Comment éradiquer les infrastructures spontanées
L’expression « éradiquer » les infrastructures spontanées n’est pas forcément la plus
pertinente. En fait, il est impossible de les supprimer complètement car, par nature,
certains individus chercheront toujours à mettre en place des solutions très rapidement et
sans passer par les lourdeurs de la DSI. De plus, les services et les usages sur Internet se
multiplient, devançant souvent les services fournis par la DSI. Nous ne sommes donc pas
près de voir la fin des infrastructures spontanées.
En revanche, il est parfaitement possible de maîtriser la prolifération de ce fait. Comme
pour tant d’autres domaines, pour supprimer une infrastructure spontanée, il faut
commencer par la repérer. C’est ensuite que le RSSI pourra agir.
Identifier ces infrastructures
Le début de ce chapitre a montré que la nature des infrastructures spontanées est très
variée. Elle est tellement variée que lancer une campagne de suppression de ces
infrastructures n’a pas vraiment de sens. Il est plus pertinent de travailler sur plusieurs
axes.
Des actions ponctuelles de détection peuvent être lancées. Par exemple, pour identifier
les bornes Wi-Fi non déclarées, une stratégie a consisté à inspecter les adresses MAC des
équipements reliés aux switchs d’étage. En effet, les premiers octets des adresses MAC
identifient le constructeur et parfois le type d’équipement en question. Pourtant, cette
méthode n’est plus utilisée. Une alternative pour traquer les réseaux Wi-Fi spontanés est
tout simplement de renifler les canaux du Wi-Fi pour identifier d’éventuels SSID non
déclarés. Nous voyons bien que cette méthode, si elle peut donner parfois des résultats
concrets, reste toutefois assez artisanale.
Pour interdire le branchement spontané d’équipements sur le réseau local de l’entreprise,
il suffit de déployer le contrôle d’accès 802.1X. Ce protocole oblige l’entité qui se
connecte à s’authentifier avant de bénéficier du réseau. Cependant, il faut noter que le
déploiement du 802.1X est loin d’être trivial.
Pour repérer les boxes Internet achetées directement par les services pour contourner
l’accès à Internet fourni par la DSI, il s’agit de se rapprocher du service achats et de
traquer les factures relatives aux principaux fournisseurs d’Internet grand public.
L’existence de factures Internet trahit ces services.
Les infrastructures spontanées reposant sur un service du cloud sont un peu plus simples
à repérer. En effet, dans les réseaux bien constitués, tous les flux HTTP sortants doivent
traverser un proxy. Nous sommes ici confrontés à deux cas.
Proxy filtrant : si le proxy permet de filtrer les accès sortants selon la catégorie de
site demandé, il suffit de créer une politique bloquant les services en question.
HTTP ouvert : si la politique de l’organisme est de laisser sortir tous les flux HTTP,
sans aucun filtrage, il suffit au RSSI de passer quotidiennement un script sur les
journaux HTTP. Le but de ce script sera de repérer la consultation des sites
Précédent

- 195/448

Suivant