15
Premières notions de sécurité
Chapitre 1
par des menaces dont ils n’étaient pas informés. Nous pouvons même risquer une
assertion plus générale : en informatique, aucune compétence n’est pérenne ni complète. Il convient donc que les RSSI et de façon plus générale tous les informaticiens responsables des infrastructures techniques et des réseaux consacrent une
part de leur activité à informer, sensibiliser et former les utilisateurs à la problématique SSI. Eux-mêmes doivent se tenir en permanence au courant de l’évolution
du sujet, être abonnés aux bulletins d’alerte des CERT et aux revues spécialisées,
fréquenter les forums spécialisés et les conférences et mettre en application les
enseignements qu’ils en auront tirés. Tout cela semblerait aller de soi, si l’on ne
voyait combien peu ces conseils sont entendus.
Idéalement, dans une entreprise, aucun utilisateur ne devrait être laissé « à l’abandon », c’est-à-dire avec un accès incontrôlé au réseau de l’entreprise et à ses communications avec l’Internet, il devrait y avoir dans chaque groupe de travail un
correspondant informatique en contact avec les responsables des infrastructures
et du réseau. En l’absence d’une telle structure d’échanges, les phénomènes les
plus dangereux ne manqueront pas de proliférer, et de ce moment surgiront les
incidents les plus graves.
La nature du « contact » entre le correspondant informatique et les responsables du
SI et des infrastructures pourra dépendre du type d’organisation : dans une entreprise assez centralisée et hiérarchisée la fonction de correspondant informatique
sera définie en termes opérationnels, il aura des directives précises à appliquer et
devra rendre compte de leur application ainsi que de tout problème informatique
qui pourrait survenir. Dans une entreprise à la structure plus lâche, un organisme
de recherche par exemple, la mise en place d’une telle organisation peut se révéler
difficile, les relations de contact seront moins formelles, mais il sera néanmoins
important qu’elles existent, ne serait-ce que par des conversations régulières au
pied de la machine à café.
Externalisation radicale ?
En septembre 2004 un article de Computer Weekly [97] a signalé une politique d’une
nouveauté bouleversante pour faire face à la dissolution du périmètre de sécurité
(on parle désormais de dépérimétrisation). British Petroleum (BP), la firme pétrolière bien connue, était obligée d’administrer 380 extranets pour communiquer
avec 90 000 correspondants d’entreprises clients, fournisseurs ou partenaires de
Premières notions de sécurité
Chapitre 1
par des menaces dont ils n’étaient pas informés. Nous pouvons même risquer une
assertion plus générale : en informatique, aucune compétence n’est pérenne ni complète. Il convient donc que les RSSI et de façon plus générale tous les informaticiens responsables des infrastructures techniques et des réseaux consacrent une
part de leur activité à informer, sensibiliser et former les utilisateurs à la problématique SSI. Eux-mêmes doivent se tenir en permanence au courant de l’évolution
du sujet, être abonnés aux bulletins d’alerte des CERT et aux revues spécialisées,
fréquenter les forums spécialisés et les conférences et mettre en application les
enseignements qu’ils en auront tirés. Tout cela semblerait aller de soi, si l’on ne
voyait combien peu ces conseils sont entendus.
Idéalement, dans une entreprise, aucun utilisateur ne devrait être laissé « à l’abandon », c’est-à-dire avec un accès incontrôlé au réseau de l’entreprise et à ses communications avec l’Internet, il devrait y avoir dans chaque groupe de travail un
correspondant informatique en contact avec les responsables des infrastructures
et du réseau. En l’absence d’une telle structure d’échanges, les phénomènes les
plus dangereux ne manqueront pas de proliférer, et de ce moment surgiront les
incidents les plus graves.
La nature du « contact » entre le correspondant informatique et les responsables du
SI et des infrastructures pourra dépendre du type d’organisation : dans une entreprise assez centralisée et hiérarchisée la fonction de correspondant informatique
sera définie en termes opérationnels, il aura des directives précises à appliquer et
devra rendre compte de leur application ainsi que de tout problème informatique
qui pourrait survenir. Dans une entreprise à la structure plus lâche, un organisme
de recherche par exemple, la mise en place d’une telle organisation peut se révéler
difficile, les relations de contact seront moins formelles, mais il sera néanmoins
important qu’elles existent, ne serait-ce que par des conversations régulières au
pied de la machine à café.
Externalisation radicale ?
En septembre 2004 un article de Computer Weekly [97] a signalé une politique d’une
nouveauté bouleversante pour faire face à la dissolution du périmètre de sécurité
(on parle désormais de dépérimétrisation). British Petroleum (BP), la firme pétrolière bien connue, était obligée d’administrer 380 extranets pour communiquer
avec 90 000 correspondants d’entreprises clients, fournisseurs ou partenaires de
