vulnérables, il existe de bonnes raisons de penser que le reste des postes de travail est
dans un état de sécurité satisfaisant.
Il est possible de lancer des analyses périodiques pour connaître le niveau de
vulnérabilité des systèmes. La périodicité des scans dépend de la sensibilité des
équipements et de la fréquence des mises en production. Il convient de lancer un contrôle
assez fréquent pour les systèmes les plus exposés. Il est également préférable de lancer
un scan lorsque des mises en production sont effectuées, puisqu’elles impliquent des
changements et sont donc susceptibles d’induire de nouvelles vulnérabilités. À l’inverse,
les plates-formes les moins exposées ou les systèmes les plus stables, ne faisant pas
l’objet de mises en production, n’auront pas forcément besoin d’une surveillance aussi
rapprochée.
Ces outils de scan servent aussi, lorsqu’une vulnérabilité critique est signalée, à balayer
très rapidement le parc des systèmes afin de repérer précisément quels sont les
équipements vulnérables par rapport à cette faille. Il est ainsi possible de corriger
rapidement les systèmes concernés.
Enfin, un effet secondaire des outils de scan est qu’ils permettent de détecter des
infrastructures non connues du RSSI, voire non déclarées. En effet, comme ils balayent
une plage d’adresses, rien ne peut leur échapper, sauf à buter sur un dispositif de filtrage
réseau. La détection de telles infrastructures n’est pas le but premier de cet outil, mais il
est très utile au RSSI pour reprendre la maîtrise du SI.
Suivre de près la conformité technique
Pour sortir le SI de la zone d’humiliation, le RSSI est amené à dicter des règles
correspondant aux bons usages en matière de sécurité. Ces règles sont officiellement
compilées dans une politique (PSSI). Un SI conforme à cette politique ira donc dans le
bon sens. À l’opposé, des écarts par rapport à la PSSI nécessiteront le lancement
d’actions correctives. Le RSSI doit donc se munir d’outils pour contrôler cette
conformité. Deux domaines de la PSSI peuvent être suivis assez facilement. Il s’agit des
correctifs de sécurité ainsi que des règles du filtrage réseau.
Correctifs de sécurité : de nombreux outils permettent de balayer des plages
d’adresses pour vérifier le niveau d’application des correctifs de sécurité. Notons que
les dispositifs de contrôle des vulnérabilités présentés ci-dessus font cela très bien,
puisque le niveau de vulnérabilité est souvent directement lié à l’application (ou la
non-application) de correctifs de sécurité. Par les rapports que ces outils permettent de
générer, le RSSI peut suivre très précisément le niveau d’application des correctifs sur
les systèmes. Ce type de reporting est très utile pour connaître l’efficacité des
processus liés à la veille et aux correctifs. On constate d’ailleurs des écarts très
intéressants entre les rapports générés par ces outils et les états fournis par la
production avec ses propres outils.
Règles du pare-feu : même si la sécurité périmétrique n’est plus très en vogue de nos
jours, les pare-feu sont toujours indispensables. Or, il est très rare de rencontrer des
pare-feu présentant moins de cinquante règles. Le plus souvent, c’est en centaines que
l’on doit compter. À cette échelle, il est devenu impossible à l’entendement humain de
repérer efficacement d’éventuelles failles dans la base de règles. Le recours aux outils
Précédent

- 284/448

Suivant