Securité informatique et "social engineering"

Publié le par JSH

Facteur humain et piratage.

 

Sujet qui mobilise toutes les entreprises et sociétés en ce moment, et à juste titre.

Le problème de la faillibilité des systèmes d’informations ne s’est réellement posé qu’au milieu des années quatre-vingt. En fait, lorsque le premier « pirate » a été arrêté en 1995 aux Etats-Unis, le célèbre Kevin Mitnick, il avait à son actif le piratage du Pentagone, de sociétés de crédit, d’universités, de la police, d’entreprises high-tech…

Ce qui est ressorti de son interpellation et de ses déclarations est pour le moins surprenant :

La plupart des techniques informatiques qu’il a utilisées sont très simples à l’exception d’une ou deux. Son secret : La faille humaine. En effet, il a obtenu nombre d’accès à des machines ou à des programmes en se faisant passer pour untel ou unetelle appartenant aux organisations correspondantes. Ceci a certes nécessité des prises de renseignements préalables sur l’organisation des structures visées mais l’effet est bien là! Des millions de dollars de dégâts.

Tout ceci permet de comprendre pourquoi les entreprises actuellement investissent énormément dans des procédures de sécurité visant à cadrer de façon stricte les droits d’accès informatiques.

Rien de plus facile que : « Allo, Madame Dubois (secrétaire de son état)  Mister Anderson speaking, (le n+2 de son directeur). J’ai besoin d’accéder au planning de votre patron, pourriez-vous me communiquer son mot de passe ? » « Merci Madame Dubois, have a nice day! »

Donc si on comprend bien le fonctionnement d’une entreprise, l’informatique devient secondaire par rapport au facteur humain si l’on tente de nuire à la sécurité d’un réseau.

C’est ce que l’on appelle le « social engineering ».

 

 

 

JSH

Publicité

Publié dans Nos compétences

Pour être informé des derniers articles, inscrivez vous :
Commenter cet article
J
En réponse à votre commentaire : A mon avis, les dispositions requises dépendent très largement de l’organisation informatique et humaine existant déjà dans votre entreprise. Mon approche (à priori) est la suivante et elle s’oriente autour de quatre axes : • Identifier : Les failles potentielles à tout niveau (matériel, informatique et humain) dans votre organisation actuelle. Et bien évidemment, prioriser leur résolution. • Former et responsabiliser : Sensibiliser les utilisateurs quant à l’importance de ce à quoi ils accèdent. « Donneriez-vous votre code et numéro de carte bleue à votre belle-mère ? » Passer évidemment par une mise en situation collective et individuelle ; comme dirait le pompier : « Avant un exercice incendie personne ne connaît la marche à suivre » • Organiser : Facteur extrêmement dépendant de l’existant et de la culture de l’entreprise. Mais à titre d’exemples, pourquoi ne pas : - Répliquer au niveau humain de façon simplifiée ce qui existe dans les droits informatique : « Données vertes pour x, données jaunes pour y, données rouges pour z». Et ceci évidemment étant associé à des niveaux d’accréditation humaine correspondant. - Eviter de tout rendre « ultraconfidentiel » car au final, plus rien ne l’est. … . Evaluer : Vérifier et valider l’efficacité de la stratégie mise en œuvre. Mais dans le fond, votre problématique n’est-elle pas d’évaluer le valeur ajoutée des prestations que l’ont vous proposent dans un domaine aussi sensible que celui-ci?
Répondre
P
BonjourL'article du Vendredi 05 Mai 2006 que vous avez écris sur le blog (creme17.over-blog.com/) a tout particulièrement retenu mon attention. J'occupe actuellement pour Texaco la fonction de chef d'exploitation comptes-clefs pour la zone Europe atlantique-nord. A la suite des boulversements informatiques que nous connaissons a l'heure actuelle, Texaco compagny cherche à développer des nouvelles normes de sécurité visant à stabiliser les réseaux intra-entreprises et les flux à destination de nos partenaires locaux. Votre article évoque avec précision les problématiques  rencontrées par nos ingénieurs. La relation entre la sécurité informatique et le social engineering est au coeur de la refonte entreprise par Texaco compagny. D'après vous quelles seraient les dispositions à mettre en place pour se prémunir du facteur humain au sein d'un système informatique sécurisé ?
Répondre
C
Merci de votre intérêt quant à mon article, veuillez trouver ma réponse en commentaire sur le blog.