Limites des antivirus et solutions
Les antivirus comportent deux problèmes fondamentaux. Les ignorer peut avoir des
conséquences graves pour le SI. Nous commencerons donc par présenter ces deux
problèmes, puis nous verrons comment y remédier afin que cet outil rende effectivement
les services de sécurité qu’il est censé nous fournir.
Problèmes posés par les antivirus
Les deux problèmes fondamentaux des antivirus sont, d’une part, leur caractère lénifiant
et, d’autre part, les problèmes de déploiement que l’on peut rencontrer.
Un outil lénifiant
La première limite de l’antivirus est son caractère lénifiant. Par sa nature, cet outil a
tendance à « endormir » les personnes chargées de la sécurité. En effet, lorsque
l’antivirus détecte une attaque, il la signale aux administrateurs puis la bloque. Très
souvent, il est capable d’éradiquer automatiquement le code malveillant qu’il a détecté.
En somme, lorsqu’une attaque est détectée par l’antivirus, les administrateurs n’ont
quasiment rien à faire.
Le problème est que la détection des attaques est basée sur une base de signatures
d’attaques connues, sur une politique ou sur des règles de comportement prédéfinies.
Une attaque ne répondant à aucun de ces critères passera à travers les mailles du filet. Ne
générant aucune alerte, elle proliférera sans que les administrateurs ne s’en aperçoivent.
Pire, tous les antivirus envoient quotidiennement des états sur la sécurité du parc. Aussi,
les administrateurs seront-ils rassurés de voir que l’antivirus leur fournit un état
rassurant, ne rapportant aucune attaque, alors qu’en fait, une attaque sévit.
C’est en ce sens que l’antivirus est un outil lénifiant : lorsqu’un code malveillant est
détecté, il n’y a rien à faire. Lorsqu’aucune attaque n’est détectée, il n’y a rien à faire car
on ne s’en rend pas compte. En somme, il n’y a jamais rien à faire. Pour résumer,
l’antivirus donne l’illusion que tout va toujours bien.
Ce problème n’est pas propre aux antivirus. On rencontre le même phénomène sur les
dispositifs de détection/prévention d’intrusion ainsi que sur les systèmes avancés de
surveillance des journaux ; en somme, tous les outils basés sur la détection des actes de
malveillance utilisant une base de connaissance sont concernés.
Ce que l’on peut conclure de cet argument est que, s’il est réellement très utile,
l’antivirus ne peut plus être considéré comme l’outil de sécurité par excellence.
Outil basé sur des agents
Une autre limitation très importante de l’antivirus est que c’est un outil basé sur un parc
d’agents distribués sur les postes de travail et sur les serveurs. En théorie, ce modèle est
très puissant puisqu’il répartit la détection des incidents ainsi que la réaction à ceux-ci au
plus proche des utilisateurs. La pratique est malheureusement plus nuancée. Un rapide
Précédent

- 92/448

Suivant