Comment se préparer à un audit de sécurité d’un réseau de stockage (SAN)

Réaliser un audit de sécurité d’un réseau de stockage constitue un bon point de départ pour révéler les faiblesses et les points forts de la posture de cybersécurité de votre réseau de stockage d’entreprise. Correctement menés, les audits offrent une analyse complète de la sécurité des SAN. La sécurisation des réseaux de stockage peut être complexe, car ces réseaux relient plusieurs appareils et systèmes. Mais la sécurité des SAN […]

Écrit par
Jenna Phipps
Jenna Phipps
Apr 7, 2023
9 minute read
Enterprise Storage Forum Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Réaliser un audit de sécurité d’un réseau de stockage constitue un bon point de départ pour révéler les faiblesses et les points forts de la posture de cybersécurité de votre réseau de stockage d’entreprise. Correctement menés, les audits offrent une analyse complète de la sécurité des SAN. 

La sécurisation des réseaux de stockage peut être complexe, car ces réseaux relient plusieurs appareils et systèmes. Mais la sécurité des SAN est essentielle pour toute organisation qui stocke des données sensibles sur ses SAN, à la fois pour protéger les données confidentielles de l’entreprise et pour rester conforme aux exigences réglementaires. Suivez ces recommandations pour préparer votre entreprise à un audit de sécurité d’un réseau de stockage.

Comment se préparer à un audit de sécurité d’un réseau de stockage 

Identifier et documenter chaque système de stockage et chaque interface

Identifier tous les emplacements de stockage sur le SAN est un moyen important pour les entreprises de gérer la sécurité de leur stockage. Si les équipes ont documenté toutes les interfaces de stockage, il sera plus facile d’identifier un appareil compromis ou non autorisé. Par exemple, un serveur peut disposer de plusieurs interfaces SATA pour ses disques durs. Lorsque les équipes suivent chaque port, elles peuvent localiser plus facilement un appareil indésirable ou une transmission inhabituelle. 

Les auditeurs externes peuvent également s’attendre à ce que les entreprises soient en mesure de présenter la documentation de toutes les solutions de stockage présentes sur le réseau. Gardez à l’esprit que si vous réalisez un audit de conformité réglementaire, vous devrez peut-être identifier tous les emplacements où sont stockées des données personnelles ou protégées. 

En savoir plus sur la sécurité des SAN.     

Traiter la gouvernance

La gouvernance, c’est-à-dire la gestion des politiques et des procédures de stockage des données, joue également un rôle dans un audit de sécurité. Les organisations doivent être capables de montrer comment elles appliquent les règles de sécurité des données. Pour traiter la gouvernance des données de vos réseaux de stockage, posez-vous les questions suivantes :

  • Qui, au sein de cette organisation, est responsable de la gestion des données ? 
  • Notre entreprise dispose-t-elle de procédures clairement définies et documentées pour stocker les données en toute sécurité ?
  • Tous les utilisateurs du stockage disposent-ils de limites de contrôle d’accès adaptées à leur rôle ?
  • Des mots de passe robustes sont-ils en place pour tous les comptes utilisateur du SAN ? 
Advertisement

Votre entreprise doit être capable de montrer que les données sont clairement gérées par des politiques définies et que vous avez mis en place des mesures de sécurité pour tous les systèmes de stockage d’un SAN. La documentation est un moyen d’y parvenir. Une liste de toutes les politiques de sécurité des données, notamment les limitations du contrôle d’accès, montrera aux auditeurs — internes comme externes — que votre équipe de stockage gère la sécurité du réseau de stockage de manière responsable. Veillez également à sauvegarder les copies stockées des politiques de sécurité documentées.  

Effectuer des tests d’intrusion sur votre réseau de stockage

Les tests d’intrusion en entreprise sont réalisés par des hackers professionnels rémunérés pour trouver des vulnérabilités et des portes dérobées dans l’infrastructure informatique. Effectuer un test d’intrusion, avec un employé interne ou un prestataire tiers, est l’un des meilleurs moyens de se préparer à un audit de sécurité. 

Certains fournisseurs réalisent même des tests d’intrusion propres aux systèmes de stockage tels que les SAN et les baies NAS. Ils peuvent tester les systèmes d’exploitation, les protocoles de stockage, les réseaux et les serveurs. Comme les testeurs d’intrusion sont eux-mêmes des hackers, ils réaliseront des exercices de compromission qui reproduisent ce que feraient réellement des cyberattaquants. Les tests d’intrusion révèlent les lacunes du stockage d’une organisation qui permettraient à un attaquant de le compromettre. 

