198
Politiques de sécurité du système d’information
Troisième partie
2. Code du Travail, articles L432-2-1 : « Le comité d’entreprise est informé,
préalablement à leur utilisation, sur les méthodes ou techniques d’aide au
recrutement des candidats à un emploi ainsi que sur toute modification de
celles-ci. Il est aussi informé, préalablement à leur introduction dans l’entreprise, sur les traitements automatisés de gestion du personnel et sur toute
modification de ceux-ci. Le comité d’entreprise est informé et consulté,
préalablement à la décision de mise en œuvre dans l’entreprise, sur les
moyens ou les techniques permettant un contrôle de l’activité des salariés. »
Mots de passe
J’emprunte ici à Patrick Chambet les idées qu’il a exprimées sur la liste de diffusion
de l’Ossir 1 :
« — Non ! Les administrateurs ne doivent jamais connaître les mots de passe des
utilisateurs.
— Pourquoi l’administrateur n’a-t-il pas besoin de connaître les mots de passe ?
— Un administrateur est, par définition, celui qui possède des privilèges élevés.
En particulier, il peut effectuer toutes les tâches nécessaires en l’absence des utilisateurs, comme par exemple la prise de possession de fichiers, la modification des
permissions d’accès à des ressources, etc. Pour cela, il n’a pas besoin et ne doit pas
[commettre d’usurpation de personnalité] (se loger avec le login et le mot de passe
de l’utilisateur).
S’il doit tout de même se résoudre à cela, l’utilisateur légitime devrait être présent
(ce point devrait être débattu par les juristes de la liste, car le règlement intérieur
de l’entreprise, la charte informatique, la politique de sécurité et les lois, décrets et
jurisprudence entrent en jeu).
Il arrive que l’administrateur fasse tourner un craqueur de mots de passe pour
vérifier la robustesse des mots de passe des utilisateurs. Mais dans ce cas, dès
qu’un mot de passe est craqué, il doit demander immédiatement à l’utilisateur
de le changer pour un mot de passe de robustesse au moins équivalente. Il ne le
connaît donc plus.
— Pourquoi l’administrateur ne doit-il pas connaître les mots de passe ?
1 http://www.ossir.org
Précédent

- 212/276

Suivant