exposés précédemment. Cet argument suffit à lui seul. Il existe pourtant d’autres
explications qui seront développées dans la section suivante.
Risques de ces infrastructures
Outre le fait que les infrastructures spontanées effacent les efforts d’urbanisation,
d’autres arguments complètent la liste des risques.
La mise en place d’un accès sauvage à Internet génère une porte d’entrée au réseau
interne de l’entreprise. Or, cette porte d’entrée n’est généralement pas protégée par un
pare-feu et, quand il y en a un, il est configuré par un amateur, autoproclamé compétent
en sécurité. Le résultat est la création d’une faille béante de sécurité.
L’utilisation spontanée de dispositifs de prise en main à distance proposés dans le cloud
est extrêmement dangereuse. Dans de nombreux cas, elle permet à toute personne qui
devinerait l’identifiant et le mot de passe de l’utilisateur de prendre le contrôle depuis
Internet de machines situées à l’intérieur du réseau de l’entreprise. Comme les pratiques
spontanées de mots de passe sont extrêmement triviales, il n’est pas rare de trouver des
identifiants et des mots de passe égaux, des identifiants contenant le nom de l’entreprise
(voire composés uniquement du nom de l’entreprise) avec des mots de passe très courts
et triviaux (toto, 1234, secret, etc.).
Quant à l’usage de systèmes de partage de fichiers, il peut favoriser la fuite
d’informations confidentielles.
Exemple
Il est arrivé qu’un chef de projet, sincèrement convaincu d’apporter une solution à un problème concret qui
se posait, ait décidé de poser sur un site de partage de fichiers un fichier contenant des données très
sensibles de login et de mots de passe. Or, l’identifiant et le mot de passe à saisir pour accéder à ces
données était trivial.
Pour les infrastructures spontanées basées sur une solution du cloud, l’acceptation, sans
prendre la peine de les lire, des conditions générales d’utilisation (CGU) du service
s’avère très risquée. Il est important de surveiller plus particulièrement les points
suivants.
Licence d’exploitation du contenu : certaines CGU accordent au fournisseur du
service une licence d’exploitation plus ou moins avancée sur les contenus déposés par
le client. Dans les cas extrêmes (mais pas invraisemblables), ne pas lire les CGU peut
conduire à concéder au fournisseur une licence d’exploitation totale sur les contenus.
Naturellement, il est capital de vérifier que l’on ne concède strictement aucune licence
d’exploitation au fournisseur du service.
Utilisation des ressources : certaines CGU permettent au fournisseur d’utiliser les
ressources des systèmes sur lesquels est installé le client (à savoir, le poste de travail
de l’utilisateur). En somme, le processeur, la mémoire et le stockage du poste de
travail peuvent être mobilisés au profit du fournisseur.
Installation d’outils : certains outils du cloud peuvent installer des mises à jour du
client de façon transparente, à l’insu de l’utilisateur et, naturellement, sans aucune
validation de la DSI. Le risque ici est naturellement une régression de service.
explications qui seront développées dans la section suivante.
Risques de ces infrastructures
Outre le fait que les infrastructures spontanées effacent les efforts d’urbanisation,
d’autres arguments complètent la liste des risques.
La mise en place d’un accès sauvage à Internet génère une porte d’entrée au réseau
interne de l’entreprise. Or, cette porte d’entrée n’est généralement pas protégée par un
pare-feu et, quand il y en a un, il est configuré par un amateur, autoproclamé compétent
en sécurité. Le résultat est la création d’une faille béante de sécurité.
L’utilisation spontanée de dispositifs de prise en main à distance proposés dans le cloud
est extrêmement dangereuse. Dans de nombreux cas, elle permet à toute personne qui
devinerait l’identifiant et le mot de passe de l’utilisateur de prendre le contrôle depuis
Internet de machines situées à l’intérieur du réseau de l’entreprise. Comme les pratiques
spontanées de mots de passe sont extrêmement triviales, il n’est pas rare de trouver des
identifiants et des mots de passe égaux, des identifiants contenant le nom de l’entreprise
(voire composés uniquement du nom de l’entreprise) avec des mots de passe très courts
et triviaux (toto, 1234, secret, etc.).
Quant à l’usage de systèmes de partage de fichiers, il peut favoriser la fuite
d’informations confidentielles.
Exemple
Il est arrivé qu’un chef de projet, sincèrement convaincu d’apporter une solution à un problème concret qui
se posait, ait décidé de poser sur un site de partage de fichiers un fichier contenant des données très
sensibles de login et de mots de passe. Or, l’identifiant et le mot de passe à saisir pour accéder à ces
données était trivial.
Pour les infrastructures spontanées basées sur une solution du cloud, l’acceptation, sans
prendre la peine de les lire, des conditions générales d’utilisation (CGU) du service
s’avère très risquée. Il est important de surveiller plus particulièrement les points
suivants.
Licence d’exploitation du contenu : certaines CGU accordent au fournisseur du
service une licence d’exploitation plus ou moins avancée sur les contenus déposés par
le client. Dans les cas extrêmes (mais pas invraisemblables), ne pas lire les CGU peut
conduire à concéder au fournisseur une licence d’exploitation totale sur les contenus.
Naturellement, il est capital de vérifier que l’on ne concède strictement aucune licence
d’exploitation au fournisseur du service.
Utilisation des ressources : certaines CGU permettent au fournisseur d’utiliser les
ressources des systèmes sur lesquels est installé le client (à savoir, le poste de travail
de l’utilisateur). En somme, le processeur, la mémoire et le stockage du poste de
travail peuvent être mobilisés au profit du fournisseur.
Installation d’outils : certains outils du cloud peuvent installer des mises à jour du
client de façon transparente, à l’insu de l’utilisateur et, naturellement, sans aucune
validation de la DSI. Le risque ici est naturellement une régression de service.