Les tests d’intrusion sont également très instructifs pour les employés. Même votre personnel de stockage expérimenté en apprendra davantage sur la sécurité des SAN s’il n’a jamais assisté à un test d’intrusion. Ces tests montrent précisément aux équipes de stockage les points à traiter avant un audit. Les entreprises peuvent utiliser les tests d’intrusion pour se préparer à un audit de SAN ou les intégrer directement à l’audit, puisqu’un test d’intrusion constitue en lui-même un examen et un type d’audit.

En savoir plus sur la préparation de vos employés aux incidents et aux attaques de cybersécurité.

Connaître la situation de votre entreprise en matière de continuité d’activité et de reprise après sinistre

Si la sécurité des SAN désigne généralement la cybersécurité, un examen officiel tel qu’un audit doit également couvrir d’autres composantes de la sécurité des données. La continuité d’activité englobe les mesures prises par l’entreprise pour éviter les pertes. Ces pertes peuvent aller de la destruction d’un centre de données par une catastrophe naturelle au vol de données par un employé malveillant qui les revend à des concurrents. 

La reprise après sinistre relève de la continuité d’activité, mais désigne plus précisément les sinistres, qu’ils soient naturels, technologiques ou les deux. La planification de la reprise après sinistre oblige les entreprises à se préparer aussi bien aux inondations et aux tornades qu’aux pannes de serveurs. 

Advertisement

Les SAN sont touchés par les pertes, notamment les sinistres et les situations délibérées comme le vol de données. Un audit approfondi de la sécurité du stockage examinera la manière dont votre entreprise gère les pertes intentionnelles et accidentelles. 

Votre organisation aura probablement besoin à la fois d’un plan global de continuité d’activité et d’un plan spécifique de reprise après sinistre. Pour la continuité d’activité, posez-vous les questions suivantes :

  • Toutes les parties prenantes concernées sont-elles conscientes des pertes potentielles pouvant survenir au sein de notre organisation ? 
  • Avons-nous une équipe de continuité d’activité clairement désignée pour gérer les risques ? 
  • Si nous avons une équipe de continuité d’activité, une chaîne de commandement est-elle établie pour prendre les décisions ?

 Pour la reprise après sinistre, posez-vous les questions suivantes : 

  • Les systèmes de stockage de notre SAN disposent-ils d’objectifs de délai de reprise (RTO) et d’objectifs de point de reprise (RPO), afin que nous sachions quand récupérer les données avant qu’une perte inacceptable ne survienne ?
  • Nos solutions logicielles de sauvegarde et de récupération sont-elles réellement capables de récupérer les données dans ces délais ?
  • Disposons-nous de sites de reprise répartis sur plusieurs emplacements physiques, au cas où l’un d’eux serait détruit ou temporairement désactivé ? 
  • Avons-nous déjà exécuté des scénarios de test ? Si oui, quelles faiblesses nos tests de reprise après sinistre ont-ils révélées ? 

Répondre à ces questions révélera les points à améliorer dans vos stratégies de continuité d’activité et de reprise après sinistre, et aidera votre entreprise à se préparer à un audit de SAN. 

Votre entreprise a-t-elle besoin d’un plan de reprise après sinistre ? Découvrez comment créer des plans de reprise après sinistre. 

Documenter tous les emplacements et toutes les procédures de sauvegarde

La sauvegarde va de pair avec la continuité d’activité et la reprise après sinistre, mais elle reste également utile pour la cybersécurité globale. Si les sauvegardes ne peuvent pas atténuer une attaque zero-day ni neutraliser les effets d’un logiciel malveillant, elles fournissent aux entreprises une copie supplémentaire des données lorsqu’une cyberattaque supprime l’originale. 

Les sauvegardes doivent également être stockées dans plusieurs emplacements, et un audit de sécurité des SAN doit permettre de vérifier la documentation de chaque copie de sauvegarde et de chaque emplacement. Même si cela peut sembler excessif, il est généralement utile que les employés sachent où sont stockées les données de sauvegarde au cas où ils devraient en informer les responsables du stockage et de la sécurité. Le stockage de copies de sauvegarde documentées est essentiel aux procédures de récupération. Les employés suivront plus facilement les consignes de restauration s’ils savent où sont conservées toutes les sauvegardes. 

