Le talon d’Achille des entreprises

wallix.fr

Accès Espace Partenaires

 

 

 

Accueil > Actualité > Actualité des SI > Actualité des SI > Le talon d’Achille des entreprises

Envoyer Imprimer PDF
Note des utilisateurs: / 4
MauvaisTrès bien 


Le talon d’Achille des entreprises
reste l’administrateur IT du système d’information


Selon un sondage mené auprès de 200 professionnels de l’informatique, les administrateurs IT utiliseraient leurs droits d’accès et les mots de passe privilégiés pour chercher des informations en dehors du strict champ de leur responsabilité (contenu des e-mails des salariés, fichiers de ressources humaines, informations salariales, données personnelles de tiers, informations stratégiques de la société...

Même si la sécurité de l’infrastructure est aujourd’hui relativement sécurisée, les entreprises disposent rarement de solutions qui leur permettent à moindre coût d’être capable de contrôler efficacement l’accès au système d’information et encore moins d’enregistrer toutes les actions menées par ces administrateurs IT. Il est donc très difficile voire impossible de garder le contrôle de son infrastructure informatique si ces entreprises ne disposent pas de solutions adéquates.

L’administrateur système est souvent amené à manipuler quotidiennement un nombre important de mots de passe, ces informations sont soit mémorisés dans la tête de ces derniers, notés sur des Post-It, ou encore imprimés sur une feuille posée sur le bureau. On y apprend également qu’un tiers des personnes sondées parie sur le fait qu’elles conserveraient sans problème leurs droits si elles quittaient leur entreprise. D’ailleurs, ils sont 28% à connaître d’anciens collaborateurs qui sont dans ce cas, dont certains ont même accès au fichier clients.

« Les résultats de cette étude montre clairement la situation très inconfortable des administrateurs IT, qui sont soumis aux consignes de leur hiérarchie en tant que salariés et qui doivent assurer leur fonction dans le respect des règles juridiques existantes sous peine de voir leur responsabilité personnelle engagée » déclare Jean-Noël de Galzain, Président de Wallix. « Il ne faut pas oublier que l’exercice de la fonction d’administrateur est à la croisée de ces deux obligations. Un document intitulé Administrateurs Techniques, Droits & Devoirs, publié sur le site de l’AFCDP rappelle une jurisprudence qui avait abouti à la condamnation d’un responsable réseau et de son responsable hiérarchique, et dans laquelle la cour avait relevé un abus de la part de ces professionnels de leur position et des possibilités techniques dont ils disposaient ». L’Association Française des Correspondants à la protection des Données à caractère Personnel recommande d’ailleurs de faire établir une charte spécifique à cette catégorie professionnelle et de les sensibiliser d’avantage au cadre juridique.

Si les professionnels de l’informatique ne donnent pas l’exemple en matière de confidentialité, on apprend aussi qu’ils sont toujours une majorité à noter les mots de passe les plus critiques sur de petites pages jaunes et que 8% avouent avoir laissé les mots de passe des éditeurs de logiciels… qui sont bien connus de tous les hackers.
Jean-Noël de Galzain affirme que « la façon la plus simple de s’infiltrer dans le réseau d’une entreprise est de chercher les mots de passe de type admin laissés en blanc ou avec la valeur par défaut de l’éditeur comme admin ou password…. Une fois que ces mots de passe sont trouvés, vous vous retrouvez dans le SI de l’entreprise et bénéficiez du plus haut niveau de privilège et d’autorisation Vous contrôlez donc l’ensemble du SI de l’entreprise ». Ces risques sont confirmés dans l’étude publiée par le CERT du Carnegie Mellon University Software Engineering Institute et les services secrets américains et intitulée Comparing Insider IT Sabotage and Espionage : dans 86% des cas, l’attaquant interne serait un homme, occupant un poste technique. Pour 92% d’entre eux, la vengeance était la première motivation. Le rapport confirme que « dans les cas de sabotages étudiés, les auteurs étaient souvent les Administrateurs systèmes ou les utilisateurs privilégiés [qui] ont un accès total à des segments stratégiques du système d’information ou du réseau ». L’un des trente cas étudiés fait état d’un Administrateur ayant accédé au NOC un vendredi soir : « Il a effacé la totalité des données, écrasé les programmes applicatifs, arrêté l’ensemble des ressources et volé les supports de sauvegarde… ». Le rapport précise que « dans 28 des 30 cas de sabotage et d’espionnage, le défaut de contrôle d’accès a facilité ces actes illégitimes ». Plus près de nous, la CNIL a récemment pointé les failles de sécurité du Dossier Médical Personnel (DMP), dont des mots de passe trop facilement réductibles.

Dans le même ordre d’idée, on apprend dans l’étude que 20% des administrateurs reconnaissent ne pas modifier les mots de passe les plus critiques assez fréquemment ; Les réponses les plus souvent fournies sont : « Aucune idée ! », « Pas souvent », « Quand la hiérarchie nous y oblige », « Chaque année », « Jamais ». Il est encore beaucoup plus surprenant lorsque l'on décourvre que ces mêmes professionnels informatiques estiment à 68% pouvoir passer avec succès un audit de sécurité inopiné !


Mis à jour ( Vendredi, 05 Février 2010 10:10 )  
SecuObs.com
L'observatoire de la securite Internet
magsecurs online
  • Washington abandonne la guerre contre le terrorisme et Al Qaïda est désigné comme adversaire officiel
    La "guerre contre le terrorisme" n'est plus de mise avec l'Administration Obama. Elle définit spécifiquement Al Qaïda comme l'adversaire principal des Etats-Unis, et ne fait plus référence à la guerre contre le terrorisme.
    Selon le site suisse www.romandie.com www.romandie.com, la Maison-Blanche va publier jeudi la "stratégie de sécurité nationale".
    "Ce n'est pas une guerre mondiale contre une tactique - le terrorisme - ou une religion -l'islam-, "précise le texte, qui abandonne "la (...) - Tribunes blank
  • 28 juin - Paris - Quel futur pour le socle de l'Internet ?
    Toit de la Grande Arche
    En présence de John Day, pionnier du projet arpanet et Professeur à l'université de Boston, de Michel Riguidel, Louis Pouzin, inventeur du projet Cyclades, et de Michel Riguidel, Professeur à Télécom Paris Tech.
    renseignements et inscriptions : www.forumatena.org - Agenda blank
  • 24 juin - Paris - dîner du Cercle de la Sécurité
    Sur le thème : "la veille environnementale, informelle et stratégique. Plus value pour la SSI".
    Hôtel Park Hyatt Paris Renseignements : www.lecercle.biz - Agenda blank