certainement faire des exceptions, du moins dans un premier temps.
Antivirus : s’il existe une mesure de sécurisation que personne ne discutera jamais,
c’est bien l’antivirus. C’est une des plus anciennes précautions prises pour protéger
les postes de travail. Aujourd’hui, les antivirus ne se contentent plus de bloquer les
virus, ils fournissent de très nombreux services complémentaires pour améliorer la
sécurité du poste de travail. Il est donc inconscient d’en déployer un sans antivirus.
Attention toutefois aux risques, car la situation est paradoxale. En effet, l’antivirus,
qui actualise ses bases de signatures plusieurs fois par jour présente un risque non
négligeable de régression de service. Étonnamment, ce risque est accepté par la
production, si bien que le RSSI ne rencontre jamais de résistance au déploiement
généralisé d’un tel outil.
Remarque
Un chapitre de cet ouvrage détaille la question des antivirus.
Automontage de volumes : les systèmes Windows permettent de monter
automatiquement des volumes, qu’il s’agisse de disques durs amovibles, de clés USB
ou de partages réseau. Une fonctionnalité très répandue consiste à exécuter
automatiquement un programme lorsqu’un volume est monté sur le système. Ce
mécanisme sert par exemple à lancer un visualiseur d’images pour les volumes
contenant des photos. Il est aussi très utilisé par les personnes malveillantes pour
infecter facilement les postes de travail. En fait, les volumes disposent à leur racine
d’un fichier appelé autorun.inf. Le contenu de ce fichier pointe sur le programme à
exécuter. Heureusement, il est possible d’inhiber l’exécution automatique de ce
fichier. Cela peut être effectué directement en positionnant la bonne valeur dans la
base de registres. Naturellement, il est aussi possible de généraliser ce paramétrage sur
tout le parc du domaine via une GPO. L’action de sécurisation est donc très simple à
réaliser et le risque de régression de service est quasiment nul.
Exemple
Si un pirate parvient à placer un fichier autorun.inf et un code malveillant à la racine d’un volume destiné
à être monté par tous les utilisateurs lorsqu’ils se connectent (un partage réseau, par exemple), il arrivera
à propager très rapidement son code dès que les utilisateurs se connecteront, surtout si ces derniers ont
les droits d’administration sur leur poste.
Remarque
Bien que l’inhibition du fichier autorun.inf soit nécessaire, il faut savoir qu’une attaque contourne assez
simplement cette précaution. Il suffit de programmer une clé USB pour qu’elle se déclare auprès du
système, non pas comme un volume, mais comme un clavier. Une fois branchée sur le poste de travail, la
clé est programmée pour lancer un interpréteur de commandes et taper des commandes malveillantes.
Bien que correctement configuré pour bloquer les exécutions automatiques, le poste de travail croit que
c’est un clavier qui tape ces commandes. Il ne comprend donc pas que c’est une attaque.
Bien que ces mesures ne suffisent pas à elles seules, elles permettent déjà d’élever
sensiblement le niveau de sécurité du poste de travail.
Précédent

- 80/448

Suivant