66
Principes de sécurité du système d’information
Première partie
des signatures. Quelques heures de retard dans la mise à jour peuvent suffire
à mettre en échec la protection.
• L’analyse spectrale : certaines instructions sont rares dans les programmes
ordinaires mais fréquentes dans les virus, ainsi une analyse statistique de la
fréquence des instructions peut permettre la détection de virus, y compris
parfois de virus inédits. Cette méthode est sujette aux faux positifs, c’est-àdire à la détection, à tort, d’un virus dans un fichier exécutable légitime.
• L’analyse heuristique : il s’agit d’établir et de mettre à jour un corpus de
règles qui permettent de caractériser les propriétés d’un fichier suspect.
Cette méthode, comme la précédente, est sujette aux faux positifs.
Le contrôle d’intégrité consiste à détecter la modification anormale d’un fichier, qui
peut signaler sa contamination par un virus. Pour mettre en œuvre cette méthode,
il faut calculer pour chaque fichier sensible une empreinte numérique infalsifiable
par une fonction de condensation (on dit aussi hachage, voir page 47). Constituer
et mettre à jour une base de données de telles empreintes est difficile pratiquement, et cette méthode est de moins en moins utilisée.
L’analyse dynamique de comportement consiste à scruter les actions d’un programme dès qu’il s’exécute et à détecter les activités suspectes : tentatives d’accès
en écriture à des fichiers de programmes exécutables, ou à des bibliothèques, ou à
des zones du disque réservées au système.
Aucune de ces méthodes n’est infaillible, aussi convient-il d’avoir recours à une
combinaison de méthodes ; l’inconvénient est qu’un logiciel ainsi constitué devient
encombrant, lent, et il ralentit le système, ce qui risque de dissuader l’utilisateur. Il
est néanmoins nécessaire de déployer des antivirus sur le poste de travail et en entrée de réseau, ce qui permettra d’éviter la plupart des infections. Ensuite, comme
on sait que certaines infections franchiront les barrières, il faut faire en sorte d’en
limiter les conséquences, notamment en fractionnant son réseau en segments isolés les uns des autres pour réduire l’ampleur d’une éventuelle contamination.
Des virus blindés pour déjouer la détection
Le point commun entre les trois procédés de détection de virus dont nous avons
emprunté ci-dessus la nomenclature à Éric Filiol, c’est que pour élaborer un antivirus le virologue a pu se procurer un exemplaire du virus et en analyser le texte.
Principes de sécurité du système d’information
Première partie
des signatures. Quelques heures de retard dans la mise à jour peuvent suffire
à mettre en échec la protection.
• L’analyse spectrale : certaines instructions sont rares dans les programmes
ordinaires mais fréquentes dans les virus, ainsi une analyse statistique de la
fréquence des instructions peut permettre la détection de virus, y compris
parfois de virus inédits. Cette méthode est sujette aux faux positifs, c’est-àdire à la détection, à tort, d’un virus dans un fichier exécutable légitime.
• L’analyse heuristique : il s’agit d’établir et de mettre à jour un corpus de
règles qui permettent de caractériser les propriétés d’un fichier suspect.
Cette méthode, comme la précédente, est sujette aux faux positifs.
Le contrôle d’intégrité consiste à détecter la modification anormale d’un fichier, qui
peut signaler sa contamination par un virus. Pour mettre en œuvre cette méthode,
il faut calculer pour chaque fichier sensible une empreinte numérique infalsifiable
par une fonction de condensation (on dit aussi hachage, voir page 47). Constituer
et mettre à jour une base de données de telles empreintes est difficile pratiquement, et cette méthode est de moins en moins utilisée.
L’analyse dynamique de comportement consiste à scruter les actions d’un programme dès qu’il s’exécute et à détecter les activités suspectes : tentatives d’accès
en écriture à des fichiers de programmes exécutables, ou à des bibliothèques, ou à
des zones du disque réservées au système.
Aucune de ces méthodes n’est infaillible, aussi convient-il d’avoir recours à une
combinaison de méthodes ; l’inconvénient est qu’un logiciel ainsi constitué devient
encombrant, lent, et il ralentit le système, ce qui risque de dissuader l’utilisateur. Il
est néanmoins nécessaire de déployer des antivirus sur le poste de travail et en entrée de réseau, ce qui permettra d’éviter la plupart des infections. Ensuite, comme
on sait que certaines infections franchiront les barrières, il faut faire en sorte d’en
limiter les conséquences, notamment en fractionnant son réseau en segments isolés les uns des autres pour réduire l’ampleur d’une éventuelle contamination.
Des virus blindés pour déjouer la détection
Le point commun entre les trois procédés de détection de virus dont nous avons
emprunté ci-dessus la nomenclature à Éric Filiol, c’est que pour élaborer un antivirus le virologue a pu se procurer un exemplaire du virus et en analyser le texte.
