Différents niveaux de sécurité
Il est très important de savoir à quel niveau de sécurité se trouve le SI dont nous avons la
charge. Les trois niveaux de sécurité qui viennent d’être évoqués ont une typologie
particulière, détaillée ci-après.
La zone d’humiliation
Le niveau de sécurité le plus bas peut être appelé « zone d’humiliation ». Qu’entendonsnous par-là ? C’est un état dans lequel le SI présente de nombreuses vulnérabilités
connues, simples à exploiter (voire triviales), et ce, à tous les niveaux. Ces vulnérabilités
sont autant de points d’exposition permettant à un attaquant de prendre très facilement le
contrôle total du SI. Des attaques dans cette situation peuvent avoir des conséquences
catastrophiques pour l’entreprise : destruction irréversible d’information, pillage en
profondeur du patrimoine informationnel, perturbation durable des opérations.
Illustration
Pour illustrer la zone d’humiliation, on peut faire la comparaison avec un particulier qui se ferait cambrioler
alors que la porte de son appartement n’est pas blindée, que sa serrure est simple et qu’au moment des
faits, elle n’était même pas verrouillée. Dans ces conditions, aucune assurance n’acceptera d’indemniser
ce particulier, car il n’aura pas pris les mesures minimales nécessaires pour sécuriser son appartement.
Aussi étonnant que cela puisse paraître, cette situation est très répandue.
Les systèmes d’information situés dans la zone d’humiliation correspondent
généralement au signalement suivant.
Le contrôleur de domaine est très en retard de ses correctifs de sécurité. Il est donc
vulnérable à des attaques simples. De plus, l’organisation de l’annuaire n’a pas été
revue depuis plusieurs années. Il est donc fort probable qu’il regorge de comptes à
privilèges dont personne n’a connaissance.
Les accès à Internet sont multiples. Les filiales ou les agences de l’entreprise ont leur
propre accès, et certains services ont même des accès ADSL.
Les postes de travail ne sont jamais patchés et les utilisateurs sont souvent
administrateurs de leur machine.
Les serveurs les plus exposés ne sont pas à jour de leurs correctifs de sécurité.
Les mots de passe d’administration des serveurs, des bases de données, des
applications ou des équipements réseau sont triviaux.
Des listes de mots de passe en clair, et accessibles à tous, sont oubliées dans les
serveurs de fichiers.
Le cloisonnement des réseaux est faible et, s’il y en a un, les règles du pare-feu sont
illisibles et, au final, extrêmement permissives.
Les protocoles d’authentification sont triviaux.
Aucune revue des droits système ou applicatifs n’est jamais effectuée.
Aucune supervision spécifique à la sécurité n’est exercée.
Précédent

- 25/448

Suivant