Le Gouvernement du Grand-Duché du Luxembourg Portail de la sécurité de l'information CASES Luxembourg
 Sep Visuel - Recherche
     Rechercher
 x Recherche avancêe
 Sep recherche - fonctions
  ¦ Accueil ¦ Nouveautés ¦ Glossaire ¦ Liens ¦ Vos réactions ¦ Contact ¦  ¦ Aide ¦ Index ¦ A propos du site ¦
 Sep fonctions - date
      ImprimerEnvoyer à
  Sep date - contenu

> home > Publications > Fiches thématiques > Vulnérabilités

Vulnérabilités

One up

Aussi disponible en format PDF : Fiche Vulnérabilités (PDF)

Numero Titre Logo CASES
retour
Rectangle bleu
transp cases.lu
resume
transp transp transp transp transp
Par «vulnérabilités» on entend toutes les faiblesses des ressources informatiques qui peuvent être exploitées par des menaces, dans le but de les compromettre. Une telle exploitation peut causer des pertes importantes. De nouvelles vulnérabilités sont découvertes quotidiennement et peuvent concerner toute ressource informatique.
Les vulnérabilités sont beaucoup trop nombreuses pour être énumérées exhaustivement, toutefois selon différents standards et écoles tels que BS7799, EBIOS ou encore GMITS, il est possible de les regrouper en trois familles.
transp
transp table des matières
1 C'est quoi ?
2 Qui est concerné ?
3 Comment cela fonctionne-t'il ?
4 Pourquoi se protéger ?
5 Comment se protéger ?
illustration
transp
transp
1 C'est quoi ?
transp

Par «vulnérabilités» on entend toutes les faiblesses des ressources informatiques qui peuvent être exploitées par des menaces, dans le but de les compromettre.

Nous détaillerons trois grandes familles de vulnérabilités :

1.1. Les vulnérabilités au nivea organisationnel
L'absence d'une gestion correcte d'un système informatique peut rapidement conduire à sa compromission (ressources jugées critiques internes à l'organisation).

En effet, c'est au niveau de la gestion des solutions que doivent être définies les règles d'utilisation et d'implémentation de ces dernières. C'est également à ce niveau que doivent être mis en place les contrôles permettant de veiller au respect des règlements. La création et la distribution des procédures régissant le bon fonctionnement de la solution sont aussi régies à ce niveau.

1.2. Les vulnérabilités au niveau physique
Cette famille comprend toutes les vulnérabilités liées aux évènements imprévisibles comme les pannes, les accidents ou encore les atteintes intentionnelles aux matériels.

transp

C'est en réponse à cette famille de vulnérabilités que l'on analysera toutes les caractéristiques physiques des salles et équipements informatiques et que l'on parlera également de «Plan de Continuité».

1.3. Les vulnérabilités au niveau technologique
Cette famille de vulnérabilités est de loin la plus mouvante, en effet, elle comprend toutes les vulnérabilités liées à l'utilisation de technologies ou solution (hardware, software). Beaucoup de personnes sont actives dans la recherche des vulnérabilités et ainsi de nouvelles failles apparaissent quotidiennement. À cette famille de vulnérabilité appartiennent aussi toutes les failles liées aux problèmes d'interopérabilités, aux nécessités de migration et à l'introduction de nouveaux produits.

2 Qui est concerné ?
Tous les citoyens, PME et administrations confondus, utilisant les Nouvelles Technologies de l'Information et de la Communication (N.T.I.C), notamment Internet.

transp

grande barre horizontal
haut de page

transp

3 Comment cela fonctionne-t'il ?
 

Il est impossible de caractériser de façon exhaustive le fonctionnement de toutes les vulnérabilités. Elles sont bien trop nombreuses.

Le but de ce paragraphe n'est donc pas d'établir une liste exhaustive, mais de mentionner quelques vulnérabilités types, qui font courir un risque important aux systèmes d'informations et de communication.

