tout ou partie du SI. Les précautions techniques à prendre concerneront d’abord la
sécurisation de la liaison, puis la limitation de l’accès de ce tiers au SI.
Sécurisation de la liaison : les solutions pour sécuriser la liaison entre le tiers et
l’entreprise sont nombreuses. On peut utiliser une liaison spécialisée point-à-point ou
recourir à un réseau MPLS, si plusieurs sites sont concernés. Même si aucune de ces
deux solutions ne chiffre les flux, les données transitant demeurent confidentielles
puisqu’elles ne circulent que par des réseaux dédiés. Une autre solution consiste à
relier le tiers via Internet, en protégeant les flux par un tunnel de type IPSec. De cette
façon, les deux extrémités de la communication sont authentifiées et les flux sont
chiffrés.
Limitation d’accès : maintenant que les deux entités devant communiquer sont
reliées, il reste à restreindre l’accès du tiers au SI. Pour cela, il convient de filtrer la
liaison via un pare-feu, voire de mettre en place une DMZ spécifique pour héberger
les ressources à mettre à disposition pour le tiers, ainsi que les éventuels relais
applicatifs qui s’avéreront nécessaires.
Ces deux mesures cumulées assurent une liaison fiable et durable entre le tiers et le SI.
De plus, elles garantissent que seules les ressources dont il a besoin sont accessibles par
ce tiers.
Cas d’accès ponctuel au SI par un utilisateur distant
Une autre situation très fréquente est celle des prestataires auxquels on confie la mission
de débloquer le système en cas d’incident. Par exemple, on peut souhaiter qu’un expert
puisse accéder à distance à l’infrastructure téléphonique en cas de panne majeure. Un
autre exemple est celui de l’administrateur système d’astreinte qui doit intervenir à
distance en cas d’incident. Ces situations nécessitent la fourniture d’une liaison et d’un
certain nombre de précautions complémentaires.
Sécurisation de la liaison : contrairement au cas précédent, le but ici n’est pas de
relier deux sites statiques de façon permanente, mais de donner un accès ponctuel à un
individu, qui pourra se connecter depuis n’importe quelle adresse sur Internet. C’est
donc une solution de VPN qui devra être mise en place. Il convient qu’un dispositif
d’authentification forte soit déployé pour éviter au maximum le risque d’usurpation
d’identité. De plus, une journalisation des accès permettra d’enquêter en cas de
suspicion d’accès frauduleux.
Limitation d’accès : comme pour le cas précédent, il faudra limiter l’accès au
minimum indispensable. Il sera donc pertinent de faire rebondir les flux dans une
DMZ qui se chargera de fournir une visibilité restreinte du SI.
Cas de la régie
De nombreuses sociétés recourent à des prestataires pour assurer des tâches
d’administration technique sur l’infrastructure du SI. Cela concerne autant
l’administration système, réseau, le stockage, la virtualisation ou la téléphonie, que les
applications métier. Ce mode de fonctionnement est toujours guidé par des
considérations financières et de flexibilité. En marge des avantages qu’il est censé
Précédent

- 149/448

Suivant