatique et du Model Driven Engineering (MDA) en fournissant un cadre méthodologique novateur. L’intégration de la sécurité basée sur l’évaluation des risques devient un impératif pour les organisations cherchant à préserver la confidentialité, l’intégrité et la disponibilité de leurs systèmes informatiques tout en restant agiles face aux menaces émergentes, le tout soutenu par des modèles contextuels.
Title: Intégration de la sécurité dans un cadre d’architecture d’entreprise à partir du risque
Description:
Les sociétés actuelles et l’économie moderne, dépendent fortement des systèmes logiciels et leur interconnexion, qui permettent de gérer et de coordonner des actions complexes en vue de satisfaire entre autres, les besoins de performance, de productivité de l’entreprise.
Cependant, ces systèmes sont devenus des éléments critiques de ces organisations, et sont au cœur de préoccupations en lien avec la sécurité.
En effet, ces systèmes sont le plus souvent la cible de nombreuses cyberattaques visant à en prendre le contrôle, à obtenir des données et informations sensibles ou à les détruire.
Adresser les problèmes de sécurité et de risque concernant le processus global du cycle de vie de développement des systèmes logiciels est une tâche difficile.
Le plus souvent, il existe un écart entre les spécifications de sécurité définies lors de la phase des besoins du système et la mise en œuvre de la sécurité lors de la phase d’implémentation.
Ce fait est dû aux méthodes de développement traditionnelles qui sont inefficaces dans un contexte de complexité des systèmes d’aujourd’hui avec des vulnérabilités résultant de leur développement et de la manière dont ces systèmes interagissent dans l’organisation.
Cette thèse se concentre sur une nouvelle approche de l’intégration de la sécurité en tant que composante clé de l’architecture du système logiciel, en se basant sur l’évaluation des risques et en utilisant le cadre d’Architecture d’Entreprise (EA) TOGAF comme fondement pour définir les modèles du système ainsi que le Model Driven Engineering (MDA) de l’approche d’Ingénierie Dirigée par les Modèles (IDM) comme outil de développement.
Cette thèse propose une méthodologie, combinant les méthodes STRIDE et EBIOS, pour l’identification des risques spécifiques à l’entreprise, en tenant compte des facteurs contextuels et des menaces.
En utilisant le MDA, elle modélise ces risques comme contexte lié aux architectures métier, logique et physique de l’EA et ce conformément aux niveaux abstraits CIM, PIM et PSM du MDA.
Ce qui permet une meilleure compréhension des interdépendances entre les composants fonctionnels et de sécurité.
L’intégration de la sécurité est envisagée dès la phase des exigences et de la conception de l’architecture du système en utilisant des modèles de sécurité et des patrons architecturaux fondés sur l’EA.
Le MDA permet d’automatiser le processus d’intégration en améliorant les modèles respectifs et substituant des composants de sécurité, garantissant ainsi une cohérence entre les modèles et les implémentations.
La proposition vise ainsi, à rapprocher les points de vue techniques et métier sur la sécurité de l’information.
Pour expérimenter le cadre proposé, une étude de cas basée sur le e-Commerce a été menée pour évaluer sa pertinence et vérifier son applicabilité en utilisant des outils MDA pour la génération de code.
En définitive, cette thèse contribue ainsi à la convergence de l’Architecture d’Entreprise, de la sécurité informatique et du Model Driven Engineering (MDA) en fournissant un cadre méthodologique novateur.
L’intégration de la sécurité basée sur l’évaluation des risques devient un impératif pour les organisations cherchant à préserver la confidentialité, l’intégrité et la disponibilité de leurs systèmes informatiques tout en restant agiles face aux menaces émergentes, le tout soutenu par des modèles contextuels.
Related Results
REGULAR ARTICLES
REGULAR ARTICLES
L. Cowen and
C. J.
Schwarz
657Les Radio‐tags, en raison de leur détectabilitéélevée, ...
AMAN-DA : une approche basée sur la réutilisation de la connaissance pour l’ingénierie des exigences de sécurité
AMAN-DA : une approche basée sur la réutilisation de la connaissance pour l’ingénierie des exigences de sécurité
Au cours de ces dernières années, la sécurité des Systèmes d'Information (SI) est devenue une préoccupation importante, qui doit être prise en compte dans toutes les phases du déve...
Les activités de sécurité intérieure sous le prisme du service public
Les activités de sécurité intérieure sous le prisme du service public
Le Rubicon fut franchi dès l’affirmation du principe de coproduction de la sécurité en 1995. L’émergence de la notion de sécurité générale est venue troubler la dichotomie entre se...
Modeling and Analyzing Systemic Risk in European Banking Sector
Modeling and Analyzing Systemic Risk in European Banking Sector
Modélisation et analyse du risque systémique des établissements bancaires Européens
Cette thèse examine le sujet du risque systémique dans trois cadres empiriques d...
Safety-Bag pour les systèmes complexes
Safety-Bag pour les systèmes complexes
Les véhicules automobiles autonomes sont des systèmes critiques. En effet, suite à leurs défaillances, ils peuvent provoquer des dégâts catastrophiques sur l'humain et sur l'enviro...
Automated identification of behavioural interactions between safety and security features in automotive systems
Automated identification of behavioural interactions between safety and security features in automotive systems
Identification automatisée des interactions comportementales entre les fonctions de sûreté et de sécurité dans les systèmes automobiles
Les systèmes de transport ac...
Méthodes algébriques pour la formalisation et l'analyse de politiques de sécurité
Méthodes algébriques pour la formalisation et l'analyse de politiques de sécurité
Concevoir et mettre en oeuvre des méthodes pour la spécification, l'analyse et la vérification de logiciels et de systèmes sont les principaux moteurs des activités de recherche pr...
La sécurité énergétique et le droit international
La sécurité énergétique et le droit international
Un concept non-juridique, celui de la sécurité énergétique, a été traditionnellement définie comme la sécurité d’approvisionnement, qui consiste à assurer la continuité d’approvisi...

