Outils techniques de surveillance
Il n’est pas possible de surveiller de façon industrielle tous les aspects de la sécurité
évoqués dans cet ouvrage. Cependant, certains aspects peuvent l’être assez facilement, et
de façon efficace. On peut par exemple détecter certaines intrusions sur le SI. On peut
aussi faire des inventaires de vulnérabilités. Par ailleurs, il est possible de suivre de près
la conformité du SI vis-à-vis de l’application des correctifs de sécurité. Enfin, certains
dispositifs permettent de vérifier l’efficacité des règles des pare-feu.
Détecter les intrusions
L’un des objectifs premiers de la sécurisation du SI est d’empêcher les intrusions depuis
l’extérieur. Les équipements de détection et de prévention d’intrusion (IDS/IPS) ont été
conçus précisément pour prévenir ces intrusions. Nous avons évoqué plus haut dans cet
ouvrage l’efficacité très relative de ces dispositifs. On ne compte plus les articles et les
conférences expliquant comment ces dispositifs peuvent être contournés, bernés ou
inondés de faux positifs pour masquer l’attaque réelle. Nous avons aussi vu que ces outils
sont lénifiants puisque, lorsqu’ils détectent une attaque, le RSSI n’a rien à faire et que,
lorsqu’ils ne détectent rien, le RSSI pense qu’il n’y a rien à faire. Avec ces outils, il n’y a
donc jamais rien à faire…
En conséquence, il est indéniable que faire reposer sa sécurité exclusivement sur la base
des IDS/IPS est très dangereux. Cependant, mépriser entièrement ces outils n’est pas
forcément une attitude bien plus responsable, et les raisons ne manquent pas.
Il est vrai qu’une analyse fine des journaux du pare-feu permet, en principe, de détecter
les comportements suspects. Un IDS/IPS n’est donc pas à proprement parler
indispensable, mais combien de sociétés surveillent-elles réellement les journaux de leurs
pare-feu ? Et parmi celles qui les surveillent, combien d’entre elles prennent le temps de
les analyser et de mettre en relation les différents événements afin d’identifier les
comportements suspects ? Il y en a peu. Il faut reconnaître que, dans ce domaine, les
détecteurs d’intrusion répondent parfaitement au besoin de surveillance.
De plus, s’il est vrai que l’on ne peut avoir une confiance aveugle en ces dispositifs, on
ne peut nier leur utilité à bloquer les attaques les plus connues. Alors, pourquoi se priver
d’une telle sentinelle ?
Signalons par ailleurs que certains fournisseurs d’IDS/IPS disposent de bases de
signatures d’attaques spécifiques à certains secteurs professionnels, notamment pour
l’industrie. Ainsi, leurs dispositifs permettent de détecter très rapidement les attaques
ciblées les plus classiques pour les secteurs professionnels en question.
Un dernier argument que l’on peut avancer pour justifier l’usage des IDS/IPS est le
suivant : on a rapporté que, très souvent, dès que l’on installe la sonde IDS/IPS, elle
remonte immédiatement de nombreuses alarmes. Cela signifie que le SI est piraté depuis
longtemps. Comme aucun dispositif de surveillance n’était en place jusqu’alors,
personne ne s’en était rendu compte.
Précédent

- 282/448

Suivant