La prise en charge de Palo Alto Networks Strata Cloud Manager est désormais disponible. En savoir plus →
Published:
Last updated:
Évaluation de la sécurité réseau : guide
by FireMon
L'analyse de la sécurité réseau est essentielle pour protéger les données sensibles d'une organisation, maintenir la conformité aux exigences du secteur et garder une longueur d'avance sur les menaces. Ces évaluations analysent les systèmes du réseau, identifient les vulnérabilités, simulent des attaques et fournissent des recommandations exploitables en vue d'une amélioration continue. Cet article explique comment mener une évaluation de la sécurité réseau, son importance selon les secteurs d'activité, ainsi que les bonnes pratiques de remédiation et de sécurité à long terme.
Points clés :
- Mener régulièrement des évaluations du réseau et de la sécurité aide les organisations à découvrir les vulnérabilités, à hiérarchiser les risques et à mettre en œuvre des stratégies de remédiation efficaces.
- L'analyse des vulnérabilités et les tests d'intrusion se complètent pour révéler les failles de sécurité et simuler des scénarios d'attaque réels.
- La cartographie et l'inventaire de l'ensemble des actifs du réseau, y compris le shadow IT et les terminaux distants, sont indispensables à une protection complète.
- La surveillance continue et les outils de détection proactive des menaces tels que FireMon réduisent les erreurs manuelles et accélèrent la réponse aux incidents.
Qu'est-ce qu'une évaluation de la sécurité réseau
Une évaluation de la sécurité réseau est une analyse complète de l'infrastructure d'une organisation. L'objectif est de détecter, tester, corriger et protéger en continu une entreprise contre toutes les vulnérabilités de sécurité potentielles. Quelle est l'ampleur des menaces ? Un rapport 2023 de Qualys a recensé 206 types de vulnérabilités à haut risque, dont plus de 50 % sont exploitées par des cybercriminels. L'ampleur de cette tâche peut aller d'un seul service à l'ensemble du réseau de l'entreprise. Le processus d'évaluation des risques réseau consiste à inventorier tous les actifs, à les analyser à la recherche de vulnérabilités, à les tester pour simuler la manière dont un acteur malveillant pénétrerait le système de sécurité, à élaborer des mesures de remédiation protectrices et à mettre en œuvre ces stratégies.
Avantages d'une évaluation rigoureuse de la sécurité réseau
Les évaluations de la sécurité réseau apportent de la valeur aussi bien avant qu'après un incident de cybersécurité. Le tableau suivant présente la manière dont les différents types d'évaluations améliorent la détection des menaces, la conformité réglementaire, l'efficacité opérationnelle et les efforts de rétablissement. En évaluant leur posture de sécurité de manière proactive, les organisations peuvent atténuer les risques et réduire l'impact global d'un incident.
| Type d'évaluation réseau | Avantages avant une cyberattaque | Avantages après une cyberattaque |
|---|---|---|
| Détection et prévention proactives des menaces | Identifier et combler les vulnérabilités touchant les données les plus exposéesÉlaborer un plan de réponse rapideRévéler les actifs de shadow IT | Atténue les dommages potentiels les plus graves des attaques susceptibles d'interrompre les activités de l'entreprise, tels que les logiciels malveillants et les violations de pare-feu |
| Conformité renforcée | Les évaluations de la sécurité réseau mettent en évidence les données qui doivent être sécurisées à des fins de conformité réglementaire | Les entreprises éviteront des amendes et sanctions juridiques supplémentaires liées à l'absence de protection des informations personnelles identifiables |
| Réduction des risques de cybersécurité et des interruptions de service | Réduit la probabilité que des attaques se produisentRéputation renforcée auprès des clients | Impact d'une attaque réduit au minimumRéduit les pertes financières selon les données touchées par l'attaque |
| Performances réseau améliorées | Optimise l'allocation des ressourcesAméliore l'expérience des collaborateurs et des clients | Délai de rétablissement plus courtPréserve la confiance des clients à mesure que les services sont rétablis |
| Économies | Exige nettement moins de budget et de ressources humaines mobilisées que les conséquences d'une attaqueÉviter des coûts réglementaires, juridiques et opérationnels inutiles ainsi que des pertes de bénéfices | Protéger les entreprises du préjudice financier des attaques par rançongiciel en investissant dans la protection des donnéesL'infrastructure existante permet des améliorations ciblées plutôt qu'une remédiation complète |
Types d'évaluations de sécurité pour les réseaux
Les organisations peuvent recourir à plusieurs types d'évaluations de sécurité pour renforcer leurs réseaux. Chacune apporte un éclairage particulier sur les vulnérabilités, les menaces potentielles et les écarts de conformité. Voici les types d'évaluation les plus courants et leur contribution à un environnement plus sûr.
