26
Principes de sécurité du système d’information
Première partie
Un autre défaut de ces procédures d’évaluation, c’est qu’elles ne sont pas uniquement construites en fonction des buts à atteindre, mais aussi, sinon surtout, en
fonction de ce qui, dans les processus étudiés, se prête bien à l’évaluation, parce
que par exemple il est facile d’y adapter une métrique. Conformément au proverbe, pour celui qui ne dispose que d’un marteau, tout ressemble à un clou, et les
normalisateurs de la sécurité n’ont pas toujours échappé à ce travers.
Le RSSI qui aura pu échapper à la lourdeur de ces carcans normalisés aura à
cœur d’élaborer une politique et des règles de sécurité raisonnables, sobres, les
plus simples possible, et adaptées à la situation locale. Le présent ouvrage se veut
un guide pour rédiger une politique de sécurité 7 .
De toutes les façons il faut savoir que des règles de sécurité complexes ou trop
contraignantes seront simplement inappliquées, parce que trop difficiles à comprendre. La simple lecture des critères communs et des manuels EBIOS représente des milliers de pages : autant dire que leur étude détaillée est antinomique
de toute politique réelle de sécurité. Leur fonction principale ne serait-elle pas
de donner du travail aux cabinets de consultants spécialisés, à condition que leur
clientèle soit (très) solvable ?
Législation financière et système d’information
Les questions techniques et organisationnelles ne sont pas les seules à avoir des
effets sur la sécurité du système d’information. Après le management de la sécurité
et ses excès, nous aborderons ici l’application de la sécurité au management, qui
engendre elle aussi des pratiques abusives.
L’ubiquité de l’informatique est telle que des mesures législatives destinées à réglementer des domaines que l’on pourrait croire très éloignés de l’objet du présent
ouvrage finissent par se trouver au cœur de sa problématique. Un de nos collègues
distinguait la « sécurité dure » (crypto-processeurs, pare-feu, réseaux privés virtuels, séparation des privilèges) de la « sécurité molle », qui par analogie avec les
sciences affublées du même adjectif se préoccupe de ces aspects simplement humains : ce sont de certains d’entre eux qu’il sera question ici. L’administrateur de
système et de réseau pourrait se croire à l’abri des monstres bureaucratiques men7 Le lecteur pourra aussi se reporter avec profit au livre bénéfiquement concis de Scott Barman.
Writing Information Security Policies. New Riders, Indianapolis, USA, 2002.
Précédent

- 40/276

Suivant