Prenons l’exemple d’une entreprise ayant fait l’effort de centraliser tous ses accès à Internet sur un point
unique et maîtrisé, ayant sécurisé tous ses postes de travail et ayant fait en sorte que les mots de passe
permettant d’administrer les serveurs soient complexes. Cette situation peut donner au RSSI une illusion
de sécurité. En effet, si les hyperviseurs permettant de piloter les machines virtuelles ont été oubliés dans
le projet de complexification des mots de passe (ce qui arrive souvent), il est fort probable qu’ils aient
gardé des mots de passe triviaux. Aussi, malgré tous les efforts consentis pour sécuriser le SI, une
personne malveillante découvrant ce mot de passe commun pourra très simplement provoquer des dégâts
importants en bloquant d’un coup tous les serveurs virtuels et les traitements qui leur sont associés.
La persistance de risques résiduels sur ces SI s’explique par les carences que l’on
constate généralement dans le niveau de sécurité élémentaire.
Les règles de filtrage entre les différents réseaux et DMZ sont trop complexes, même
si un premier travail de clarification a été effectué, si bien que les réseaux sont encore
perméables.
Il n’existe toujours pas de gestion fiable des identités (revues des comptes système,
applicatifs, des droits, etc.). Les utilisateurs bénéficiant d’accès privilégiés aux
ressources sont encore bien trop nombreux.
Si un effort a été consenti pour adopter de bons mots de passe pour les utilisateurs, on
trouve encore trop facilement des équipements système et réseau protégés par des
mots de passe triviaux, ou par défaut.
Les applications sont vulnérables aux attaques de cross site scripting, injections SQL,
etc.
Les utilisateurs et les applications accèdent toujours aux bases de données en tant
qu’administrateur.
Si les systèmes les plus exposés sont patchés, les plus sensibles ne le sont toujours
pas.
La supervision de la sécurité est encore artisanale.
En somme, il reste encore d’importants efforts pour arriver à un niveau de
sécuritésatisfaisant. Néanmoins, si, à ce stade, les atteintes graves au système
d’information sont encore possibles, elles sont un peu plus difficiles à réaliser que dans la
zone d’humiliation.
Nous pouvons dire que si, à ce niveau, le RSSI a fait le minimum indispensable pour
sécuriser son SI, ce dernier est encore exposé à de trop nombreuses menaces. Sa
responsabilité et celle de sa hiérarchie sont moins engagées, mais cela ne le dispense pas
de poursuivre les efforts de sécurisation.
Niveau de sécurité maîtrisée
Dans le niveau de sécurité maîtrisée, tout ce qu’il était raisonnable de réaliser avec les
moyens et le temps disponibles a été fait. Les propriétés listées ci-après dénotent un SI
ayant atteint un tel niveau.
Les informaticiens (administrateurs système et développeurs) ont acquis les bons
réflexes. L’aspect le plus flagrant (mais pas le seul) est l’usage par tous de bons mots
de passe.
Les utilisateurs sont sensibilisés aux bonnes pratiques. Ils tombent moins souvent dans
unique et maîtrisé, ayant sécurisé tous ses postes de travail et ayant fait en sorte que les mots de passe
permettant d’administrer les serveurs soient complexes. Cette situation peut donner au RSSI une illusion
de sécurité. En effet, si les hyperviseurs permettant de piloter les machines virtuelles ont été oubliés dans
le projet de complexification des mots de passe (ce qui arrive souvent), il est fort probable qu’ils aient
gardé des mots de passe triviaux. Aussi, malgré tous les efforts consentis pour sécuriser le SI, une
personne malveillante découvrant ce mot de passe commun pourra très simplement provoquer des dégâts
importants en bloquant d’un coup tous les serveurs virtuels et les traitements qui leur sont associés.
La persistance de risques résiduels sur ces SI s’explique par les carences que l’on
constate généralement dans le niveau de sécurité élémentaire.
Les règles de filtrage entre les différents réseaux et DMZ sont trop complexes, même
si un premier travail de clarification a été effectué, si bien que les réseaux sont encore
perméables.
Il n’existe toujours pas de gestion fiable des identités (revues des comptes système,
applicatifs, des droits, etc.). Les utilisateurs bénéficiant d’accès privilégiés aux
ressources sont encore bien trop nombreux.
Si un effort a été consenti pour adopter de bons mots de passe pour les utilisateurs, on
trouve encore trop facilement des équipements système et réseau protégés par des
mots de passe triviaux, ou par défaut.
Les applications sont vulnérables aux attaques de cross site scripting, injections SQL,
etc.
Les utilisateurs et les applications accèdent toujours aux bases de données en tant
qu’administrateur.
Si les systèmes les plus exposés sont patchés, les plus sensibles ne le sont toujours
pas.
La supervision de la sécurité est encore artisanale.
En somme, il reste encore d’importants efforts pour arriver à un niveau de
sécuritésatisfaisant. Néanmoins, si, à ce stade, les atteintes graves au système
d’information sont encore possibles, elles sont un peu plus difficiles à réaliser que dans la
zone d’humiliation.
Nous pouvons dire que si, à ce niveau, le RSSI a fait le minimum indispensable pour
sécuriser son SI, ce dernier est encore exposé à de trop nombreuses menaces. Sa
responsabilité et celle de sa hiérarchie sont moins engagées, mais cela ne le dispense pas
de poursuivre les efforts de sécurisation.
Niveau de sécurité maîtrisée
Dans le niveau de sécurité maîtrisée, tout ce qu’il était raisonnable de réaliser avec les
moyens et le temps disponibles a été fait. Les propriétés listées ci-après dénotent un SI
ayant atteint un tel niveau.
Les informaticiens (administrateurs système et développeurs) ont acquis les bons
réflexes. L’aspect le plus flagrant (mais pas le seul) est l’usage par tous de bons mots
de passe.
Les utilisateurs sont sensibilisés aux bonnes pratiques. Ils tombent moins souvent dans