3.1. Les vulnérabilités au niveau organisationnel
barre horizontal
flchedteManque de maîtrise de la sécurité des systèmes d'information et de communication : des ressources humaines spécifiques doivent être affectées à la surveillance des systèmes d'information et de communication. Ces ressources doivent aussi procéder à la correction des manquements.
barre horizontal
flchedte Mauvaise utilisation des moyens en place : même si des règles ont été mises en place au niveau de la gestion des accès (mot de passe), l'absence de contrôles effectifs a pour conséquence beaucoup d'utilisateurs ayant tendance à ne pas changer leur mot de passe et à en utiliser certains de type "faibles".
barre horizontal

  barre horizontal
flchedteAbsence de procédures relatives à la sécurité des systèmes d'information et de communication : les règles à respecter sont rarement énoncées de façon claire.
barre horizontal
flchedteManque d'information des utilisateurs : même si des procédures de sécurité des systèmes d'information et de communication existent, souvent les utilisateurs et les gestionnaires des systèmes semblent ne pas en avoir connaissance.
barre horizontal
flchedteInadéquation entre la politique de sécurité et les risques : l'évaluation réelle des risques encourus n'est réalisée que rarement et donc les mesures de sécurité mises en place ne sont souvent pas en adéquation avec les risques encourus.
barre horizontal
flchedteOrganisation interne : la multiplication des pôles informatiques avec leurs solutions dédiées soit disant moins coûteuses entraîne une complexité voire une impossibilité à gérer la sécurité des systèmes d'informations et de communication de façon centralisée.
barre horizontal
  grande barre horizontal
  3.2. Les vulnérabilités au niveau physique
barre horizontal
flchedteNon-redondance : que ce soit pour des raisons liées aux systèmes informatiques, logiciels ou conditions physiques (température, courant,...) l'indisponibilité d'un serveur ou d'une base de données peut entraîner la rupture de services.
barre horizontal
flchedteManque de contrôle d'accès aux éléments physiques : l'accès aux salles informatiques, connectiques ou autres doit être limité de manière à éviter des manipulations (in)volontaires, mais pouvant causer la perte globale de la salle informatique ou de la connectique d'une partie des utilisateurs.
barre horizontal
flchedteMauvaise conservation de supports de sauvegarde : les supports de sauvegarde sont souvent stockés dans la salle informatique ce qui les rend inopérants en cas de sinistre.
barre horizontal
flchedteMauvaise gestion des ressources : les ressources doivent être dimensionnées de façon correcte et doivent être surveillées de près.
barre horizontal
transp

barre horizontal
flchedteAbsence de gestion du câblage : l'absence de documentation du câblage peut entraîner des déconnexions intempestives voire la mise à disposition de ressources sur des réseaux publics.
barre horizontal

3.3. Les vulnérabilités au niveau technologique
barre horizontal
flchedte Interopérabilité des systèmes d'information et de communication : afin de permettre une communication aisée entre différents systèmes, des couches de communication supplémentaires sont souvent mises en place, qui peuvent entraîner l'apparition de nouvelles vulnérabilités.
barre horizontal
flchedteFiabilité des mises à niveau et correctifs (patchs) : souvent, la mise en place des correctifs se fait dans l'urgence et sans évaluation préalable.
barre horizontal
flchedteComplexité des règles sur les pare-feux et routeurs : la mise en place de filtrages et règles d'accès, à la demande, rend la vue d'ensemble quasi-impossible.
barre horizontal

transp

grande barre horizontal
haut de page

transp

4 Pourquoi se protéger ?
 

Les vulnérabilités constituent les récepteurs des menaces auxquelles sont soumis tous les utilisateurs de systèmes informatiques. En effet, l'exploitation d'une vulnérabilité par une menace peut causer des pertes importantes :

Attention : Pertes financières directes
bullet destruction de données cruciales,
bullet mise hors service de tout le système informatique,
bullet ...
transp
Attention : Perte de réputation
bullet mise en cause de la crédibilité dans le cas de divulgation d'informations hautement confidentielles,
bullet ...

perte de temps
bullet découvrir les trous de sécurité ou chevaux de Troie sur le système informatique,
bullet installation de patchs correctifs et/ou fermeture de "backdoors" (portes dérobées) ouvertes par les chevaux de Troie,
bullet efforts pour rétablir les données détruites,
bullet ...

transp

grande barre horizontal
haut de page

transp

5 Comment se protéger ?
 

Une bonne adresse.

Dans le domaine des vulnérabilités technologiques, il est conseillé de consulter le site :
"www.sans.org", lequel tient à jour une liste des 20 vulnérabilités les plus en vogue ainsi qu'une liste des 10 vulnérabilités les plus
exploitées par système d'exploitation (OS).

 

transp Vous trouverez ces informations à l'adresse suivante :
"www.sans.org/top20"
transp

grande barre horizontal
haut de page

transp



Haut de page

Copyright © Cyberworld Awareness Security Enhancement Structure   Aspects légaux | Contact