Atouts des antivirus
Revenons à la question posée initialement dans ce chapitre. Quel est l’intérêt d’un tel
outil aujourd’hui ? On peut avancer plusieurs éléments de réponse.
Tout d’abord, l’antivirus est le seul outil déployé partout dans le monde Windows, que ce
soit dans les postes de travail ou sur les serveurs. L’antivirus est donc un agent important
pour le RSSI car il aide à agir rapidement sur le parc. Concrètement, cet outil permet de
distribuer des politiques très ciblées sur tout ou partie du parc : interdiction d’exécuter tel
ou tel type de fichier, remontée sélective d’alerte, exécution de script, etc. Ce sont autant
de leviers d’action rapide, très utiles pour le RSSI.
Notons au passage que l’antivirus est probablement le seul outil appliquant des mises à
jour (soit de signatures, soit des agents sur les postes) sans aucune qualification préalable
et sans que la production se pose la question de la régression de service.
Remarque
À ce sujet, il est intéressant de rappeler les frilosités rencontrées lorsque le RSSI souhaite appliquer des
correctifs de sécurité sur le parc de serveurs et sur les postes de travail. En comparaison, aucune
résistance n’est rencontrée pour les antivirus.
Pourtant, de telles régressions de service ne sont pas rares, et il n’est pas une année sans
qu’un éditeur majeur d’antivirus ne se fasse remarquer lorsqu’une mise à jour de
signatures génère un blocage total du parc. Moins spectaculaire mais tout aussi fréquent,
une modification dans la politique de l’antivirus peut bloquer toute une population de
l’entreprise.
Exemple
L’application métier la plus importante d’une société utilisait une fenêtre de type pop-up pour lancer une
fonctionnalité essentielle de l’applicatif. Cette application fut bloquée du jour au lendemain suite à une
toute petite modification de la politique de l’antivirus par l’administrateur. Il venait simplement d’ordonner à
tous les postes de travail d’interdire les fenêtres pop-up. Une part importante des employés fut bloquée le
temps de comprendre que cette modification de la politique de l’antivirus en était la cause.
L’atout principal des antivirus est qu’ils sont parfaitement intégrés dans le modèle de
défense en profondeur. En effet, le principe de la défense en profondeur préconise la mise
en place de plusieurs lignes de défense. L’idée est que, lorsqu’un attaquant parvient à
traverser la première ligne de défense (par exemple le pare-feu), il lui reste encore au
moins une ligne supplémentaire à franchir avant d’atteindre son but. L’antivirus est
clairement la dernière ligne de défense. Par ses fonctionnalités de détection/prévention
d’intrusion, de protection des fichiers exécutables, etc., il comble les éventuels manques
des mesures de sécurité situées en amont du SI. Cette aide est indéniable et doit être prise
très au sérieux.
En un mot, on peut conclure sur les antivirus avec la phrase suivante : certes, les
antivirus sont devenus très complexes, certes ils ont une utilité partielle, mais on est bien
content de pouvoir compter sur eux lorsque l’on est confronté à des incidents de sécurité.
Précédent

- 96/448

Suivant