24
Principes de sécurité du système d’information
Première partie
Un modèle de maturité ?
La norme ISO/IEC 21827 [65] propose un « Modèle de maturité de capacité » :
qui peut traduire ce jargon invraisemblable ?
Critères communs
Les Critères Communs (norme ISO/IEC 15408) sont étrangers ou plutôt parallèles
à la démarche IS 27001 ; ils se proposent de servir de base pour l’évaluation des
propriétés de sécurité des produits et des systèmes de traitement de l’information.
Nous n’en dirons guère plus ici, parce que cette norme s’adresse aux concepteurs de
produits de sécurité plutôt qu’à ceux qui les utilisent pour construire des systèmes
d’information sûrs.
Faut-il adhérer aux normes de sécurité de l’information ?
L’auteur de ces lignes n’est pas convaincu que les normes évoquées à la section précédente soient un remède à l’insécurité ; ces méthodes sont d’une grande lourdeur,
leur seul apprentissage est d’une ampleur propre à absorber une énergie considérable, or une fois que l’on connaît par cœur les critères communs et que l’on
sait appliquer EBIOS les pieds au mur, on n’a pas mis en place une seule mesure
concrète de SSI, on est seulement capable, en principe, d’évaluer les mesures que
d’autres auront éventuellement mises en place.
Ce qui frappe le lecteur, c’est que la vérification formelle de conformité à ces
normes peut presque être effectuée par un auditeur dépourvu de compétence technique : il suffit de lire les documents obligatoires et de vérifier que les mesures
mentionnées ont bien été appliquées, ce qui doit être écrit dans un autre document. On pourrait presque imaginer un audit par ordinateur : il serait sans doute
mauvais, mais formellement conforme. Reste à écrire le compilateur de normes
et le compilateur de SOA. Évidemment, pour réaliser un bon audit, l’intuition de
l’auditeur, nourrie par son expérience, jouera un rôle important. Certains collègues
dont je tairai les noms de crainte de leur attirer des ennuis vont jusqu’à dire que
l’adoption d’une démarche telle que celle proposée par IS 27001 ou IS 21827 est
nuisible, elle empêcherait les gens de penser correctement, de se poser les bonnes
questions. Si j’osais je serais d’accord avec eux, mais je suis trop respectueux des
normes et des autorités pour cela. En fait, les auteurs de ces normes semblent
croire que l’univers peut être décrit de façon adéquate par un tableau de cases à
Principes de sécurité du système d’information
Première partie
Un modèle de maturité ?
La norme ISO/IEC 21827 [65] propose un « Modèle de maturité de capacité » :
qui peut traduire ce jargon invraisemblable ?
Critères communs
Les Critères Communs (norme ISO/IEC 15408) sont étrangers ou plutôt parallèles
à la démarche IS 27001 ; ils se proposent de servir de base pour l’évaluation des
propriétés de sécurité des produits et des systèmes de traitement de l’information.
Nous n’en dirons guère plus ici, parce que cette norme s’adresse aux concepteurs de
produits de sécurité plutôt qu’à ceux qui les utilisent pour construire des systèmes
d’information sûrs.
Faut-il adhérer aux normes de sécurité de l’information ?
L’auteur de ces lignes n’est pas convaincu que les normes évoquées à la section précédente soient un remède à l’insécurité ; ces méthodes sont d’une grande lourdeur,
leur seul apprentissage est d’une ampleur propre à absorber une énergie considérable, or une fois que l’on connaît par cœur les critères communs et que l’on
sait appliquer EBIOS les pieds au mur, on n’a pas mis en place une seule mesure
concrète de SSI, on est seulement capable, en principe, d’évaluer les mesures que
d’autres auront éventuellement mises en place.
Ce qui frappe le lecteur, c’est que la vérification formelle de conformité à ces
normes peut presque être effectuée par un auditeur dépourvu de compétence technique : il suffit de lire les documents obligatoires et de vérifier que les mesures
mentionnées ont bien été appliquées, ce qui doit être écrit dans un autre document. On pourrait presque imaginer un audit par ordinateur : il serait sans doute
mauvais, mais formellement conforme. Reste à écrire le compilateur de normes
et le compilateur de SOA. Évidemment, pour réaliser un bon audit, l’intuition de
l’auditeur, nourrie par son expérience, jouera un rôle important. Certains collègues
dont je tairai les noms de crainte de leur attirer des ennuis vont jusqu’à dire que
l’adoption d’une démarche telle que celle proposée par IS 27001 ou IS 21827 est
nuisible, elle empêcherait les gens de penser correctement, de se poser les bonnes
questions. Si j’osais je serais d’accord avec eux, mais je suis trop respectueux des
normes et des autorités pour cela. En fait, les auteurs de ces normes semblent
croire que l’univers peut être décrit de façon adéquate par un tableau de cases à
