10
Principes de sécurité du système d’information
Première partie
de l’univers physique, délimite l’intérieur et l’extérieur, mais sa définition doit aussi
englober (ou pas) les entités immatérielles qui peuplent les ordinateurs et les réseaux, essentiellement les logiciels et en particulier les systèmes d’exploitation.
Une fois fixé ce périmètre, il faut aussi élaborer une politique de sécurité, c’està-dire décider de ce qui est autorisé et de ce qui est interdit. À cette politique
viennent bien sûr s’ajouter les lois et les règlements en vigueur, qui s’imposent à
tous. Cela fait, il sera possible de mettre en place les solutions techniques appropriées à la défense du périmètre selon la politique choisie. Mais déjà il est patent
que les dispositifs techniques ne pourront pas résoudre tous les problèmes de sécurité, et, de surcroît, la notion même de périmètre de sécurité est aujourd’hui battue
en brèche par des phénomènes comme la multiplication des ordinateurs portables
qui, par définition, se déplacent de l’intérieur à l’extérieur et inversement, à quoi
s’ajoute l’extraterritorialité de fait des activités sur l’Internet.
Périmètre et frontière
La notion de périmètre de sécurité, ainsi que le signalait déjà l’alinéa précédent,
devient de plus en plus fragile au fur et à mesure que les frontières entre l’extérieur et l’intérieur de l’entreprise ainsi qu’entre les pays deviennent plus floues
et plus poreuses. Interviennent ici des considérations topographiques : les ordinateurs portables entrent et sortent des locaux et des réseaux internes pour aller
se faire contaminer à l’extérieur ; mais aussi des considérations logiques : quelles
sont les lois et les règles qui peuvent s’appliquer à un serveur hébergé aux ÉtatsUnis, qui appartient à une entreprise française et qui sert des clients brésiliens et
canadiens ?
La justice et les fournisseurs français d’accès à l’Internet (FAI) en ont fait l’expérience : un certain nombre d’organisations ont déposé devant les tribunaux français des plaintes destinées à faire cesser la propagation de pages Web à contenus
négationnistes, effectivement attaquables en droit français. Mais les sites négationnistes étaient installés aux États-Unis, pays dépourvu d’une législation antinégationniste, ce qui interdisait tout recours contre les auteurs et les éditeurs des
pages en question. Les plaignants se sont donc retournés contre les FAI français, par l’intermédiaire desquels les internautes pouvaient accéder aux pages délictueuses, mais ceux-ci n’en pouvaient mais. En effet, ainsi que nous le verrons
à la page 234, le filtrage de contenus sur l’Internet est une entreprise coûteuse,
Principes de sécurité du système d’information
Première partie
de l’univers physique, délimite l’intérieur et l’extérieur, mais sa définition doit aussi
englober (ou pas) les entités immatérielles qui peuplent les ordinateurs et les réseaux, essentiellement les logiciels et en particulier les systèmes d’exploitation.
Une fois fixé ce périmètre, il faut aussi élaborer une politique de sécurité, c’està-dire décider de ce qui est autorisé et de ce qui est interdit. À cette politique
viennent bien sûr s’ajouter les lois et les règlements en vigueur, qui s’imposent à
tous. Cela fait, il sera possible de mettre en place les solutions techniques appropriées à la défense du périmètre selon la politique choisie. Mais déjà il est patent
que les dispositifs techniques ne pourront pas résoudre tous les problèmes de sécurité, et, de surcroît, la notion même de périmètre de sécurité est aujourd’hui battue
en brèche par des phénomènes comme la multiplication des ordinateurs portables
qui, par définition, se déplacent de l’intérieur à l’extérieur et inversement, à quoi
s’ajoute l’extraterritorialité de fait des activités sur l’Internet.
Périmètre et frontière
La notion de périmètre de sécurité, ainsi que le signalait déjà l’alinéa précédent,
devient de plus en plus fragile au fur et à mesure que les frontières entre l’extérieur et l’intérieur de l’entreprise ainsi qu’entre les pays deviennent plus floues
et plus poreuses. Interviennent ici des considérations topographiques : les ordinateurs portables entrent et sortent des locaux et des réseaux internes pour aller
se faire contaminer à l’extérieur ; mais aussi des considérations logiques : quelles
sont les lois et les règles qui peuvent s’appliquer à un serveur hébergé aux ÉtatsUnis, qui appartient à une entreprise française et qui sert des clients brésiliens et
canadiens ?
La justice et les fournisseurs français d’accès à l’Internet (FAI) en ont fait l’expérience : un certain nombre d’organisations ont déposé devant les tribunaux français des plaintes destinées à faire cesser la propagation de pages Web à contenus
négationnistes, effectivement attaquables en droit français. Mais les sites négationnistes étaient installés aux États-Unis, pays dépourvu d’une législation antinégationniste, ce qui interdisait tout recours contre les auteurs et les éditeurs des
pages en question. Les plaignants se sont donc retournés contre les FAI français, par l’intermédiaire desquels les internautes pouvaient accéder aux pages délictueuses, mais ceux-ci n’en pouvaient mais. En effet, ainsi que nous le verrons
à la page 234, le filtrage de contenus sur l’Internet est une entreprise coûteuse,
