S'abonner :  Newsletters    Magazines

Le guide des mauvaises pratiques de sécurité (et leurs solutions)

[ LE GUIDE DES MAUVAISES PRATIQUES DE SÉCURITÉ ]
Ces collaborateurs qui ne partent jamais
Entre les départs, les stagiaires et les intervenants extérieurs, beaucoup de monde dispose d'un compte... qui n'est pas toujours fermé une fois la mission terminée.

Jérôme Saiz , Décision Informatique (n° 592), le 14/06/2004 à 07h00

Le manque de communication entre le service informatique et celui du personnel est régulièrement pointé du doigt par les consultants sécurité. Selon eux, bien des nuisances en découlent lorsque le départ d'un collaborateur ne se passe pas dans les meilleures conditions. « C'est un grand classique, les entreprises ne savent pas gérer le départ du personnel. On retrouve ainsi des prestataires ou des employés partis depuis six mois qui possèdent toujours un accès au réseau », constate Thomas Lebouc, directeur de mission pour l'activité conseil en sécurité de Thales Security Systems.

La faute, ici, est purement organisationnelle, même si des solutions techniques peuvent faciliter la gestion des comptes utilisateurs à grande échelle (BMC Software, BEA, Sun, Novell, Critical Path et même Microsoft). En fait, tout simplement, les services ne se parlent pas : une fois en poste, un collaborateur demande en général directement au service informatique l'ouverture de ses accès.

En revanche, lors de son départ, seul le service du personnel en est informé, et ce dernier a rarement l'occasion de communiquer avec le service informatique. L'entreprise se retrouve ainsi avec de nombreux accès inutiles et potentiellement dangereux : le collaborateur peut revenir à loisir, ou un pirate les détourner sans attirer l'attention.

Attention à ne pas disséminer les accès

Car la dissémination des accès (qu'il s'agisse de comptes utilisateurs périmés ou d'accès offerts à des prestataires) augmente le risque de voir exploiter l'un de ces comptes, même s'il ne dispose d'aucun privilège, afin d'obtenir un accès administrateur. Car, si bien des failles de sécurité ne sont pas exploitables à distance, il suffit souvent d'un simple compte d'invité pour obtenir des droits complets sur le système.

La solution

Il est nécessaire d'unifier les procédures d'embauche et de départ des personnels en incluant le service informatique. Ce dernier devrait, au minimum, être averti de tous les départs et avoir pour consigne de fermer tous les comptes des utilisateurs n'appartenant plus à l'entreprise. Techniquement, des outils facilitent la gestion des comptes multiples, une nécessité lorsque chaque utilisateur peut accéder à plusieurs applications sur des systèmes gérés par des équipes différentes (Unix, Windows, AS/400).



> Jeu en ligne
Everest Poker
Profitez de 300$ de bonus de bienvenue.

publicité
> Logiciel :
Photoshop Elements 7
Retouche et création de montages photos.

classement FAI
Retrouvez chaque semaine le classement des fournisseurs d'accès avec ip-label 1 Bouygues Telecom 2 Free 3 Orange > Plus de détails
offres d'emploi
TOP Telechargement
Retrouvez 300 logiciels indispensables pour équiper votre PC.

Service 01net
Newsletters 01net
abonnez vous gratuitement !
  
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.