40
Principes de sécurité du système d’information
Première partie
Gérer l’authentification
Les sections précédentes ont présenté les principes de conception des dispositifs
de protection fournis par les systèmes d’exploitation modernes : il convient de
garder à l’esprit que ces dispositifs ne seront efficaces que s’ils sont effectivement
utilisés selon des politiques de sécurité dont les grandes lignes feront l’objet de la
suite de ce chapitre.
Séparation des privilèges
La séparation des privilèges consiste à attribuer à chaque utilisateur, ou à chaque
activité du système, les privilèges dont il a besoin, et pas d’autres. C’est le principe
du privilège minimum qui doit s’appliquer ici.
Ainsi, sur un système Unix par exemple, il existe un utilisateur root doté de tous
les droits sur tous les objets du système : il peut créer, détruire ou modifier tous les
fichiers, lancer ou interrompre toutes les activités et tous les programmes. Autant
dire qu’il est très dangereux de commettre une fausse manœuvre lorsque l’on est
connecté au système sous le compte root, puisque l’on peut par exemple effacer
l’ensemble d’un système de fichiers, ou corrompre des fichiers de paramètres du
système de telle sorte qu’il ne pourra plus fonctionner, ou que sa sécurité sera fortement compromise. Le principe de séparation des privilèges commande de n’utiliser le compte root que le moins souvent possible, de préférence jamais. Il existe
des dispositifs qui permettent aux administrateurs du système d’accroître leur niveau de privilèges autant que de besoin, et quand il est besoin, pour une action
précise, et pour celle-ci seulement. De surcroît, les journaux du système, destinés
à garder la trace de tous les événements significatifs qui y surviennent, enregistreront l’identité réelle des auteurs des actions qui ont nécessité une augmentation
de privilège, ce qui est également indispensable à une bonne administration de la
sécurité.
De même, certains programmes sont destinés à exécuter des actions privilégiées,
mais cantonnées à une partie délimitée du système. Le serveur central d’un système de bases de données doit disposer des privilèges qui lui donneront les moyens
de commettre toutes actions nécessaires sur les bases de données, mais uniquement dans ce domaine. De même pour le logiciel de sauvegarde ou pour le serveur
de transfert du courrier électronique : ces programmes devront être exécutés sous
le compte d’un pseudo-utilisateur spécial, doté uniquement des privilèges néces-
Précédent

- 54/276

Suivant