41
Les différents volets de la protection du SI
Chapitre 2
saires pour son domaine d’action, et pour lui seul. De tels serveurs ne doivent pas
être lancés sous le compte de l’utilisateur root. Les outils de configuration des
systèmes Unix modernes, tels que Linux ou OpenBSD, établissent automatiquement ces mesures de séparation des privilèges, et il convient de n’y rien modifier.
Quant aux utilisateurs ordinaires, il convient de ne leur conférer de droits d’accès
en création, en écriture et en destruction qu’à leurs propres données, et en lecture
aux données partagées, autant que de besoin.
Nous évoquerons à nouveau, de façon plus technique, la question de la séparation
des privilèges à la page 101.
Identification et authentification
Dès lors que l’identité d’un utilisateur du système détermine ses privilèges et ses
droits d’accès à telles ou telles données, il convient que cette identité soit correctement administrée, qu’elle ne puisse pas être usurpée par un tiers, et que son
authenticité puisse être vérifiée.
Avant toute chose, les utilisateurs doivent être convaincus du caractère privé de
leur identité : cela semble évident, mais de mauvaises habitudes héritées des premiers temps de l’informatique conduisent encore beaucoup de systèmes à être utilisés par plusieurs personnes sous un compte unique dont tout le monde connaît
le mot de passe : une telle habitude doit être combattue sans relâche, parce que sur
un tel système aucune sécurité n’existe ni ne peut exister. L’interdiction de telles
pratiques devrait figurer dans une charte d’usage des systèmes et des réseaux, validée par les instances de concertation telles que le comité d’entreprise et annexée
au règlement intérieur.
Pour qu’un système d’identification soit efficace, il faut que l’utilisateur puisse
se l’approprier facilement. On évitera donc autant que possible d’avoir un système d’identification particulier pour chaque application, et on se dirigera plutôt
vers les systèmes d’identification centralisés, par exemple le Single Sign-On (SSO) ;
l’encadré ci-après précise ces notions.
Précédent

- 55/276

Suivant