- Évaluation des vulnérabilités : Cette évaluation systématisée et reproductible constitue un point de départ concret pour déterminer le niveau de sécurité réseau. L'analyse identifie, classe et hiérarchise les vulnérabilités de sécurité. Elle couvre les systèmes informatiques, les applications et les infrastructures réseau.
- Tests d'intrusion : Un test interne qui simule une véritable cyberattaque contre un réseau. Il montre le niveau réel de protection du réseau de l'entreprise, révèle les voies d'accès qu'un pirate pourrait emprunter et met en évidence l'efficacité du plan de réponse.
- Audit de sécurité réseau : Axés sur les politiques de cybersécurité de l'entreprise, les audits de sécurité examinent en profondeur les procédures de sécurité de l'organisation, les pratiques du secteur et les contrôles internes.
- Évaluation des risques : Contrairement aux évaluations des vulnérabilités réseau, qui portent sur les points d'infiltration possibles, l'analyse des risques détermine quelles zones du réseau de l'entreprise sont les plus critiques à protéger. Il s'agit souvent des données financières, de la propriété intellectuelle de l'entreprise et des informations clients sensibles. Une évaluation des risques permet d'établir quelles violations de données seraient les plus préjudiciables.
- Tests de conformité : Ce test garantit que les réseaux de l'entreprise respectent correctement les normes réglementaires et sectorielles telles que HIPAA, WCAG, GDPR et PCI DSS. Investir dans la conformité contribue également à sécuriser le réseau de l'entreprise, comme l'illustre un rapport de Cyphere, selon lequel environ 75 % des professionnels de la sécurité de l'information recourent aux tests d'intrusion dans le but de satisfaire à la conformité réglementaire.
Comment mener une évaluation des vulnérabilités du réseau et de la sécurité
La liste de contrôle d'évaluation de la sécurité réseau qui suit est conçue pour vous aider à mener une évaluation approfondie de votre environnement et à améliorer la posture globale de votre entreprise.
Définir le périmètre et les objectifs
Avant d'entamer une évaluation de la sécurité réseau, il est essentiel de clarifier vos objectifs et d'établir un cadre précis. Cette étape constitue le socle d'une évaluation réussie. Voici comment définir votre périmètre, vos objectifs et l'étendue de l'examen de vos actifs.
- Déterminer les priorités et les objectifs : Définissez l'objectif de l'évaluation de la sécurité du réseau. S'agit-il d'analyser et de protéger l'ensemble du réseau de l'entreprise ? S'agit-il de sécuriser une division régionale avant le retour au bureau de collaborateurs travaillant principalement à distance ? S'agit-il de sécuriser des outils de messagerie tiers avant le lancement d'une organisation de travail hybride ?
- Établissez une cartographie des actifs : À partir des objectifs du projet, créez une représentation visuelle de tous les composants du réseau de l'entreprise. Cela inclut les serveurs, les terminaux, les bases de données clients, les actifs propriétaires et les autres systèmes connectés. Il est essentiel d'utiliser des outils de découverte des actifs pour recenser chaque élément. Après tout, une équipe ne peut pas protéger un actif qu'elle ne connaît pas.
Inventorier les actifs du réseau
Une fois le périmètre défini, l'étape suivante consiste à catégoriser et évaluer les actifs afin d'assurer une visibilité complète et de prioriser la protection sur l'ensemble de votre réseau. Un inventaire exhaustif est déterminant pour une sécurité efficace. Vous ne pouvez pas protéger ce dont vous ignorez l'existence. Vous devez :
- Déterminer la valeur des actifs : Attribuez une valeur à chaque actif inventorié en fonction des dommages qu'entraînerait sa divulgation ou sa perte. Certaines données internes sont irrécupérables, tandis que la publication par un pirate de données financières ou médicales de clients engendre des perturbations d'une autre nature.
