Malheureusement, un second constat vient aggraver la situation. En effet, les domaines
ayant fait l’objet d’une sécurisation ont une propension à se relâcher. Très concrètement,
cela veut dire que sans une exploitation rigoureuse ni un contrôle de chaque instant, les
mesures de sécurité qu’on a eu tellement de mal à mettre en place ont une tendance
naturelle à perdre en efficacité.
Si rien n’est fait, et alors que le RSSI vient à peine de faire sortir le SI de la zone
d’humiliation, cela peut conduire à une régression du niveau de sécurité.
En fait, nous comprenons ici qu’être dans un niveau de sécurité supérieur à la zone
d’humiliation n’est pas un état par défaut. Il faut dépenser beaucoup d’énergie non
seulement pour l’atteindre, mais aussi pour y rester.
Malheureusement, ceux qui fournissent les budgets considèrent souvent que la sortie de
la zone d’humiliation se limite exclusivement à la conduite d’un projet ponctuel, limité
dans le temps, alors qu’en fait c’est bien plus que ça. Pour rester en dehors de la zone
d’humiliation, il est nécessaire de maintenir constamment la pression, et cela a un coût
d’exploitation, à la fois financier, humain et en temps.
On peut résumer la situation en disant que s’il est très difficile de sortir de la zone
d’humiliation, il est très facile d’y retomber.
Plusieurs raisons peuvent expliquer ce constat.
Difficulté à maintenir la mobilisation : lorsque le RSSI obtient de la direction à la
fois le feu vert, le soutien et les moyens pour mener à bien le plan de traitement des
risques, les différentes équipes de la DSI (études, exploitation, architectes, etc.) se
mobilisent pour sécuriser le SI. Elles consentent à consacrer du temps pour aider le
RSSI dans son dessein. Cependant, une fois ce projet terminé, la mobilisation
retombe, d’autant plus que chacun a ses propres missions et ses propres objectifs à
atteindre. C’est à ce moment-là que les mesures de sécurité commencent à décliner.
Le problème ici est plus de maintenir la mobilisation que d’obtenir des moyens
supplémentaires.
Complexité des SI : certains SI sont devenus tellement complexes que l’on en perd la
maîtrise (c’est souvent le cas des opérateurs téléphoniques ou des grandes banques ou
assurances). Cela se voit clairement au niveau des réseaux, massivement
interconnectés, avec des protocoles très variés et des flux fortement connexes. Le
niveau applicatif n’est pas en reste avec ses briques d’intermédiation, ses systèmes de
traitement, de préparation, de présentation, tous implémentés avec des technologies
différentes et communiquant massivement entre eux. Il n’est pas rare que plus
personne dans l’organisme n’ait une vision claire du SI. Souvent, ce sont les
consultants externes qui, à force de travailler sur ces architectures, finissent par en
acquérir une certaine connaissance. Dans ces conditions, comment avoir une vision
claire des menaces et des risques alors qu’on ne connaît même pas l’architecture du
SI ?
Régression très rapide dès qu’on ne surveille plus : de nombreuses mesures de
sécurité (telles que les antivirus, les correctifs de sécurité, les revues de droits, etc.)
perdent en efficacité dès qu’on ne les surveille plus étroitement. Si on se contente de
les exploiter, sans aucune surveillance particulière, elles finissent par devenir
Précédent

- 242/448

Suivant