Conclusion
Le proverbe dit « mieux vaut prévenir que guérir » : au terme du parcours des
divers aspects de la sécurité des systèmes d’information, nous pourrions presque
dire qu’en ce domaine prévenir est impératif, parce que guérir est impossible et de
toute façon ne sert à rien. Lorsqu’un accident ou un pirate a détruit les données de
l’entreprise et que celle-ci n’a ni sauvegarde ni site de secours, elle est condamnée,
tout simplement : les personnels de ses usines ne savent plus quoi produire ni à
quels clients livrer quoi, ses comptables ne peuvent plus encaisser les factures ni
payer personnels et débiteurs, ses commerciaux n’ont plus de fichier de prospects.
Un accident moins grave aura sans doute des conséquences moins radicales, mais
en règle générale les conséquences d’un incident de sécurité sont irréversibles si
aucune prévention n’avait été organisée avant qu’il n’advienne.
Il est impossible de connaître à l’avance tous les types de menaces et de détecter
toutes les vulnérabilités, puisque, ainsi que nous l’avons signalé et répété, il en
apparaît de nouvelles chaque semaine, par dizaines. Par conséquent, l’analyse de
risques se révèle vite une aporie si on lui accorde trop de confiance, si on la croit
déterministe ; il convient de s’y adonner, mais avec scepticisme.
L’analyste de risques sceptique sera un responsable de sécurité agnostique et pessimiste : il sait que son pare-feu sera franchi, que son antivirus ne sera pas à jour,
que son système de détection d’intrusion ne le préviendra pas de l’attaque, que
ses copies de sauvegarde seront corrompues, que son site de secours sera inondé
ou détruit par un incendie, que son système redondant ne se déclenchera pas ;
Le proverbe dit « mieux vaut prévenir que guérir » : au terme du parcours des
divers aspects de la sécurité des systèmes d’information, nous pourrions presque
dire qu’en ce domaine prévenir est impératif, parce que guérir est impossible et de
toute façon ne sert à rien. Lorsqu’un accident ou un pirate a détruit les données de
l’entreprise et que celle-ci n’a ni sauvegarde ni site de secours, elle est condamnée,
tout simplement : les personnels de ses usines ne savent plus quoi produire ni à
quels clients livrer quoi, ses comptables ne peuvent plus encaisser les factures ni
payer personnels et débiteurs, ses commerciaux n’ont plus de fichier de prospects.
Un accident moins grave aura sans doute des conséquences moins radicales, mais
en règle générale les conséquences d’un incident de sécurité sont irréversibles si
aucune prévention n’avait été organisée avant qu’il n’advienne.
Il est impossible de connaître à l’avance tous les types de menaces et de détecter
toutes les vulnérabilités, puisque, ainsi que nous l’avons signalé et répété, il en
apparaît de nouvelles chaque semaine, par dizaines. Par conséquent, l’analyse de
risques se révèle vite une aporie si on lui accorde trop de confiance, si on la croit
déterministe ; il convient de s’y adonner, mais avec scepticisme.
L’analyste de risques sceptique sera un responsable de sécurité agnostique et pessimiste : il sait que son pare-feu sera franchi, que son antivirus ne sera pas à jour,
que son système de détection d’intrusion ne le préviendra pas de l’attaque, que
ses copies de sauvegarde seront corrompues, que son site de secours sera inondé
ou détruit par un incendie, que son système redondant ne se déclenchera pas ;
