susceptibles de fournir des services de cloud spontané.
Les principaux types de sites à rechercher sont ceux permettant de :
partager des fichiers ;
lancer des vidéoconférences ;
utiliser la messagerie instantanée ;
prendre le contrôle à distance des équipements.
Pour ce qui est des infrastructures physiques cachées dans les services, composées d’au
moins un serveur, et parfois plus, il n’existe pas vraiment de méthode systématique. Dans
l’absolu, l’idéal serait de lancer une véritable revue de casernement, bureau par bureau,
en fouillant bien sous les bureaux, dans les armoires et derrière la trappe d’air
conditionné afin de repérer tout équipement installé à l’insu de la DSI. Cette méthode est
non seulement impensable, mais elle serait très nuisible à la sécurité par l’image très
négative qu’elle donnerait.
C’est donc le bouche-à-oreille qui permet de repérer ces infrastructures spontanées.
Autant dire que le RSSI doit cultiver de bonnes relations avec les personnels métier. Ce
n’est en effet que spontanément, au détour d’une conversation, que certains personnels
dévoilent (plus ou moins volontairement) l’existence de telles infrastructures. Il faut
noter que, très souvent, ces systèmes sont hébergés dans des bureaux, sans aucune
redondance d’alimentation, sans aucun refroidissement, et avec tous les risques de panne,
de surchauffe et d’incendie que cela implique.
Que faire lorsqu’une telle infrastructure est découverte ?
Nous nous sommes limités dans la section précédente à repérer les infrastructures
spontanées. Que faire maintenant ?
Il faut distinguer deux cas. S’il y a un danger important et immédiat, le RSSI ne doit pas
hésiter à faire déposer immédiatement l’infrastructure en question (débrancher un accès
ADSL ou une borne Wi-Fi, bloquer un site sur le cloud, débrancher un serveur spontané).
Attention, cette action doit être exceptionnelle et justifiée par le risque encouru car elle
est très impopulaire, surtout si l’infrastructure déposée a été dévoilée de bon gré par
l’utilisateur lui-même.
En cas de résistance, le RSSI ne doit pas hésiter à invoquer d’une part la charte de bon
usage des moyens informatiques et, d’autre part, la politique de sécurité des SI. Notons
au passage l’importance de placer dans la PSSI un article interdisant explicitement les
infrastructures spontanées. Le RSSI expliquera que l’interdiction de l’infrastructure n’est
pas une mesure vexatoire en rappelant les risques induits sur le SI par celle-ci.
Dans le cas où l’infrastructure spontanée ne présente pas de risque majeur et immédiat, le
plus prudent est de procéder en trois temps.
Information : le RSSI commencera par expliquer les risques induits par
l’infrastructure spontanée aux personnes l’ayant déployée. En revanche, il se gardera
bien de la faire déposer, du moins dans un premier temps. Naturellement, le RSSI
profitera de l’occasion pour rappeler l’interdiction formulée par la PSSI ainsi que par
Précédent

- 196/448

Suivant