Crédits ECTS
4
Volume horaire
50 h
Programme d'études
| Programme | Bloc | Caractère |
|---|---|---|
| IE-Master en architecture des systèmes informatiques | 1 | Obligatoire |
Prérequis
Co-requis
Implantation
Département technique de Namur
Directeur de département du domaine
Benoît Dujardin
Responsable de l'UE
Joel Hubin
Enseignants intervenants
UE prérequise : aucune
Cette UE contribue à l'atteinte des acquis d'apprentissage terminaux suivants :
• Résoudre selon une approche analytique et systémique des problèmes liés à des situations nouvelles ou présentant un certain degré d'incertitude
– Identifier, traiter et synthétiser les données pertinentes
– Rechercher les ressources nécessaires
– Transposer les résultats des concepts à la problématique ou situation traitée
– Argumenter les choix proposés
• Communiquer dans un cadre professionnel avec les collaborateurs, les clients
– Rédiger des rapports, des cahiers des charges, fiches techniques ou manuels
– Dialoguer avec l'ensemble des parties prenantes, les clients et les fournisseurs
– S'exprimer de manière adaptée en fonction du public
– Utiliser efficacement les outils de communication adéquats
• Agir de façon réflexive et autonome, en équipe, en partenariat
– Organiser son temps, respecter les délais
– Acquérir une capacité d'autocritique
– Actualiser ses connaissances et compétences
– Collaborer activement avec d'autres
– Animer et accompagner une équipe
– Assumer les responsabilités associées aux actes posés
Projet
Le projet permettra de mettre en oeuvre de manière opérationnelle les concepts vus en parallèle/consolidés lors du cours. Il permettra d'acquérir l'expérience de la réalisation d'une gestion de risques complète sur un cas d'étude en utilisant une méthodologie reconnue. Les processus de gestion du risque décrits dans l'ISO 27005 seront mis en pratique en utilisant les méthodes vues au cours et/ou en s'adaptant aux méthodes proposées par la méthode choisie :
• Etablissement du contexte (incl. modélisation d'un système d'information en vue d'une analyse de risques) ;
• Identification du risque (incl. modélisation du risque) ;
• Analyse du risque (estimation du niveau de risque, inhérent/résiduel) ;
• Evaluation du risque (comparaison avec les contraintes et acceptabilité du risque) ;
• Traitement du risque (incl. le choix des contre-mesures pour une réduction du niveau de risque résiduel) ;
• Communication (présentation de l'analyse de risques réalisée) ;
• Surveillance et revue (notion d'amélioration continue, ISO 27001).
Théorie
La théorie abordera les points suivants en les illustrant sur des cas pratiques :
• Notions de risque, approche générique, analyse d'un cas d'étude ;
• Normes en matière de gestion de risques (ISO 31000) ;
• Normes en matière de gestion de risques de cybersécurité (ISO 27000, ISO 27001, ISO 27002) et autres référentiels ;
• Détails du processus de gestion de risques avec l'ISO 27005 ;
• Principes et méthodes pour une méthodologie de gestion de risques basée sur la modélisation ;
• Outils de modélisation d'une organisation, de l'infrastructure et de la menace.
Document annexe à la fiche UE accessible via un lien explicitant en quoi le programme d’études s’inscrit dans une politique de développement durable. Une ou plusieurs UE spécifique(s) pourraient être ciblée(s) dans cette annexe.
L'objectif du cours est d'introduire le cadre normatif entourant la gestion du risque pour la sécurité de l'information, ainsi que de présenter des principes, méthodes et outils d'une méthodologie de gestion des risques. Différentes méthodologies pratiques d'analyse de risques seront mises en oeuvre sur des cas concrets, d'abord de manière guidée, et ensuite de façon autonome.
Projet
Le projet consistera à réaliser une analyse de risque de manière phasée depuis l'établissement du périmètre, l'identification des biens, l'analyse par flux d'information, les événements redoutés, les scénarios de menaces, l'évaluation du risque, la mise en place de stratégie de traitement et de mesures adaptées, etc.
