228
Avenir de la sécurité du système d’information
Quatrième partie
fait que les pirates soient de plus en plus souvent des criminels organisés qui détournent des sommes importantes finira par avoir raison de cette idée idiote. La
majorité des autres pirates sont des adolescents attardés et incompétents, qui se
contentent de propager des logiciels malfaisants tout faits qu’ils n’ont eu que la
peine de télécharger sur le Net.
Corollaire tout aussi idiot de cette idiotie n o 4, l’idée que les responsables de sécurité du SI devraient s’initier aux techniques de piratage : outre qu’un tel apprentissage serait pratiquement à recommencer chaque semaine, il absorberait en pure
perte une énergie qui, pendant ce temps, ne serait pas consacrée à l’édification de
systèmes et de réseaux sûrs par construction.
Idée stupide n
o 5 : compter sur l’éducation des utilisateurs
Ceci semble un paradoxe : on ne reçoit jamais trop d’éducation ! Il s’agit ici de
l’application de l’idée stupide n o 3 aux êtres humains : attendre que les utilisateurs aient été victimes d’un incident de sécurité et d’attaques réussies, et ensuite
seulement les corriger (éduquer). En fait tout semble indiquer qu’une proportion
importante d’utilisateurs seront toujours prêts, quoi qu’il advienne, à cliquer sur
un lien qui promet une image pornographique ou de l’argent facile ; la nature humaine est ainsi faite, on ne la corrigera pas. Il faut donc arriver à la conclusion
suivante :
Si votre politique de sécurité repose sur l’éducation des utilisateurs, alors elle est vouée
à l’échec.
D’ailleurs, l’idée que l’on puisse corriger chez l’homme la propension à commettre
les actes évoqués ici est une idée encore plus détestable que l’insécurité des systèmes d’information. Mieux vaut donc configurer le système de sorte que :
1. les choses dangereuses ne parviennent pas aux utilisateurs ;
2. lorsque certaines choses dangereuses passent à travers les mailles du filet (il
y en aura), les conséquences en seront limitées, détectées puis contrôlées.
Cela étant dit, il faut, bien sûr et dans la mesure du possible, faire l’éducation des
utilisateurs.
Avenir de la sécurité du système d’information
Quatrième partie
fait que les pirates soient de plus en plus souvent des criminels organisés qui détournent des sommes importantes finira par avoir raison de cette idée idiote. La
majorité des autres pirates sont des adolescents attardés et incompétents, qui se
contentent de propager des logiciels malfaisants tout faits qu’ils n’ont eu que la
peine de télécharger sur le Net.
Corollaire tout aussi idiot de cette idiotie n o 4, l’idée que les responsables de sécurité du SI devraient s’initier aux techniques de piratage : outre qu’un tel apprentissage serait pratiquement à recommencer chaque semaine, il absorberait en pure
perte une énergie qui, pendant ce temps, ne serait pas consacrée à l’édification de
systèmes et de réseaux sûrs par construction.
Idée stupide n
o 5 : compter sur l’éducation des utilisateurs
Ceci semble un paradoxe : on ne reçoit jamais trop d’éducation ! Il s’agit ici de
l’application de l’idée stupide n o 3 aux êtres humains : attendre que les utilisateurs aient été victimes d’un incident de sécurité et d’attaques réussies, et ensuite
seulement les corriger (éduquer). En fait tout semble indiquer qu’une proportion
importante d’utilisateurs seront toujours prêts, quoi qu’il advienne, à cliquer sur
un lien qui promet une image pornographique ou de l’argent facile ; la nature humaine est ainsi faite, on ne la corrigera pas. Il faut donc arriver à la conclusion
suivante :
Si votre politique de sécurité repose sur l’éducation des utilisateurs, alors elle est vouée
à l’échec.
D’ailleurs, l’idée que l’on puisse corriger chez l’homme la propension à commettre
les actes évoqués ici est une idée encore plus détestable que l’insécurité des systèmes d’information. Mieux vaut donc configurer le système de sorte que :
1. les choses dangereuses ne parviennent pas aux utilisateurs ;
2. lorsque certaines choses dangereuses passent à travers les mailles du filet (il
y en aura), les conséquences en seront limitées, détectées puis contrôlées.
Cela étant dit, il faut, bien sûr et dans la mesure du possible, faire l’éducation des
utilisateurs.
