ineffectives après seulement quelques mois. Elles donnent alors l’illusion de la
sécurité, alors qu’elles laissent apparaître de nombreuses failles.
Exemple
Un exemple illustrant bien ce problème est le système d’antivirus. Nous avons vu dans le chapitre
correspondant que les consoles d’administration des antivirus ont du mal à couvrir l’ensemble du parc.
Cela est dû au fait que les personnes installant les nouveaux postes de travail oublient parfois de déclarer
ces machines auprès du système d’antivirus. Un autre problème est que les agents ne sont pas toujours
mis à jour, ce qui conduit à une protection inégale du parc. Ceci met en évidence que sans une
surveillance attentive, le parc se retrouve en quelques mois partiellement couvert par l’antivirus.
Exemple
Un problème similaire se présente pour la distribution des correctifs de sécurité. Tous les postes de travail
ne sont pas forcément bien configurés pour aller chercher leurs correctifs de sécurité auprès du bon
serveur. Ces machines ne seront donc pas bien mises à jour. Côté serveur, il arrive qu’avec le temps, la
partition contenant les correctifs à distribuer se remplisse. Le serveur ne peut donc plus charger les
nouveaux correctifs, ce qui conduit à l’arrêt de leur diffusion. Sans une surveillance régulière, le parc peut
se retrouver rapidement sans aucune mise à jour.
Exemple
Ce type de problème ne touche pas uniquement les mesures de sécurité techniques. Par exemple, les
revues de droits ne sont efficaces que si elles sont réitérées année après année. Une revue des droits
effectuée seulement une fois tous les deux ou trois ans n’assure en rien la suppression des comptes
indûment privilégiés.
Domaines ignorés de la sécurité : bien que le RSSI fasse beaucoup d’efforts pour
bien connaître le SI et qu’il s’efforce de garder de bons rapports avec chacun pour
créer un climat de confiance, nombreuses sont les vulnérabilités qui subsistent à son
insu. Ce n’est pas forcément qu’on lui cache volontairement ces vulnérabilités, c’est
plutôt que les personnes connaissant ces situations ne sont pas forcément conscientes
des risques. Elles ne pensent donc pas forcément à alerter le RSSI.
Exemple
Prenons le cas d’un organisme ayant réalisé un effort important pour durcir les mots de passe. Ainsi, ceux
pour accéder aux bases de données sont devenus complexes. Il arrive pourtant parfois que certains de
ces mots de passe soient stockés en clair dans des fichiers dans le but de faciliter l’exécution de scripts
batch. Personne ne pensera à signaler que ces fichiers de procédures contenant ces mots de passe sont
en lecture pour tous. Il faudra attendre qu’un consultant en sécurité tombe dessus pour que cette
vulnérabilité soit rapportée au RSSI.
Évolution des menaces : les plans de sécurisation et les mesures de sécurité
opérationnelle qui les accompagnent visent à éradiquer des vulnérabilités identifiées à
un instant donné. Ces travaux de sécurisation s’étendent alors sur plusieurs mois.
Pendant ce temps, les menaces ne cessent d’évoluer au rythme des techniques et des
nouveaux usages. Ainsi, aussi pertinentes qu’elles soient, les actions de sécurisation
ont toujours un temps de retard sur les menaces.
Exemple
sécurité, alors qu’elles laissent apparaître de nombreuses failles.
Exemple
Un exemple illustrant bien ce problème est le système d’antivirus. Nous avons vu dans le chapitre
correspondant que les consoles d’administration des antivirus ont du mal à couvrir l’ensemble du parc.
Cela est dû au fait que les personnes installant les nouveaux postes de travail oublient parfois de déclarer
ces machines auprès du système d’antivirus. Un autre problème est que les agents ne sont pas toujours
mis à jour, ce qui conduit à une protection inégale du parc. Ceci met en évidence que sans une
surveillance attentive, le parc se retrouve en quelques mois partiellement couvert par l’antivirus.
Exemple
Un problème similaire se présente pour la distribution des correctifs de sécurité. Tous les postes de travail
ne sont pas forcément bien configurés pour aller chercher leurs correctifs de sécurité auprès du bon
serveur. Ces machines ne seront donc pas bien mises à jour. Côté serveur, il arrive qu’avec le temps, la
partition contenant les correctifs à distribuer se remplisse. Le serveur ne peut donc plus charger les
nouveaux correctifs, ce qui conduit à l’arrêt de leur diffusion. Sans une surveillance régulière, le parc peut
se retrouver rapidement sans aucune mise à jour.
Exemple
Ce type de problème ne touche pas uniquement les mesures de sécurité techniques. Par exemple, les
revues de droits ne sont efficaces que si elles sont réitérées année après année. Une revue des droits
effectuée seulement une fois tous les deux ou trois ans n’assure en rien la suppression des comptes
indûment privilégiés.
Domaines ignorés de la sécurité : bien que le RSSI fasse beaucoup d’efforts pour
bien connaître le SI et qu’il s’efforce de garder de bons rapports avec chacun pour
créer un climat de confiance, nombreuses sont les vulnérabilités qui subsistent à son
insu. Ce n’est pas forcément qu’on lui cache volontairement ces vulnérabilités, c’est
plutôt que les personnes connaissant ces situations ne sont pas forcément conscientes
des risques. Elles ne pensent donc pas forcément à alerter le RSSI.
Exemple
Prenons le cas d’un organisme ayant réalisé un effort important pour durcir les mots de passe. Ainsi, ceux
pour accéder aux bases de données sont devenus complexes. Il arrive pourtant parfois que certains de
ces mots de passe soient stockés en clair dans des fichiers dans le but de faciliter l’exécution de scripts
batch. Personne ne pensera à signaler que ces fichiers de procédures contenant ces mots de passe sont
en lecture pour tous. Il faudra attendre qu’un consultant en sécurité tombe dessus pour que cette
vulnérabilité soit rapportée au RSSI.
Évolution des menaces : les plans de sécurisation et les mesures de sécurité
opérationnelle qui les accompagnent visent à éradiquer des vulnérabilités identifiées à
un instant donné. Ces travaux de sécurisation s’étendent alors sur plusieurs mois.
Pendant ce temps, les menaces ne cessent d’évoluer au rythme des techniques et des
nouveaux usages. Ainsi, aussi pertinentes qu’elles soient, les actions de sécurisation
ont toujours un temps de retard sur les menaces.
Exemple
