1 - La sécurité informatique
Définitions
Lorsque l’on traite de la sécurité, on parle des moyens de défense mis en place pour prévenir ou se défendre contre différents risques :
des risques physiques (incendies, dégâts des eaux...), des risques techniques (pannes, surtension crash de disques durs...) et des risques d’origine humaine volontaires ou accidentels (erreurs de saisie, suppression de données, virus, vol, fraude...)
Pour prévenir ces risques, il y a 4 volets principaux à prendre en compte :
- la sécurité physique : C’est l’ensemble des procédures et de mécanismes qui protègent les locaux et les biens contre les risques majeurs (incendie, inondation) et contrôlent les accès physiques (alarmes, gardiens, sas, carte d’entrée)
- La sécurité du personnel (pas des personnes) : C’est l’ensemble des règles et procédures qui régissent les conditions de travail des personnels (internes et externes) dans un environnement sécurisé : habilitation, définition des tâches, intervention de personnels extérieurs, visites, ...
- La sécurité technique : C’est l’ensemble des moyens techniques mis en place afin de garantir l’intégrité, la confidentialité et la disponibilité des services et des données d’un système (cryptographie, firewall).
- La sécurité procédurale : C’est l’ensemble des procédures et de règlements qui régissent les opérations liées à la sécurité des systèmes informatiques : enregistrement (et effacement) des utilisateurs, sauvegardes, maintenance, installation et mises à jour de matériels et de logiciels, ... Elle permet de compléter les lacunes de la sécurité technique
objectifs de la sécurité
L’objectif principal de la mise en place d’une politique de sécurité est d’assurer :
- La CONFIDENTIALITÉ : empêcher les utilisateurs de lire une information confidentielle (sauf s’ils y sont autorisés) et empêcher les utilisateurs autorisés à lire une information de la divulguer à d’autres utilisateurs (sauf autorisation)
- L’INTÉGRITÉ : empêcher une modification (création, mise à jour ou destruction) indue de l’information : modification par des utilisateurs non autorisés ou modification incorrecte par des utilisateurs autorisés. Faire en sorte qu’aucun utilisateur ne puisse empêcher la modification légitime de l’information.
- La DISPONIBILITÉ : fournir l’accès à l’information pour que les utilisateurs autorisés puissent la lire ou la modifier et faire en sorte qu’aucun utilisateur ne puisse empêcher les utilisateurs autorisés d’accéder à l’information.
Modélisation d’une entrave à la sécurité
Toute entrave à la sécurité peut être modélisé de la façon suivante :
Afin de garantir une sécurité suffisante, il faut que toute attaque soit bloquée pendant l’une
des 3 phases (et surtout avant la fin de la troisième).
sécurité du matériel informatique
tout matériel doit être protégé de dégradations. Ces dégradations peuvent venir de personnes ou de conditions de fonctionnement. On distingue le cas des serveurs de celui des postes de travail
les serveurs doivent être dans une salle blanche qui contient des éléments spécifiques (clim, onduleurs, accès contrôlé, alarmes, sondes, ...)
les postes de travail ont une sécurité qui varie d’un post à l’autre mais ils ont généralement au moins un accès contrôlé (protection des locaux et / ou code machine). Peuvent aussi avoir un cadenas pour le matériel etc
sécurité logicielle
- mise en place d’un anti virus qui scanne tous les fichiers entrant ou sortant, il devra toujours être a jour. on peut mettre en place un srv interne dédié
- mise en place d’un firewall IPS ou IDS
- maj des failles de sécu de l’os
- demande d’authentification lors d’installation
sécurité des communications
risques d’interception des données et d’écoutes passives des liaisons
solutions :
- remplacement des hubs par des switchs
- mise en place de VPN (cryptographie et authentification)

No comments to display
No comments to display