Théorie
Le cours introduira la problématique de la gestion de risque dans un cadre général puis en examinant le cadre de la sécurité informatique en examinant et comparant différents référentiels et standards. Il détaillera ensuite des principes, des méthodes et des outils complémentaires permettant de soutenir différentes phases de l'analyse de risque également utiles pour le projet (capture des flux d'information dans l'infrastructure, modélisation des menaces, arbres d'attaques, méthode d'estimation des différentes composantes du risque, etc.).
Théorie
• Standards ISO 31000, ISO 27000, ISO 27005, ISO 27001, ISO 27002, ISO 27014 (accès académique possible)
• Site des méthodologies reconnues et disponibles
| Activité d'apprentissage | Support |
|---|---|
| AAIN1007-A — Théorie | Les supports seront disponibles sous formes de jeux de slides et de documents spécifiques (fiche de méthode, templates,...). Ceux-ci seront mis à disposition des étudiants via l'espace dédié au cours/TP sur la plateforme HENALLUX. Pas d'achat de livre de référence. Standards IS0 31000, ISO 27000, IS027005, ISO 27001, ISO 27002, ISO 27014 (accès académique possible). Sites des méthodologies reconnues et disponibles. |
| AAIN1007-B — Projet | cfr. Cours |
| Activité d'apprentissage | Heures | Langue d'enseignement | Langue d'évaluation |
|---|---|---|---|
| AAIN1007-A — Théorie | 25 h | Français | Français |
| AAIN1007-B — Projet | 25 h | Français | Français |
| Activité d'apprentissage | Méthodes d'enseignement et d'apprentissage |
|---|---|
| AAIN1007-A — Théorie | Le cours sera donné en alternant des modules de cours et de projet. Durant le cours, les concepts de l'analyse seront introduit de manière progressive et en interaction avec les étudiant.e.s et permettra de donner les bases pour la réalisation du projet. Le cours et le projet seront synchronisés et s'alimenteront mutuellement en notions/retour d'expérience, points à approfondir (en cours), retravailler (en projet). Le cours et le projet seront donnés en présentiel mais l'enseignant se réserve le droit de modifier les modalités de cours et d'évaluation. |
| AAIN1007-B — Projet | Le projet sera réalisé par petit groupe et de manière phasée en suivant les étapes d'une analyse de risque avec l'aide de l'assistant. Il s'appuiera sur le cours à la fois en amont pour disposer des concepts nécessaires mais aussi en aval afin d'explorer les besoins d'approfondissement et consolidation de concepts. Chaque groupe pourra choisir une méthodologie reconnue et l’appliquer sur un cas d’étude donné. Le projet consistera à réaliser une analyse de risque de manière phasée depuis l'établissement du périmètre, l'identification des biens, l'analyse par flux d'information, les événements redoutés, les scénarios de menaces, l'évaluation du risque, la mise en place de stratégie de traitement et de mesures adaptées, etc. |
À définir
Évaluation intégrée : non
UE remédiable.
Évaluation : session de janvier (Q1) et seconde session (Q3).
Note de l'UE : moyenne pondérée des notes des activités d'apprentissage :
• AAIN1007-A – Théorie : 50 %
• AAIN1007-B – Projet : 50 %
Se référer à l'évaluation des activités d'apprentissage.
Au sein du programme d'études, lors du calcul de la moyenne, la pondération de l'évaluation de l'unité d'enseignement est effectuée sur base des crédits affectés à cette unité d'enseignement et évalués
| Activité d'apprentissage | Modalités d'évaluation |
|---|---|
| AAIN1007-A — Théorie | Examen écrit et/ou oral composé de questions sur la théorie vue au cours, sur l’applications des notions de théorie dans le projet, et des questions plus ouvertes de synthèse et de mise en œuvre de compétences sur des fragments de cas d'étude. |
| AAIN1007-B — Projet | Le rapport du projet sera évalué (un rapport par groupe, note non différentiée sauf cas de non-participation) et un examen individuel de défense du projet permettra d’évaluer l’appropriation des concepts théoriques /méthodologiques mis en œuvre. |
Une mention sur la fiche informera les étudiants du fait que les précisions sur les épreuves seront disponibles sur Moodle au plus tard 6 semaines avant l'évaluation.