- Catégoriser le niveau d'accès : Déterminez quels collaborateurs de l'entreprise doivent avoir accès aux actifs protégés et dans quelle mesure le dispositif de sécurité existant prend en charge cette structure. Il peut être utile de répartir les actifs dans différentes catégories : données publiques, propriétaires, soumises à des exigences de conformité, strictement internes ou réservées à la direction. Après une analyse approfondie de la sécurité du réseau, cette catégorisation aide à établir le niveau de sécurité que mérite chaque actif.
Réaliser une analyse des vulnérabilités
Une fois vos actifs cartographiés, l'étape suivante consiste à mettre au jour les faiblesses. L'analyse des vulnérabilités identifie les failles exploitables dans les systèmes, les logiciels et les appareils connectés. Les pratiques suivantes vous aideront à étendre la couverture de vos analyses et à les aligner sur vos objectifs de conformité.
- Élargir le rayon de recherche : Envisagez d'analyser l'ensemble des vulnérabilités qui composent la surface d'attaque numérique. Cela inclut les routeurs Wi-Fi de tous les bureaux de l'entreprise, les ports d'accès individuels, les systèmes tiers, les logiciels hérités et les applications récemment téléchargées.
- Automatiser : Analyser chaque vulnérabilité possible représente une tâche colossale. Identifiez où déployer des outils d'analyse automatisée des vulnérabilités et libérez les équipes de cybersécurité et informatiques.
- Intégrer la conformité à la démarche : Une analyse de la sécurité du réseau vise à protéger l'organisation contre les risques, y compris les risques de conformité et de réputation. Veillez à ce que les vulnérabilités prioritaires et les plans de remédiation tiennent compte dePCI DSS, HIPAA, WCAG, etGDPR.
Mener des tests d'intrusion
Pour éprouver vos défenses dans un scénario réel, les tests d'intrusion simulent la manière dont un attaquant pourrait compromettre votre réseau. Ces étapes décrivent comment structurer vos tests et évaluer différentes approches — boîte noire, boîte grise et boîte blanche — afin d'obtenir une vision complète de la résilience de votre réseau.
- Élaborer un plan d'attaque : À partir de la cartographie priorisée des actifs et des enseignements tirés de l'évaluation des vulnérabilités, déterminez les données les plus critiques pour l'activité. Testez les méthodes d'infiltration signalées lors de l'analyse des vulnérabilités. Définissez à l'avance l'objectif du test, qui peut aller du maintien dans un système le plus longtemps possible à l'exfiltration de données clients précises sans être détecté.
- Recourir aux tests en boîte noire, en boîte grise et en boîte blanche : Le test en boîte noire simule un attaquant externe sans aucune connaissance du système, le test en boîte grise reflète une menace interne disposant d'un accès limité, et le test en boîte blanche représente un testeur pleinement informé évaluant les défenses internes.
D'autres stratégies de test consistent à simuler la quantité d'informations dont un acteur externe a besoin pour pénétrer un réseau avec succès : applications ou adresses e-mail publiques, informations issues des réseaux sociaux, ou connaissance approfondie d'un outil tiers largement utilisé.
Analyser les résultats et prioriser les risques
Une fois vos analyses et vos tests terminés, l'étape suivante consiste à évaluer les constats et à bâtir un plan de remédiation. Voici comment interpréter les résultats de l'évaluation, prioriser les actions en fonction de l'impact sur l'activité et attribuer les responsabilités pour une atténuation rapide :
- Examiner le rapport : Discutez de l'impact potentiel de l'évaluation de la sécurité du réseau avec les principaux responsables, notamment la direction, les juristes et l'équipe financière. Détaillez les constats, y compris les conséquences d'une compromission réussie. Classez les résultats par niveau de risque, établissez un plan et déterminez les ressources nécessaires pour sécuriser le réseau de l'entreprise.
- Prioriser les domaines de remédiation : Concentrez-vous d'abord sur la correction des problèmes les plus graves. Évaluez pour chaque correctif son impact sur l'activité et la charge qu'il représente pour la cybersécurité. Tenez compte de la probabilité d'une compromission, des données les plus attractives pour les pirates malveillants et des retombées d'une cyberattaque.
- Attribuer les responsabilités : Confiez les tâches aux équipes ou aux personnes appropriées. Au-delà des équipes de cybersécurité et informatiques, communiquez efficacement avec les ressources humaines, la finance, la conformité et les autres équipes concernées pour détailler l'avancement et justifier l'octroi de ressources supplémentaires (nouveaux outils, personnel et délais additionnels).
