organisation d’événements sur la sécurité ;
etc.
Sessions sur la sécurité : le RSSI peut animer de petites sessions de sensibilisation.
D’une durée généralement comprise entre deux heures et une demi-journée, ces
sessions établissent un échange direct entre le RSSI et les utilisateurs. Généralement,
ces sessions ne dépassent pas une vingtaine de personnes. Attention, ceci n’est
possible que dans les petites structures. Au-delà de quelques centaines de personnes,
les coûts et les problèmes d’organisation rendent cette approche quasiment
impossible.
Grand-messe : beaucoup de sociétés organisent des réunions plénières réunissant tout
le personnel, au cours desquelles les principaux dirigeants font passer les messages
qui leur paraissent importants. C’est l’occasion idéale pour le RSSI de sensibiliser le
personnel sur les questions liées à la sécurité.
S’adresser à un public ciblé
Le but des actions de communication évoquées jusqu’ici était de sensibiliser une part
importante du personnel, sans personnalisation particulière du message. Pourtant,
quelques populations nécessitent des messages bien plus ciblés. C’est notamment le cas
pour les administrateurs, les développeurs et les architectes.
Les administrateurs : une population incontournable à sensibiliser est celle des
administrateurs. En raison de leur fonction et les privilèges dont ils disposent, une
imprudence de leur part peut avoir des conséquences catastrophiques sur le SI. Il
convient donc de concevoir une session dédiée au cours de laquelle les points suivants
seront abordés.
rappel des principes de la charte, notamment en matière de secret professionnel ;
démonstration en direct de différents scénarios de piratage ;
importance de n’utiliser le compte d’administration que pour des actions
d’administration ;
importance de choisir de très bons mots de passe ;
importance de n’installer que des outils validés par la DSI ;
importance de sécuriser les systèmes ;
reprise des exemples de piratage sur des systèmes sécurisés pour montrer l’échec
des attaques.
Les études : une autre population très importante à sensibiliser est celle des chefs de
projet et des développeurs. Les précautions qu’ils prendront en amont dans leurs
développements conditionneront durablement la sécurité du SI. Les points à aborder
sont les suivants :
importance d’utiliser des moyens d’identification et d’authentification centralisés,
pas de bases d’utilisateurs gérées en local dans les applications ;
chiffrement efficace des échanges d’authentification ;
chiffrement des échanges transitant par Internet ;
gestion des sessions de telle sorte qu’on ne puisse pas les usurper ;
protection des champs de saisie contre les différentes injections (XSS, injection
SQL, etc.) ;
etc.
Sessions sur la sécurité : le RSSI peut animer de petites sessions de sensibilisation.
D’une durée généralement comprise entre deux heures et une demi-journée, ces
sessions établissent un échange direct entre le RSSI et les utilisateurs. Généralement,
ces sessions ne dépassent pas une vingtaine de personnes. Attention, ceci n’est
possible que dans les petites structures. Au-delà de quelques centaines de personnes,
les coûts et les problèmes d’organisation rendent cette approche quasiment
impossible.
Grand-messe : beaucoup de sociétés organisent des réunions plénières réunissant tout
le personnel, au cours desquelles les principaux dirigeants font passer les messages
qui leur paraissent importants. C’est l’occasion idéale pour le RSSI de sensibiliser le
personnel sur les questions liées à la sécurité.
S’adresser à un public ciblé
Le but des actions de communication évoquées jusqu’ici était de sensibiliser une part
importante du personnel, sans personnalisation particulière du message. Pourtant,
quelques populations nécessitent des messages bien plus ciblés. C’est notamment le cas
pour les administrateurs, les développeurs et les architectes.
Les administrateurs : une population incontournable à sensibiliser est celle des
administrateurs. En raison de leur fonction et les privilèges dont ils disposent, une
imprudence de leur part peut avoir des conséquences catastrophiques sur le SI. Il
convient donc de concevoir une session dédiée au cours de laquelle les points suivants
seront abordés.
rappel des principes de la charte, notamment en matière de secret professionnel ;
démonstration en direct de différents scénarios de piratage ;
importance de n’utiliser le compte d’administration que pour des actions
d’administration ;
importance de choisir de très bons mots de passe ;
importance de n’installer que des outils validés par la DSI ;
importance de sécuriser les systèmes ;
reprise des exemples de piratage sur des systèmes sécurisés pour montrer l’échec
des attaques.
Les études : une autre population très importante à sensibiliser est celle des chefs de
projet et des développeurs. Les précautions qu’ils prendront en amont dans leurs
développements conditionneront durablement la sécurité du SI. Les points à aborder
sont les suivants :
importance d’utiliser des moyens d’identification et d’authentification centralisés,
pas de bases d’utilisateurs gérées en local dans les applications ;
chiffrement efficace des échanges d’authentification ;
chiffrement des échanges transitant par Internet ;
gestion des sessions de telle sorte qu’on ne puisse pas les usurper ;
protection des champs de saisie contre les différentes injections (XSS, injection
SQL, etc.) ;
