65
Malveillance informatique
Chapitre 3
VPN avec son réseau d’entreprise (où il bénéficierait alors des solutions de sécurité
centrales) ;
• les contenus chiffrés ne sont par définition pas analysables par les passerelles
centrales (celles-ci pourraient être configurées pour rejeter ce type de contenu,
mais dans ce cas il faut bien avoir conscience des effets induits indésirables) ;
• l’analyse de formats inconnus — un antivirus en position centrale saura-t-il reconnaître tous les formats de fichiers de la planète ? Certainement pas !.
C’est à ce stade que les solutions de poste de travail apportent un avantage : les solutions modernes vont bien au-delà de l’analyse des fichiers présents sur le disque dur
de l’ordinateur. Ces solutions de sécurité vont intercepter, en temps réel, certains accès
à des fichiers, des opérations spécifiques et faire leur travail de recherche d’un code
malicieux : la passerelle centrale laissera ainsi peut-être passer un virus dans un message
chiffré S/MIME, l’antivirus de poste de travail le détectera probablement après déchiffrement, et surtout lorsque l’utilisateur tentera d’enregistrer le message déchiffré sur son
disque dur.
La principale difficulté de l’antivirus de poste de travail réside en sa gestion, et notamment la mise à jour des moteurs de recherche de code malicieux et des bases de
signature. Des systèmes existent bien, mais en général les mises à jour sont moins fréquentes qu’en central (imaginez l’impact de 100 000 ordinateurs d’une grande entreprise
qui vont vérifier toutes les cinq minutes s’il y a des mises à jour) et la période de risque
pour la prise en compte d’une menace récente est légèrement plus longue qu’avec une
solution en central.
L’auteur de ces lignes tient à préciser qu’il n’a aucun lien avec l’industrie fort lucrative
des éditeurs de solutions antivirales, et, comme tout utilisateur final, il est fort mécontent
des tarifs pratiqués, mais il n’a vraiment pas le choix : le risque est aujourd’hui bien trop
grand.
Les techniques de détection
Éric Filiol distingue trois familles de procédés de détection des virus : l’analyse de
forme, le contrôle d’intégrité et l’analyse dynamique de comportement.
L’analyse de forme consiste à détecter la présence d’un virus dans un fichier par
des caractères statiques qui permettent de le reconnaître. Éric Filiol distingue les
éléments suivants :
• La recherche de signatures : on cherche un motif textuel, c’est-à-dire une
suite de bits, caractéristique d’un virus connu. Cette méthode ne permet
pas de détecter un nouveau virus, ni un virus déjà connu mais modifié. Elle
impose l’installation et la mise à jour en permanence d’une base de données
Précédent

- 79/276

Suivant