Mettre en place des contrôles de sécurité proactifs
Le renforcement de la sécurité de votre réseau ne s'arrête pas à l'analyse. Il suppose d'appliquer les enseignements tirés pour améliorer les systèmes, les politiques et les comportements. Voici comment instaurer une protection durable en actualisant les contrôles, en améliorant la visibilité et en identifiant les vulnérabilités avant les attaquants.
- Exploiter les enseignements : À mesure que les équipes corrigent les vulnérabilités de sécurité du réseau, évaluez les politiques et les décisions antérieures qui ont généré les risques les plus importants. Appuyez-vous sur des décisions fondées sur les données et sur les enseignements des audits pour orienter les mesures de sécurité proactives.
- Créer de nouvelles politiques : Établissez despolitiques de sécurité réseau. Cela peut inclure l'authentification multifacteur, la surveillance continue, les VPN, les contrôles d'accès basés sur les rôles, le renforcement des pare-feu et des systèmes de détection/prévention des intrusions, ainsi que le chiffrement des informations et des messages de l'entreprise.
- Repérer les points faibles : Les cybercriminels employant des méthodes d'infiltration toujours plus complexes, des dispositifs de sécurité jusque-là efficaces peuvent devenir obsolètes. Conservez une copie des données essentielles sur un système réseau distinct et sécurisé afin de garantir la protection et l'efficacité opérationnelle.
Élaborer un plan de réponse rapide
Quelle que soit la solidité de vos défenses, des incidents peuvent toujours survenir. Un plan de réponse efficace limite les dommages et accélère la reprise. Ces étapes aident à bâtir un cadre de réponse qui favorise la réaction en temps réel, l'automatisation et la sensibilisation entre les équipes.
- Réponses en temps réel : En cas de compromission, le bien le plus précieux est le temps de réponse. FireMon offre aux entreprises une visibilité en temps réel sur leurs configurations de pare-feu, permettant une évaluation rapide et une réaction immédiate.
- Automatiser les détections : Investissez dans une automatisation qui détecte les activités malveillantes au moment où elles se produisent, les bloque et alerte les équipes de cybersécurité. Cela est particulièrement utile pour les réseaux étendus, hybrides et cloud nécessitant des évaluations de sécurité à grande échelle.
- Sensibiliser les équipes non spécialisées en sécurité : Avant qu'un incident ne survienne, assurez-vous que tous les collaborateurs non techniques connaissent les nouvelles politiques et fonctionnalités de sécurité et savent comment stopper et signaler une attaque.
Mesurer les résultats et poursuivre la surveillance
La sécurité n'est pas un exercice ponctuel : elle exige une évaluation et une adaptation continues. Voici comment mesurer l'efficacité de vos remédiations, surveiller en permanence les nouvelles menaces et faire évoluer votre posture de sécurité au rythme du paysage des menaces.
- Évaluer les remédiations : Évaluez l'efficacité des changements mis en œuvre. Réalisez une évaluation supplémentaire de la sécurité du réseau au moins une fois par an. À mesure que de nouvelles vulnérabilités de sécurité sont découvertes, poursuivez les tests d'intrusion afin de garantir la sécurité du réseau.
- Recourez à une surveillance continue : Déployez des outils de surveillance de la sécurité réseau qui informeront les équipes des occurrences malveillantes. Cela s'avère particulièrement utile en période de forte activité, comme la signature d'un nouveau fournisseur, l'intégration d'une fusion ou d'une acquisition, ou l'arrivée massive de nouveaux collaborateurs.
- Itérez avec intention : Auditez, testez et évaluez en permanence l'état de la cybersécurité interne. Mettez en place des systèmes de sécurité qui permettent des évaluations continues de la sécurité des réseaux grâce aux tests d'intrusion et à des informations utiles pour des ajustements de sécurité progressifs.
Choisir les meilleurs outils d'analyse de la sécurité réseau
Le choix des bons outils constitue une étape déterminante dans la réalisation d'une évaluation efficace de la sécurité réseau. Compte tenu du large éventail de solutions disponibles, il importe d'aligner votre sélection sur les besoins spécifiques de votre organisation, votre infrastructure existante et vos objectifs de sécurité à long terme. Cette section explique comment évaluer et choisir des outils offrant les fonctionnalités, la facilité d'utilisation et l'évolutivité nécessaires pour renforcer votre posture de sécurité et soutenir une détection continue des menaces.
