local les comptes et les mots de passe) rusent pour contourner cette limitation. Elles
exportent périodiquement les comptes de l’annuaire pour les intégrer ensuite dans les
bases des progiciels, via des scripts ou des procédures stockées. De cette façon, les
progiciels disposent des mêmes comptes que les annuaires. Cette solution a
l’inconvénient majeur qu’elle nécessite de stocker les mots de passe soit en clair, soit
de façon réversible, ce qui revient au même. En effet, l’algorithme utilisé par
l’annuaire pour générer l’empreinte n’est pas forcément le même que celui de
l’application. Ici, le travail du RSSI consiste à éradiquer cette pratique extrêmement
dangereuse. Pour corriger cette situation, le RSSI doit souvent faire pression sur
l’éditeur de la solution, ou faire développer une alternative qui évite de recourir aux
mots de passe réversibles. Tout cela prend du temps.
Comptes techniques
Les comptes d’administration sont des comptes non nominatifs, présents dans tous les
systèmes, que l’on ne peut généralement ni supprimer, ni modifier. Comme ils disposent
des droits les plus élevés, la qualité des mots de passe les protégeant est vitale. Pourtant,
on rencontre très souvent les mêmes erreurs grossières.
Mot de passe par défaut : trop souvent, les mots de passe des comptes
d’administration des équipements ou des systèmes sont laissés avec leur valeur par
défaut au moment de leur installation. Or, ces mots de passe sont connus et publiés sur
Internet. Il ne faut pas plus de quelques minutes de recherche pour les obtenir.
Mot de passe trivial : une autre erreur courante est le recours à des mots de passe
triviaux tels que password, 12345 ou secret. Là encore, des outils très simples
disponibles gratuitement sur Internet permettent de tester automatiquement sur une
cible tous les mots de passe triviaux. Le pourcentage de succès et la vitesse de ces
attaques est spectaculaire.
Mot de passe unique : cette pratique consiste à choisir toujours le même mot de
passe sur le compte d’administration de chaque système. Ainsi, les administrateurs
n’ont qu’un seul mot de passe à retenir. Malheureusement, si ce dernier vient à être
découvert, l’attaquant aura lui aussi accès à tous les serveurs.
Mot de passe trivial et unique : cette situation consiste à cumuler les deux points
précédents, c’est-à-dire l’usage généralisé sur tous les systèmes du même mot de
passe trivial.
L’objectif du RSSI sera d’éradiquer ces pratiques en imposant une politique de mots de
passe longs, complexes et variés. Pour réussir, il faut vérifier tous les systèmes (du moins
les plus sensibles). Or, l’expérience montre que l’on oublie souvent certains équipements.
Voici les systèmes les plus importants dont il faut durcir le mot de passe
d’administration.
Comptes d’administration système : les premiers comptes auxquels on pense sont
ceux qui permettent d’administrer les serveurs, quels que soient les systèmes
d’exploitation. Tout système Windows a un compte local d’administration ; quant aux
serveurs Unix, ils ont tous un compte root.
Comptes d’administration des bases de données : un autre type de compte que l’on
Précédent

- 68/448

Suivant