227
Tendances des pratiques de sécurisation des SI
Chapitre 11
M. Ranum en vient là à son idée centrale : la seule façon d’obtenir un système sûr,
c’est qu’il le soit dès la conception, et c’est possible. Nous pourrions qualifier ce
principe de méthode de sécurité a priori, par opposition aux méthodes de sécurité a
posteriori, qui consistent à construire des systèmes non sûrs, puis à essayer de les
réparer en détectant les failles a posteriori. Par analogie, nous pourrions dire que
la méthode en usage dans la Marine Nationale et connue par la devise « Peinture
sur rouille 5 égale propreté » ne donne pas en matière de sécurité des résultats
satisfaisants.
M. Ranum conclut sur ce point en indiquant que si votre système est régulièrement vulnérable au « bug de la semaine », c’est que vous êtes dans la configuration
évoquée ici, et que tout pirate qui inventera une attaque nouvelle réussira chez
vous.
Idée stupide n
o 4 : les pirates sont sympas
« La meilleure façon de se débarrasser des cafards dans la cuisine, c’est de jeter les
miettes de pain sous la cuisinière, c’est bien connu », nous dit ironiquement M.
Ranum, avant de citer Donn Parker :
« L’informatique en réseau a affranchi les criminels de la contrainte historique de
proximité avec leur crime. L’anonymat et l’exemption de la confrontation personnelle avec la victime ont diminué la difficulté émotionnelle à commettre un crime,
parce que la victime n’est qu’un ordinateur inanimé, pas une personne ou une
entreprise réelles. Les gens timides peuvent se mettre au crime. La prolifération
de systèmes identiques, de moyens d’y accéder et l’automatisation des transactions commerciales permettent et favorisent l’économie du crime automatisé, la
réalisation d’outils criminels de grande puissance et l’apparition de scénarios très
rentables. »
La criminalité informatique est un problème social, pas une question de technologie, nous dit M.J. Ranum. La diffusion de l’informatique a donné un champ
d’action élargi à certaines personnes dépourvues de maturité et mal socialisées,
auxquelles les médias accordent une publicité assez déplacée en les présentant
comme de brillants informaticiens dont les grandes entreprises en mal de sécurité se disputeraient les services à coup de super-salaires et de stock-options. Le
5 Cette locution proverbiale m’était venue sous une forme légèrement différente, mais Christian
Queinnec m’a permis de la rectifier.
Tendances des pratiques de sécurisation des SI
Chapitre 11
M. Ranum en vient là à son idée centrale : la seule façon d’obtenir un système sûr,
c’est qu’il le soit dès la conception, et c’est possible. Nous pourrions qualifier ce
principe de méthode de sécurité a priori, par opposition aux méthodes de sécurité a
posteriori, qui consistent à construire des systèmes non sûrs, puis à essayer de les
réparer en détectant les failles a posteriori. Par analogie, nous pourrions dire que
la méthode en usage dans la Marine Nationale et connue par la devise « Peinture
sur rouille 5 égale propreté » ne donne pas en matière de sécurité des résultats
satisfaisants.
M. Ranum conclut sur ce point en indiquant que si votre système est régulièrement vulnérable au « bug de la semaine », c’est que vous êtes dans la configuration
évoquée ici, et que tout pirate qui inventera une attaque nouvelle réussira chez
vous.
Idée stupide n
o 4 : les pirates sont sympas
« La meilleure façon de se débarrasser des cafards dans la cuisine, c’est de jeter les
miettes de pain sous la cuisinière, c’est bien connu », nous dit ironiquement M.
Ranum, avant de citer Donn Parker :
« L’informatique en réseau a affranchi les criminels de la contrainte historique de
proximité avec leur crime. L’anonymat et l’exemption de la confrontation personnelle avec la victime ont diminué la difficulté émotionnelle à commettre un crime,
parce que la victime n’est qu’un ordinateur inanimé, pas une personne ou une
entreprise réelles. Les gens timides peuvent se mettre au crime. La prolifération
de systèmes identiques, de moyens d’y accéder et l’automatisation des transactions commerciales permettent et favorisent l’économie du crime automatisé, la
réalisation d’outils criminels de grande puissance et l’apparition de scénarios très
rentables. »
La criminalité informatique est un problème social, pas une question de technologie, nous dit M.J. Ranum. La diffusion de l’informatique a donné un champ
d’action élargi à certaines personnes dépourvues de maturité et mal socialisées,
auxquelles les médias accordent une publicité assez déplacée en les présentant
comme de brillants informaticiens dont les grandes entreprises en mal de sécurité se disputeraient les services à coup de super-salaires et de stock-options. Le
5 Cette locution proverbiale m’était venue sous une forme légèrement différente, mais Christian
Queinnec m’a permis de la rectifier.