Définir des besoins et des objectifs précis
Le choix du bon outil d'évaluation de la sécurité réseau commence par la compréhension des besoins spécifiques de votre organisation. Cela suppose de déterminer le périmètre, le type de menaces à surveiller et les objectifs que vos outils doivent soutenir.
- Déterminez le périmètre du réseau et les équipements désignés à surveiller.
- Anticipez les catégories de vulnérabilités réseau auxquelles l'organisation sera vraisemblablement confrontée ainsi que le type de tests et de protection nécessaires.
Évaluer les fonctionnalités et capacités clés
Le bon outil de sécurité doit offrir davantage qu'une protection de base. Vous devez privilégier des fonctionnalités telles que les alertes en temps réel, l'automatisation, l'analytique et le suivi de la conformité afin que votre outil réponde aux enjeux actuels comme futurs.
- Investissez dans des outils robustes offrant la détection des menaces en temps réel, l'analyse des vulnérabilités, les tests d'intrusion, les rapports de conformité et d'autres avantages essentiels en matière de sécurité.
- Envisagez des outils dotés d'analyses avancées, de rapports intuitifs et de capacités d'apprentissage automatique afin d'améliorer en continu la détection des menaces.
- Assurez-vous que l'outil prend en charge différents environnements réseau, tels que les environnements de travail hybrides et cloud.
Évaluer la compatibilité et l'intégration
Votre outil de sécurité réseau doit fonctionner de manière transparente avec vos systèmes existants, en offrant une compatibilité avec les applications tierces, l'infrastructure interne et l'architecture de sécurité afin de permettre une défense unifiée.
- Vérifiez si l'outil s'intègre aux systèmes de sécurité existants, aux plateformes tierces essentielles et aux infrastructures internes.
- Identifiez les outils qui prennent en charge l'intégration avec d'autres solutions de sécurité robustes pour une approche de sécurité en couches.
Tenir compte de la facilité d'utilisation et de la courbe d'apprentissage
Un outil très performant ne sera d'aucune aide si votre équipe ne peut pas l'utiliser efficacement. Vous avez besoin d'un outil convivial pour que votre équipe puisse s'y adapter rapidement et le gérer dans des environnements sous forte pression.
- Optez pour des outils dotés d'interfaces conviviales afin de réduire la courbe d'apprentissage de votre équipe. Organisez des formations internes pour que toutes les équipes sachent utiliser la suite de sécurité en cas de violation.
- Évaluez la facilité d'installation de l'outil, de sa configuration sur l'ensemble du réseau, de l'accès aux fonctions d'alerte et de la mise en œuvre des mesures correctives.
Analyser la réputation et le support du fournisseur
Lors du choix d'un outil de sécurité réseau, tenez compte du fournisseur qui le propose. Évaluez sa réputation dans le secteur, son service client et la fiabilité de son produit, en particulier en période de crise.
- Renseignez-vous sur les antécédents, la stabilité et l'expérience du fournisseur dans les différents secteurs.
- Tenez compte de la réactivité et des prestations du support client, en particulier en situation de crise.
- Interrogez les fournisseurs sur la fréquence à laquelle ils appliquent des correctifs à leurs systèmes pour rester à jour face à l'évolution des menaces.
Bonnes pratiques pour réaliser une analyse de la sécurité réseau
Pour garantir une protection durable et un retour sur investissement, les organisations doivent suivre des bonnes pratiques éprouvées. Du maintien de la visibilité sur les actifs au recours à des défenses en couches, ces six stratégies peuvent contribuer à renforcer la sécurité et à rationaliser vos efforts d'évaluation.
1. Tenir un inventaire complet
Procédez à une analyse approfondie de tous les actifs et de toutes les vulnérabilités potentielles. Cela comprend les terminaux, les routeurs, les objets connectés, les équipements de niveau 2 et 3, les actifs exclusivement cloud, les réseaux de bureau et les appareils des collaborateurs à distance. Les outils automatisés de votre système permettent d'y parvenir efficacement et aident également à découvrir les équipements de shadow IT.
2. Adopter une approche en couches
Adoptez une approche de la sécurité réseau qui écarte le risque d'un point de défaillance unique. Cela inclut des mesures de protection portant sur les pare-feu, les terminaux, la visibilité en temps réel et les logiciels tiers.
