Emploi Start-up Evénements 01 Avis d'expert Vidéos Indicateurs Distribution Telecharger Pro Livres blancs

Michel Iwochewitsch (Strateco) : “ Les failles humaines se testent comme les failles informatiques ”

Ce spécialiste de la sécurité explique les risques liés aux failles humaines, aussi dangereuses que celles du système informatique.
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

01net. : Toutes les entreprises courent-elles le risque d'une faille humaine ?
Michel Iwochewitsch : Les croyances du type “ cela n’arrive qu’aux autres ” et “ nous ne sommes pas un secteur sensible ” sont des hérésies pour de multiples raisons. Plus l’entreprise a de concurrents, plus elle court le risque qu’un individu peu scrupuleux fasse appel à des méthodes de renseignement industriel. Une entreprise peut être ciblée parce qu'elle donne accès à des informations sensibles sur des individus qui intéressent le prédateur.
Voici deux exemples simples, loin d’être exhaustifs. Le conseiller clientèle d’une banque, par exemple, dispose d’informations concernant l’utilisation par les individus cibles de leurs cartes bancaires et leur train de vie, et un salarié de la CPAM peut identifier certaines pathologies, des frais de santé élevés pour des enfants, etc. Autant d'informations que des individus malintentionnés peuvent exploiter.

Lors des tests de sécurité informatique menés dans les entreprises, peu d'actions concernent les “ failles humaines ”. Pourquoi ?
Il y a deux raisons principales. Premièrement, peu de spécialistes de la sécurité informatique sont formés sur les failles humaines et la manière dont elles sont exploitées.
Deuxièmement, les entreprises restent “ frileuses ” sur ce sujet, car ces tests, reposant sur l’humain, sont souvent déstabilisants pour les employés. En effet, il s’agit en somme de provoquer leurs erreurs pour en exploiter les résultats. Ces tests ne peuvent donc être réalisés que dans un cadre éthique strict comprenant au minimum l’anonymat des employés ciblés.
On ne peut reproduire intégralement une séquence de recrutement de type espionnage industriel ! Mais il est parfaitement possible de tester les failles les plus courantes selon un protocole aussi rigoureux que pour les failles informatiques.

Rechercher et exploiter les failles humaines implique une importante organisation logistique et beaucoup de temps (six mois environ). Pour les failles des logiciels, cela prend-il moins de temps, et le résultat peut-il être aussi efficace ?


Oui et non ! Les failles des logiciels et des réseaux peuvent être plus simples à exploiter, mais l’humain présente plusieurs atouts. Une personne sait beaucoup plus de choses que les informations formalisées sur des supports électroniques. Une source humaine permet d’obtenir un flux permanent de données à analyser.
Enfin, l’avantage d’une approche humaine est sa redoutable discrétion ! Très peu de cas finissent par être connus. Il est considéré dans les milieux spécialisés qu’un seul individu dans une grande société suffit pour compromettre l’ensemble des informations de celle-ci s’il est bien formé !

Avez-vous néanmoins noté une évolution des mentalités au sein des entreprises ces dernières années ?
Il existe une nette prise de conscience de ces risques par les managers, en particulier par les cadres supérieurs. Je note ainsi un fort développement des formations permettant aux cadres de détecter des actions préliminaires contre eux. Néanmoins, je constate également que seules les entreprises dites “ stratégiques ” sont sensibilisées !
C’est d’autant plus dommage qu’il existe des contre-mesures efficaces et peu coûteuses pour diminuer grandement ces risques.

publicité
à lire aussi
SUR LES MÊMES THÈMES
Sécurisez vos applications Web dès leur conception
Comparatif antivirus 2010 : l'impact sur les performances de votre PC
Cisco rachète ScanSafe, un spécialiste de la sécurité Web
Windows 7 vous protège-t-il mieux que Windows XP ?
Les fichiers qui remplacent Edvige satisfont la Cnil (MAJ)
Anticiper les évolutions lentes pour mieux appréhender les menaces
Des fourmis pour protéger le réseau
250 faux antivirus circulent sur le Net
Kaspersky Lab : un antivirus Mac pour mieux protéger les PC ?
Mon compte e-mail est-il vendu sur le Web ?
Olféo devient un acteur du proxy
Dossier spécial sécurité
Lune de miel entre SkyRecon et Arkoon
Un navigateur virtuel pour limiter les risques du Web
SourceFire virtualise ses boîtiers de détection d'intrusion
Vupen WVS, un service en ligne pour attaquer ses propres sites
Les Assises à l'heure de l'intelligence économique
Phishing : les Impôts tirent la sonnette d'alarme (MAJ)
Visite ultraguidée d'un centre de sécurité
Test de la suite de sécurité gratuite de Microsoft
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.