64
Principes de sécurité du système d’information
Première partie
• soit sur le poste de travail de l’utilisateur, et là l’antivirus servira généralement à inspecter et désinfecter le disque dur (il convient de garder à l’esprit que certains virus s’exécutent en mémoire vive, sans s’enregistrer sur le
disque).
Il y a essentiellement deux modes de fonctionnement des logiciels antivirus :
• mode statique : le logiciel est activé uniquement sur ordre de l’utilisateur,
par exemple pour déclencher une inspection du disque dur ;
• mode dynamique : le logiciel est actif en permanence, et il scrute certains
événements qui surviennent dans le système, ce qui induit une consommation non négligeable de ressources telles que temps de processeur et mémoire, mais permet une meilleure détection des attaques, notamment par
analyse comportementale des logiciels suspects d’être contaminés.
Où mettre des antivirus ?
Le lecteur l’aura remarqué dans l’exposé : certains systèmes sont plus menacés par
le risque viral que d’autres. Est-ce parce que ces systèmes d’exploitation sont moins
bien sécurisés que les autres ? L’auteur de ces lignes n’a pas la prétention de répondre
à cette question. Ce qui est en revanche certain, c’est que la popularité d’un système
d’exploitation ou d’un logiciel attire naturellement à lui les auteurs de codes malveillants :
quel serait l’intérêt, pour la gloire de l’auteur anonyme, d’écrire un virus qui exploiterait
un défaut dans un logiciel qui n’est utilisé qu’à dix exemplaires dans le monde ?
Tout utilisateur se doit donc de mettre en œuvre une protection contre les codes malveillants si son ordinateur est concerné par le risque... et il faudra en inclure le coût dans
le budget global de fonctionnement de l’ordinateur. Les entreprises d’une certaine taille
l’ont compris et intègrent ce risque dans la gestion de leur parc micro-informatique.
Ces dispositifs sont souvent complétés par des solutions centralisées et indépendantes
du poste de travail : les serveurs de messagerie, les mandataires permettant d’accéder au
Web, ... disposent parfois eux aussi de solutions de recherche et d’élimination de virus,
voire plus largement de codes malicieux ou supposés tels.
Installer simultanément un logiciel antivirus sur le poste de travail et un contrôle central
sur les passerelles, ce sont des précautions complémentaires : chacune apporte sa brique
pour réduire le risque (on ne parlera pas de l’éliminer, le risque zéro n’existe pas).
Les passerelles centralisées présentent l’avantage d’avoir un point central de contrôle
des flux en provenance de l’extérieur, point central auquel l’entreprise peut mettre en
œuvre les moyens nécessaires pour être à jour et au fait des menaces les plus récentes
et ainsi protéger son parc informatique. Ces passerelles n’apportent cependant pas de
solution à certaines situations, par exemple :
• l’utilisateur nomade (road warrior) qui pour les besoins de son travail doit accéder
à l’Internet sans pour autant être en mesure d’ouvrir un accès distant de type
Principes de sécurité du système d’information
Première partie
• soit sur le poste de travail de l’utilisateur, et là l’antivirus servira généralement à inspecter et désinfecter le disque dur (il convient de garder à l’esprit que certains virus s’exécutent en mémoire vive, sans s’enregistrer sur le
disque).
Il y a essentiellement deux modes de fonctionnement des logiciels antivirus :
• mode statique : le logiciel est activé uniquement sur ordre de l’utilisateur,
par exemple pour déclencher une inspection du disque dur ;
• mode dynamique : le logiciel est actif en permanence, et il scrute certains
événements qui surviennent dans le système, ce qui induit une consommation non négligeable de ressources telles que temps de processeur et mémoire, mais permet une meilleure détection des attaques, notamment par
analyse comportementale des logiciels suspects d’être contaminés.
Où mettre des antivirus ?
Le lecteur l’aura remarqué dans l’exposé : certains systèmes sont plus menacés par
le risque viral que d’autres. Est-ce parce que ces systèmes d’exploitation sont moins
bien sécurisés que les autres ? L’auteur de ces lignes n’a pas la prétention de répondre
à cette question. Ce qui est en revanche certain, c’est que la popularité d’un système
d’exploitation ou d’un logiciel attire naturellement à lui les auteurs de codes malveillants :
quel serait l’intérêt, pour la gloire de l’auteur anonyme, d’écrire un virus qui exploiterait
un défaut dans un logiciel qui n’est utilisé qu’à dix exemplaires dans le monde ?
Tout utilisateur se doit donc de mettre en œuvre une protection contre les codes malveillants si son ordinateur est concerné par le risque... et il faudra en inclure le coût dans
le budget global de fonctionnement de l’ordinateur. Les entreprises d’une certaine taille
l’ont compris et intègrent ce risque dans la gestion de leur parc micro-informatique.
Ces dispositifs sont souvent complétés par des solutions centralisées et indépendantes
du poste de travail : les serveurs de messagerie, les mandataires permettant d’accéder au
Web, ... disposent parfois eux aussi de solutions de recherche et d’élimination de virus,
voire plus largement de codes malicieux ou supposés tels.
Installer simultanément un logiciel antivirus sur le poste de travail et un contrôle central
sur les passerelles, ce sont des précautions complémentaires : chacune apporte sa brique
pour réduire le risque (on ne parlera pas de l’éliminer, le risque zéro n’existe pas).
Les passerelles centralisées présentent l’avantage d’avoir un point central de contrôle
des flux en provenance de l’extérieur, point central auquel l’entreprise peut mettre en
œuvre les moyens nécessaires pour être à jour et au fait des menaces les plus récentes
et ainsi protéger son parc informatique. Ces passerelles n’apportent cependant pas de
solution à certaines situations, par exemple :
• l’utilisateur nomade (road warrior) qui pour les besoins de son travail doit accéder
à l’Internet sans pour autant être en mesure d’ouvrir un accès distant de type