3. Hiérarchiser les vulnérabilités
Déterminez quelles vulnérabilités réseau corriger en priorité en fonction de la valeur des données, de leur exploitabilité, de leur impact potentiel sur l'activité et des exigences de conformité. Des référentiels de classification des risques tels que le Common Vulnerability Scoring System (CVSS) peuvent servir de point de départ pour évaluer quelles menaces sont les plus graves.
4. Surveiller et mettre à jour en continu
La protection la plus efficace en matière de cybersécurité est celle qui reste constante. Analysez régulièrement le réseau à la recherche de vulnérabilités, mettez en place une surveillance continue du réseau et mettez à jour les logiciels de sécurité ainsi que les pratiques internes pour garder une longueur d'avance sur l'évolution des menaces.
5. Tout documenter
Tenez une documentation complète de la cartographie des actifs réseau, des résultats des tests d'intrusion, des rapports de résultats, des changements mis en œuvre et du calendrier des audits de sécurité passés et à venir. Cela permet de suivre les mises à jour et les stratégies retenues, et d'assurer la conformité à mesure que les réglementations évoluent.
6. Lancer la démarche
L'aspect le plus essentiel de l'évaluation de la sécurité réseau est d'amorcer la démarche. Un rapport Edgescan de 2023 a révélé que le délai moyen de remédiation (MTTR) d'une vulnérabilité réseau est de 60,3 jours, soit un peu plus de deux mois. La bonne pratique consiste à agir de manière préventive et à ne pas différer les efforts nécessaires à la sécurisation du réseau.
Rationalisez vos évaluations de la sécurité réseau avec FireMon
Le logiciel d'évaluation de la sécurité réseau de FireMon assure une protection efficace et une surveillance continue pour les organisations en cloud hybride. Notre plateforme offre la détection des menaces en temps réel, une gestion des politiques centralisée et des rapports de conformité automatisés, garantissant le respect des normes du secteur. Ses analyses avancées et ses outils d'atténuation des risques aident les organisations à identifier les vulnérabilités et à hiérarchiser efficacement leurs objectifs de remédiation. En rationalisant les opérations de sécurité et en réduisant les erreurs manuelles, FireMon améliore la visibilité sur le réseau et le reporting, permettant aux équipes de réagir rapidement aux menaces potentielles. Les organisations bénéficient d'une meilleure structure, d'un risque réduit et d'une efficacité opérationnelle accrue, ce qui fait de nos solutions un atout pour une gestion proactive de la cybersécurité. Besoin d'aide pour démarrer ? Book a demo dès aujourd'hui pour découvrir comment FireMon peut vous accompagner dans votre prochaine évaluation de la sécurité réseau.
Questions fréquentes
En quoi l'analyse du réseau aide-t-elle à évaluer la sécurité opérationnelle ?
L'analyse du réseau joue un rôle essentiel dans l'établissement et le maintien de la sécurité opérationnelle : elle cartographie les actifs, identifie les vulnérabilités, surveille les accès non autorisés et facilite la conformité réglementaire. Elle permet de détecter les erreurs de configuration, les logiciels obsolètes et d'autres faiblesses exploitables par les attaquants.
Quelle incidence une évaluation et des tests de sécurité de mon réseau ont-ils sur la conformité ?
La réalisation d'évaluations de sécurité et de tests d'intrusion permet d'identifier les vulnérabilités, de révéler où et comment les données protégées par la réglementation sont exposées, et de recommander des stratégies de remédiation. Des outils robustes d'analyse de la sécurité réseau aident les organisations à répondre aux exigences de conformité en détectant les configurations non conformes et en fournissant des rapports d'audit détaillés.
À quelle fréquence dois-je réaliser une évaluation complète des risques de sécurité réseau ?
Les organisations devraient réaliser des évaluations des risques de sécurité au moins une fois par an afin de garder une longueur d'avance sur des menaces de plus en plus complexes. Les entreprises des secteurs fortement réglementés devraient toutefois envisager d'évaluer leurs réseaux deux fois par an, tous les trimestres ou tous les mois. Par ailleurs, les organisations devraient procéder à une évaluation avant et après des étapes importantes telles que des fusions, des acquisitions, des mises à niveau à l'échelle du système ou des lancements majeurs de produits ou de marques.