Advertisement

En outre, documentez précisément les procédures de sauvegarde. Cela peut relever des plans de reprise après sinistre ou de continuité d’activité de votre organisation. Pour chaque système ou appareil de stockage du SAN, les membres de l’équipe doivent savoir quelle copie de sauvegarde utiliser et dans quel délai ce système ou cet appareil doit être restauré. Ils doivent également savoir quel employé est responsable de chaque processus de sauvegarde. 

La capacité à suivre toutes les sauvegardes montre que votre entreprise dispose d’un plan logique en cas de perte de données et de panne, que ces interruptions résultent de cyberattaques ou de catastrophes naturelles.  

Votre entreprise envisage-t-elle une solution de sauvegarde ? Découvrez notre sélection des meilleurs logiciels de sauvegarde pour entreprises.

Réaliser un préaudit

Répéter un audit à l’avance aide non seulement vos équipes de stockage à mieux se préparer au jour J, mais constitue également un bon moyen d’anticiper ce qui pourrait se produire lors de l’audit officiel et de corriger certaines erreurs flagrantes en amont.  

« Considérez cela comme une répétition générale au cours de laquelle votre équipe passe en revue toutes les étapes que vous vous attendez à tester lors de l’audit proprement dit, mais en les exécutant d’abord avec votre équipe interne, avant tout audit externe », a déclaré Chris Novak, directeur général du Threat Research Advisory Center de Verizon. Un préaudit interne révèle des problèmes relativement simples que les organisations peuvent résoudre avant de réaliser l’audit officiel. 

« Détecter ce problème lors d’un préaudit interne vous fait gagner du temps et de l’argent, car c’est un domaine de moins auquel un auditeur externe devra consacrer du temps ou pour lequel il devra revenir plus tard afin de vérifier à nouveau la conformité », a déclaré Novak.

Il souligne également que l’interprétation des audits variera quoi qu’il arrive. « Mais l’intérêt du préaudit est de réduire cette variation autant que possible et de passer plus rapidement et à moindre coût l’audit final », a-t-il expliqué. 

Échanger avec les fournisseurs de SAN

Il est également utile de communiquer avec votre fournisseur de réseau de stockage, en particulier s’il a récemment publié de nouvelles mises à jour de sécurité. Chris Novak recommande de discuter avec les fournisseurs de SAN de leurs conseils de mise en œuvre pour renforcer la sécurité.  

« La plupart des fournisseurs disposent facilement de cette documentation et en publient de nouvelles versions à mesure que les problèmes de sécurité sont identifiés et corrigés », a-t-il déclaré. « En général, les configurations prêtes à l’emploi sont conçues pour faciliter l’installation, mais elles présentent des lacunes en matière de sécurité. Le fournisseur sera généralement en mesure de vous donner une bonne idée des mesures de durcissement et de renforcement qui pourraient et devraient être envisagées du point de vue de la sécurité. »

Advertisement

Selon Novak, adopter une approche plus rigoureuse de la configuration des SAN améliorera la sécurité de l’organisation à long terme. 

« Je vous conseille de rechercher la documentation correspondant à leur posture de sécurité la plus élevée ou la plus stricte. Elle ne conviendra pas nécessairement à la posture de risque propre à chaque organisation, mais si vous partez du niveau le plus strict et que vous adaptez ensuite votre approche, vous commencez au moins depuis la position la plus sécurisée », a-t-il déclaré.

Si votre fournisseur de réseau de stockage dispose de documentation de sécurité, utilisez-la. La configuration de protections supplémentaires peut prendre du temps et nécessiter un peu plus de formation pour les employés inexpérimentés, mais elle prépare également votre entreprise à un processus d’audit global de meilleure qualité. 

En résumé : réaliser un audit de sécurité d’un réseau de stockage

Les audits de sécurité des SAN prennent du temps, que vous les réalisiez vous-même ou que vous chargiez un tiers de les effectuer. Mais avec de la préparation et de la pratique, les audits n’ont pas à être une source d’inquiétude. Ils constituent un outil très utile pour améliorer la sécurité du stockage. L’audit des SAN révélera notamment le niveau de sécurité du réseau lui-même ainsi que celui des systèmes de stockage individuels qui y sont connectés.

Même si un audit ne résoudra pas tous vos problèmes de sécurité du stockage, il constitue un excellent point de départ pour les professionnels de l’informatique et du stockage qui souhaitent améliorer leur posture de sécurité, mais ne savent pas quelles mesures prendre. 

Découvrez les meilleures pratiques de cybersécurité à mettre en œuvre pour vos réseaux de stockage. 

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.