Les applications sont développées sans aucune prise en compte de la sécurité.
Etc.
Les systèmes d’information situés dans la zone d’humiliation se contentent généralement
de mesures de sécurité élémentaires telles que des mots de passe pour accéder au réseau
et aux applications, des antivirus dans les postes de travail et un pare-feu pour filtrer les
flux entre l’intérieur et l’extérieur du SI. Les mesures de sécurité s’arrêtent souvent là.
Ainsi, un système d’information situé dans la zone d’humiliation est extrêmement exposé
aux actes de malveillance. En cas d’incident de sécurité, ni le RSSI, ni le DSI ni la
direction générale n’ont la moindre excuse auprès des parties prenantes, car ils n’auront
pas entrepris les actions élémentaires à mettre en place pour sécuriser le SI.
Exemple
Une entreprise s’étant fait voler son fichier clientèle suite à une intrusion réseau n’aura strictement aucune
excuse si, après enquête, on s’aperçoit que le serveur web directement exposé à Internet ne s’était jamais
vu appliquer des correctifs de sécurité et que les comptes pour administrer les bases de données avaient
des mots de passe triviaux.
Niveau de sécurité élémentaire
Le niveau de sécurité élémentaire est juste au-dessus de la zone d’humiliation. Il permet
au SI de résister aux attaques les plus triviales. Ne nous trompons pas, ce n’est pas parce
que ce niveau est considéré comme « élémentaire » qu’il est à peine meilleur que la zone
d’humiliation. Bien au contraire. L’effort pour passer de la zone d’humiliation au niveau
de sécurité élémentaire est très important.
Voici les mesures de sécurité généralement constatées dans un SI situé au niveau de
sécurité élémentaire.
Les accès à Internet ont été rationnalisés, centralisés et contrôlés.
Les systèmes les plus exposés à Internet ont été patchés et sécurisés.
Les postes de travail ont aussi été sécurisés, ou sont en passe de l’être.
Il n’y a plus de mots de passe triviaux dans les équipements les plus sensibles.
Il existe un début de supervision de la sécurité, mais elle est encore embryonnaire.
Elle se limite pour le moment à surveiller vraiment les antivirus et à jeter un coup
d’œil occasionnel aux journaux du pare-feu.
Une première revue des comptes du domaine a permis de supprimer les comptes de
personnes ayant quitté depuis longtemps l’entreprise. De plus, cela a permis de retirer
du groupe « administrateur du domaine » des utilisateurs qui n’avaient aucune raison
d’y être.
Ces mesures contribuent à diminuer sensiblement la surface d’exposition aux menaces.
Cependant, il faut être conscient qu’à ce stade, le système d’information est encore loin
d’être sûr. Une personne mal intentionnée prenant le temps de le faire n’aura pas de
difficulté majeure pour trouver une brèche de sécurité et concevoir une attaque ciblée.
Exemple
Etc.
Les systèmes d’information situés dans la zone d’humiliation se contentent généralement
de mesures de sécurité élémentaires telles que des mots de passe pour accéder au réseau
et aux applications, des antivirus dans les postes de travail et un pare-feu pour filtrer les
flux entre l’intérieur et l’extérieur du SI. Les mesures de sécurité s’arrêtent souvent là.
Ainsi, un système d’information situé dans la zone d’humiliation est extrêmement exposé
aux actes de malveillance. En cas d’incident de sécurité, ni le RSSI, ni le DSI ni la
direction générale n’ont la moindre excuse auprès des parties prenantes, car ils n’auront
pas entrepris les actions élémentaires à mettre en place pour sécuriser le SI.
Exemple
Une entreprise s’étant fait voler son fichier clientèle suite à une intrusion réseau n’aura strictement aucune
excuse si, après enquête, on s’aperçoit que le serveur web directement exposé à Internet ne s’était jamais
vu appliquer des correctifs de sécurité et que les comptes pour administrer les bases de données avaient
des mots de passe triviaux.
Niveau de sécurité élémentaire
Le niveau de sécurité élémentaire est juste au-dessus de la zone d’humiliation. Il permet
au SI de résister aux attaques les plus triviales. Ne nous trompons pas, ce n’est pas parce
que ce niveau est considéré comme « élémentaire » qu’il est à peine meilleur que la zone
d’humiliation. Bien au contraire. L’effort pour passer de la zone d’humiliation au niveau
de sécurité élémentaire est très important.
Voici les mesures de sécurité généralement constatées dans un SI situé au niveau de
sécurité élémentaire.
Les accès à Internet ont été rationnalisés, centralisés et contrôlés.
Les systèmes les plus exposés à Internet ont été patchés et sécurisés.
Les postes de travail ont aussi été sécurisés, ou sont en passe de l’être.
Il n’y a plus de mots de passe triviaux dans les équipements les plus sensibles.
Il existe un début de supervision de la sécurité, mais elle est encore embryonnaire.
Elle se limite pour le moment à surveiller vraiment les antivirus et à jeter un coup
d’œil occasionnel aux journaux du pare-feu.
Une première revue des comptes du domaine a permis de supprimer les comptes de
personnes ayant quitté depuis longtemps l’entreprise. De plus, cela a permis de retirer
du groupe « administrateur du domaine » des utilisateurs qui n’avaient aucune raison
d’y être.
Ces mesures contribuent à diminuer sensiblement la surface d’exposition aux menaces.
Cependant, il faut être conscient qu’à ce stade, le système d’information est encore loin
d’être sûr. Une personne mal intentionnée prenant le temps de le faire n’aura pas de
difficulté majeure pour trouver une brèche de sécurité et concevoir une attaque ciblée.
Exemple
