226
Avenir de la sécurité du système d’information
Quatrième partie
Cette conceptualisation paraît intéressante, la formule multiplicative permet de
classer les risques selon un ordre de priorité en fonction de leur intensité concrète
pour l’entreprise, par opposition à une intensité technique perçue par l’ingénieur
de sécurité, mais elle peut engendrer la tentation de dresser une liste de risques ou
une liste de vulnérabilités que l’on placera dans la colonne de gauche d’un tableau,
afin d’en remplir la colonne de droite avec les contre-mesures appropriées.
Pourquoi cette démarche est-elle maladroite ? Parce que les risques et les menaces
sont nombreux et souvent inconnus, alors que le répertoire des contre-mesures
possibles est beaucoup plus réduit ; souvent, cela peut se résumer à cinq ou six
grands thèmes : plan de sauvegarde des données, amélioration du stockage, aménagement d’un site de secours avec duplication des données à distance, administration correcte des serveurs (fermeture des services inutiles, séparation des privilèges, application des correctifs de sécurité, surveillance des journaux), sécurisation
du réseau (pare-feu, authentification forte, fermeture des services inutiles), sécurisation physique des locaux. Il est donc plus simple et plus efficace de partir de
la table inverse de la précédente : mettre les contre-mesures dans la colonne de
gauche, et énumérer dans la colonne de droite les risques éliminés par elles, ce qui
évitera de payer un consultant pendant des mois pour élaborer la liste des centaines
de risques plus ou moins réels que l’on peut envisager.
Idée stupide n
o 3 : tester par intrusion, puis corriger
La mise en pratique de cette idée stupide numéro 3 consiste à détecter les failles du
système à protéger en perpétrant une intrusion, en d’autres termes, à attaquer son
système de protection, pare-feu, antivirus ou autre, puis à obturer les brèches que
l’on aura détectées. Cette idée stupide est mise en œuvre par de nombreux cabinets
spécialisés, qui proposent des tests d’intrusion à leurs clients, lesquels, lorsqu’ils sont
incompétents, sont friands de ce genre d’exercice.
M. Ranum observe que, si la sécurité par test d’intrusion et correction était une
bonne méthode, les failles d’Internet Explorer seraient corrigées depuis longtemps.
Il observe également que certains logiciels, comme Postfix ou Qmail, sont quasiment exempts de failles depuis leur naissance, et ce parce qu’ils ont été conçus dès
l’origine pour ne pas en comporter, c’est-à-dire que leur réalisation s’est appuyée
sur des méthodes à l’épreuve des failles.
Précédent

- 240/276

Suivant