Freins à la sécurisation du SI
Nous ne nous sommes pas encore demandé combien de temps il faut pour mener à bien
l’ensemble de ces projets. Naturellement, la réponse dépend à la fois du type de SI et de
son état initial de sécurité. Quoi qu’il en soit, on constate que, très souvent, certains
projets sont plus faciles à réaliser que d’autres.
Les projets qu’il est possible de mener dans un temps satisfaisant sont généralement les
suivants.
Réseaux : paradoxalement, ce chantier pourtant complexe avance généralement bien
car il est conduit en mode projet, si bien qu’au bout de quelques mois, il est possible
d’atteindre la cible souhaitée.
Postes de travail : entre les dispositifs de gestion de parc, les outils de diffusion de
correctifs de sécurité et la possibilité d’agir sur les GPO, la sécurisation des postes de
travail est aussi un projet qui peut avancer à un rythme satisfaisant, surtout si on le
couple avec le renouvellement du parc.
Sauvegardes : la difficulté de ce projet consiste surtout à convaincre les exploitants
de réaliser des tests de restauration sur certains environnements bien identifiés. Pour
peu que ces actions soient bien planifiées, et avec suffisamment d’avance, il n’y a pas
de difficulté technique particulière à surmonter.
Accès distants : nous avons vu que l’essentiel du travail consiste ici à fermer les
accès obsolètes et à passer en revue les accès utilisés. L’effort se portera donc à bien
communiquer auprès des utilisateurs sur l’arrêt imminent des anciens accès et à suivre
attentivement la revue des accès utilisés.
Incidents de sécurité : si le processus de gestion des incidents est, par nature, en
constante évolution, cela ne prend pas beaucoup de temps de réunir les différentes
parties concernées pour organiser des plans de réaction aux incidents les plus
redoutés.
Revue générale des droits : quelques semaines suffisent à passer en revue les droits
dans des domaines aussi variés que l’AD, les annuaires, les accès VPN, etc. Il est
important qu’une personne soit dédiée à cette tâche, suffisamment rigoureuse pour
assurer le suivi de la revue et pour vérifier que les comptes à supprimer l’ont bien été.
Journalisation : le projet de journalisation est très ambitieux. En revanche,
l’identification des principaux points à surveiller et l’analyse régulière des deux ou
trois journaux les plus essentiels ne sont pas très compliquées à gérer.
Sensibilisation : les ressources pour sensibiliser le personnel ne manquent pas. Les
services qualité ont un véritable savoir-faire en la matière ; quant aux services
communication, c’est précisément leur métier que de sensibiliser le personnel. Enfin,
le RSSI peut s’impliquer personnellement pour informer des populations bien ciblées.
Malheureusement, certains autres projets ralentissent considérablement la sortie de la
zone d’humiliation. En voici les principales raisons.
Mots de passe : imposer de bons mots de passe pour les utilisateurs est relativement
Nous ne nous sommes pas encore demandé combien de temps il faut pour mener à bien
l’ensemble de ces projets. Naturellement, la réponse dépend à la fois du type de SI et de
son état initial de sécurité. Quoi qu’il en soit, on constate que, très souvent, certains
projets sont plus faciles à réaliser que d’autres.
Les projets qu’il est possible de mener dans un temps satisfaisant sont généralement les
suivants.
Réseaux : paradoxalement, ce chantier pourtant complexe avance généralement bien
car il est conduit en mode projet, si bien qu’au bout de quelques mois, il est possible
d’atteindre la cible souhaitée.
Postes de travail : entre les dispositifs de gestion de parc, les outils de diffusion de
correctifs de sécurité et la possibilité d’agir sur les GPO, la sécurisation des postes de
travail est aussi un projet qui peut avancer à un rythme satisfaisant, surtout si on le
couple avec le renouvellement du parc.
Sauvegardes : la difficulté de ce projet consiste surtout à convaincre les exploitants
de réaliser des tests de restauration sur certains environnements bien identifiés. Pour
peu que ces actions soient bien planifiées, et avec suffisamment d’avance, il n’y a pas
de difficulté technique particulière à surmonter.
Accès distants : nous avons vu que l’essentiel du travail consiste ici à fermer les
accès obsolètes et à passer en revue les accès utilisés. L’effort se portera donc à bien
communiquer auprès des utilisateurs sur l’arrêt imminent des anciens accès et à suivre
attentivement la revue des accès utilisés.
Incidents de sécurité : si le processus de gestion des incidents est, par nature, en
constante évolution, cela ne prend pas beaucoup de temps de réunir les différentes
parties concernées pour organiser des plans de réaction aux incidents les plus
redoutés.
Revue générale des droits : quelques semaines suffisent à passer en revue les droits
dans des domaines aussi variés que l’AD, les annuaires, les accès VPN, etc. Il est
important qu’une personne soit dédiée à cette tâche, suffisamment rigoureuse pour
assurer le suivi de la revue et pour vérifier que les comptes à supprimer l’ont bien été.
Journalisation : le projet de journalisation est très ambitieux. En revanche,
l’identification des principaux points à surveiller et l’analyse régulière des deux ou
trois journaux les plus essentiels ne sont pas très compliquées à gérer.
Sensibilisation : les ressources pour sensibiliser le personnel ne manquent pas. Les
services qualité ont un véritable savoir-faire en la matière ; quant aux services
communication, c’est précisément leur métier que de sensibiliser le personnel. Enfin,
le RSSI peut s’impliquer personnellement pour informer des populations bien ciblées.
Malheureusement, certains autres projets ralentissent considérablement la sortie de la
zone d’humiliation. En voici les principales raisons.
Mots de passe : imposer de bons mots de passe pour les utilisateurs est relativement
