17
Premières notions de sécurité
Chapitre 1
rien ne justifie l’usage des disques attachés directement aux serveurs, qui
seront réservés aux systèmes d’exploitation et aux données de petit volume.
• Les dispositifs et les procédures de sauvegarde et, surtout, de restauration
doivent être vérifiés régulièrement (cf. la section suivante).
Vérifier les dispositifs de sécurité
Le dispositif de sécurité le mieux conçu ne remplit son rôle que s’il est opérationnel, et surtout si ceux qui doivent, en cas de sinistre par exemple, le mettre en
œuvre, sont eux aussi opérationnels. Il convient donc de vérifier régulièrement les
capacités des dispositifs matériels et organisationnels.
Les incidents graves de sécurité ne surviennent heureusement pas tous les jours :
de ce fait, si l’on attend qu’un tel événement survienne pour tester les procédures
palliatives, elles risquent fort de se révéler défaillantes. Elles devront donc être exécutées « à blanc » périodiquement, par exemple en effectuant la restauration d’un
ensemble de données à partir des sauvegardes tous les six mois, ou le redémarrage
d’une application à partir du site de sauvegarde.
Outre ces vérifications régulières, l’organisation d’exercices qui simulent un événement de sécurité impromptu peut être très profitable. De tels exercices, inspirés des manœuvres militaires, révéleront des failles organisationnelles telles que
rupture de la chaîne de commandement ou du circuit d’information. Un rythme
bisannuel semble raisonnable pour ces opérations.
S’informer auprès des CERT
Les CERT (Computer Emergency Response Teams) centralisent, vérifient et publient les alertes relatives à la sécurité des ordinateurs, et notamment les annonces
de vulnérabilités récemment découvertes. Les alertes peuvent émaner des auteurs
du logiciel, ou d’utilisateurs qui ont détecté le problème. Détecter une vulnérabilité ne veut pas dire qu’elle soit exploitée, ni même exploitable, mais le risque
existe.
Premières notions de sécurité
Chapitre 1
rien ne justifie l’usage des disques attachés directement aux serveurs, qui
seront réservés aux systèmes d’exploitation et aux données de petit volume.
• Les dispositifs et les procédures de sauvegarde et, surtout, de restauration
doivent être vérifiés régulièrement (cf. la section suivante).
Vérifier les dispositifs de sécurité
Le dispositif de sécurité le mieux conçu ne remplit son rôle que s’il est opérationnel, et surtout si ceux qui doivent, en cas de sinistre par exemple, le mettre en
œuvre, sont eux aussi opérationnels. Il convient donc de vérifier régulièrement les
capacités des dispositifs matériels et organisationnels.
Les incidents graves de sécurité ne surviennent heureusement pas tous les jours :
de ce fait, si l’on attend qu’un tel événement survienne pour tester les procédures
palliatives, elles risquent fort de se révéler défaillantes. Elles devront donc être exécutées « à blanc » périodiquement, par exemple en effectuant la restauration d’un
ensemble de données à partir des sauvegardes tous les six mois, ou le redémarrage
d’une application à partir du site de sauvegarde.
Outre ces vérifications régulières, l’organisation d’exercices qui simulent un événement de sécurité impromptu peut être très profitable. De tels exercices, inspirés des manœuvres militaires, révéleront des failles organisationnelles telles que
rupture de la chaîne de commandement ou du circuit d’information. Un rythme
bisannuel semble raisonnable pour ces opérations.
S’informer auprès des CERT
Les CERT (Computer Emergency Response Teams) centralisent, vérifient et publient les alertes relatives à la sécurité des ordinateurs, et notamment les annonces
de vulnérabilités récemment découvertes. Les alertes peuvent émaner des auteurs
du logiciel, ou d’utilisateurs qui ont détecté le problème. Détecter une vulnérabilité ne veut pas dire qu’elle soit exploitée, ni même exploitable, mais le risque
existe.
