224
Avenir de la sécurité du système d’information
Quatrième partie
Les six idées les plus stupides en sécurité,
selon Ranum
Marcus J. Ranum m’a autorisé à faire ici de larges emprunts à son article, qu’il
en soit remercié. S’il fallait résumer en une idée générale les thèses qu’il défend et
qu’il illustre, ce serait que, si l’on veut construire un système informatique (au sens
large) sûr, il faut que la sécurité soit incorporée à sa conception dès l’origine : il est
coûteux et inefficace de vouloir « ajouter de la sécurité » a posteriori à un système
conçu sans idée de sécurité au départ. Le corollaire de cette idée, c’est qu’il est
possible de concevoir un tel système, que les méthodes existent pour ce faire, et
M.J. Ranum en donne quelques exemples. Nous avons d’ailleurs eu l’occasion à la
page 89 de décrire un système conçu selon ces principes dès 1964, Multics.
Marcus J. Ranum est un pionnier de la sécurité des systèmes d’information ; inventeur de la notion de pare-feu (firewall), il en a également signé la première
réalisation à la fin des années 1980 ; il a aussi joué un rôle précurseur dans le développement des systèmes de détection d’intrusion. Nous allons présenter et discuter
ses six propositions 3 . Mais nous pouvons, avant de commencer, être déjà d’accord
avec lui pour dire que si votre politique de sécurité est indigente et si les règles
que vous fixez sont insuffisantes ou incohérentes, aucun pare-feu de grand luxe ne
protégera votre site, eût-il coûté 100 000 euros.
Idée stupide n
o 1 : par défaut, tout est autorisé
Cette idée ne demande pas un long examen pour être classée en première place
dans la liste des stupidités. Il est assez clair que les conditions actuelles sur les
réseaux exigent que par défaut tout soit interdit, et que ne soient autorisées que
les actions effectivement et positivement identifiées comme légitimes. Mais cette
idée stupide, si facile à réfuter en apparence, est incroyablement résiliente et envahissante.
C’est bien sûr dans la rédaction des règles de pare-feu que cette idée stupide numéro 1 se manifeste en priorité : on laisse passer par défaut tous les types de trafic
et on bloque ceux que l’on estime dangereux ; une variante consiste à bloquer pas
mal de choses mais à aligner une longue liste de dérogations qui, outre le fait
qu’elles vont détériorer les performances de l’accès au réseau, vont anéantir la sécurité, parce que ces dérogations seront autant de portes assez faciles à ouvrir, par
exemple par usurpation d’adresse IP, l’enfance de l’art pour un pirate amateur.
3 http://www.ranum.com/security/computer_security/editorials/dumb/
Avenir de la sécurité du système d’information
Quatrième partie
Les six idées les plus stupides en sécurité,
selon Ranum
Marcus J. Ranum m’a autorisé à faire ici de larges emprunts à son article, qu’il
en soit remercié. S’il fallait résumer en une idée générale les thèses qu’il défend et
qu’il illustre, ce serait que, si l’on veut construire un système informatique (au sens
large) sûr, il faut que la sécurité soit incorporée à sa conception dès l’origine : il est
coûteux et inefficace de vouloir « ajouter de la sécurité » a posteriori à un système
conçu sans idée de sécurité au départ. Le corollaire de cette idée, c’est qu’il est
possible de concevoir un tel système, que les méthodes existent pour ce faire, et
M.J. Ranum en donne quelques exemples. Nous avons d’ailleurs eu l’occasion à la
page 89 de décrire un système conçu selon ces principes dès 1964, Multics.
Marcus J. Ranum est un pionnier de la sécurité des systèmes d’information ; inventeur de la notion de pare-feu (firewall), il en a également signé la première
réalisation à la fin des années 1980 ; il a aussi joué un rôle précurseur dans le développement des systèmes de détection d’intrusion. Nous allons présenter et discuter
ses six propositions 3 . Mais nous pouvons, avant de commencer, être déjà d’accord
avec lui pour dire que si votre politique de sécurité est indigente et si les règles
que vous fixez sont insuffisantes ou incohérentes, aucun pare-feu de grand luxe ne
protégera votre site, eût-il coûté 100 000 euros.
Idée stupide n
o 1 : par défaut, tout est autorisé
Cette idée ne demande pas un long examen pour être classée en première place
dans la liste des stupidités. Il est assez clair que les conditions actuelles sur les
réseaux exigent que par défaut tout soit interdit, et que ne soient autorisées que
les actions effectivement et positivement identifiées comme légitimes. Mais cette
idée stupide, si facile à réfuter en apparence, est incroyablement résiliente et envahissante.
C’est bien sûr dans la rédaction des règles de pare-feu que cette idée stupide numéro 1 se manifeste en priorité : on laisse passer par défaut tous les types de trafic
et on bloque ceux que l’on estime dangereux ; une variante consiste à bloquer pas
mal de choses mais à aligner une longue liste de dérogations qui, outre le fait
qu’elles vont détériorer les performances de l’accès au réseau, vont anéantir la sécurité, parce que ces dérogations seront autant de portes assez faciles à ouvrir, par
exemple par usurpation d’adresse IP, l’enfance de l’art pour un pirate amateur.
3 http://www.ranum.com/security/computer_security/editorials/dumb/
