244
Sécurité Informatique
mais, éduqué dans la religion probabiliste, il sait que toutes ces catastrophes ne
surviendront pas simultanément.
L’idée de défense en profondeur n’est pas sans parenté avec la démarche agnostique
probabiliste, mais elle s’en distingue : si la garnison de mon pare-feu est finalement submergée par l’assaillant, elle en aura néanmoins réduit les effectifs avant
de succomber, ce qui facilitera la mission des escadrons d’antivirus, et ainsi mon
système redondant risquera moins d’être saboté par un ver qui pourrait l’empêcher
de se déclencher. Si au contraire je mise tout sur mon pare-feu ou sur mon réseau
privé virtuel et que derrière cette protection je commets des imprudences, je succombe au syndrome de la ligne Maginot, le jour où la défense est enfoncée tout est
perdu. Or, si une chose est sûre, c’est que la défense sera enfoncée. Un jour.
Une autre certitude, c’est que le risque ne vient pas seulement de l’extérieur, les
sources de danger prolifèrent aussi à l’intérieur du réseau, et d’ailleurs la frontière
entre l’intérieur et l’extérieur tend non pas à disparaître, mais à devenir poreuse et
floue, avec les systèmes mobiles en tout genre qui entrent et qui sortent, les tunnels
vers d’autres réseaux, les nouveaux protocoles infiltrables et furtifs. Les protocoles
de téléphonie par Internet, de visioconférence et autres systèmes multimédia sont
tous des failles béantes de sécurité, et la situation sur ce front ne s’améliorera pas
avant des années.
Nous voyons que les menaces sont protéiformes, les vulnérabilités foisonnantes et
le tout en transformation constante : c’est dire que le responsable de sécurité ne
choisit pas le terrain sur lequel il va devoir manœuvrer, il va lui falloir faire preuve
d’adaptabilité et de pragmatisme. S’il ne veut pas se trouver condamné à réagir frénétiquement mais trop tard à des avalanches d’incidents mystérieux, il devra néanmoins établir un socle stable pour son activité, dont nous avons établi en principe
qu’elle sera essentiellement préventive. Pour cela il lui faudra principalement deux
choses : une vraie compétence technique dans son domaine, suffisamment large
et profonde pour embrasser réseaux et systèmes, et, au sein de son entreprise, le
pouvoir d’édicter les règles dans son domaine, et de les faire respecter : interdire
les protocoles dangereux, imposer la mise à jour automatique des antivirus, mettre
son veto à tel ou tel passe-droit dans le pare-feu. Cela s’appelle une politique de
sécurité.
Cette compétence technique et son instanciation dans une politique de sécurité,
il serait vain d’espérer en faire l’économie en lui substituant des procédures. Il
Précédent

- 258/276

Suivant