Le contrôle d'accès au réseau au service de la gouvernance

Lors des Assises de la sécurité, qui ont rassemblé plus de 500 RSSI et DSI à Monaco, les contraintes réglementaires, et même la gestion des accès, ont animées les conférences.
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

“ Si les responsables sécurité ne s'intéressent pas aux problèmes de conformité, ce seront bientôt les directeurs financiers qui imposeront leurs règles. Mieux vaut s'en occuper dès aujourd'hui ”, lançait en boutade Yves Leroux, “ stratège ” sécurité de Computer Associates, lors de sa conférence au cours des Assises de la sécurité de Monaco.

L'entreprise, à partir des objectifs et des contraintes réglementaires de son environnement juridique, se doit de définir une politique de sécurité. Dans ce cas, pourquoi ne pas commencer par utiliser les logiciels de gestion des accès au réseau. Les DSI et les RSSI devraient prendre en compte les contraintes logicielles liées à la conformité (Sarbanes-Oxley, Cobit ou ISO 27001). On serait tenté d'exploiter de nouveaux logiciels, dits de gestion “ intégrée ” du risque. “ Mais cet objectif n'est encore qu'en phase de développement chez CA, même si l'on dispose déjà de plusieurs briques de base ”, précise Yves le Roux. Des boîtiers de filtrages d'échanges comme ceux d'Imperva visent aussi la conformité réglementaire, mais ne traitent qu'une facette des obligations.

Microsoft se positionne

Pour Jim Ebzery, vice-président de Novell chargé des solutions de gestion des identités et de la sécurité, l'approche “ conformité ” est une nécessité : “ Dans ce domaine, nous possédons d'une part nos offres de gestion des identités, notre gestionnaire d'accès, mais aussi Zenworks, notre outil d'inventaire, et surtout Sentinel (issu du rachat d'Esecurity – NDLR). ” Ce logiciel fournit des rapports sur chaque événement de sécurité et d'accès. Il surveille la conformité des actifs informatiques de l'entreprise avec les obligations réglementaires nationales, surtout Sarbanes-Oxley.

Interrogé également sur l'arrivée récente de Microsoft dans le domaine, avec son Identity Life Cycle Manager 2007, CA et Novell restent relativement réservés. Ils continueront de travailler avec Microsoft en exploitant l'annuaire Active Directory. La nouvelle offre de Microsoft rassemble deux outils, Identity Integration Server (afin de synchroniser les informations entre des annuaires et des bases de données hétérogènes), et Microsoft Certificate Life Cycle Manager (pour gérer le cycle de vie des certificats et des cartes à puce), un logiciel issu du rachat de la société Alacris. La proposition de l'éditeur reste encore éloignée de la portée fonctionnelle des outils des principaux acteurs du secteur. D'autant que ces derniers ne cessent d'ajouter des briques qui nourriront à terme un référentiel de gestion des contraintes réglementaires.

t.outrebon@01informatique.presse.fr

Les outils qui alimenteront la gestion des risques

Les différents outils de gestion des accès devraient collaborer avec les systèmes de gestion des risques et des conformités.

publicité
à lire aussi
SUR LES MÊMES THÈMES
Sécurisez vos applications Web dès leur conception
Comparatif antivirus 2010 : l'impact sur les performances de votre PC
Cisco rachète ScanSafe, un spécialiste de la sécurité Web
Windows 7 vous protège-t-il mieux que Windows XP ?
Les fichiers qui remplacent Edvige satisfont la Cnil (MAJ)
Anticiper les évolutions lentes pour mieux appréhender les menaces
Des fourmis pour protéger le réseau
250 faux antivirus circulent sur le Net
Kaspersky Lab : un antivirus Mac pour mieux protéger les PC ?
Mon compte e-mail est-il vendu sur le Web ?
Olféo devient un acteur du proxy
Dossier spécial sécurité
Lune de miel entre SkyRecon et Arkoon
Un navigateur virtuel pour limiter les risques du Web
SourceFire virtualise ses boîtiers de détection d'intrusion
Vupen WVS, un service en ligne pour attaquer ses propres sites
Les Assises à l'heure de l'intelligence économique
Phishing : les Impôts tirent la sonnette d'alarme (MAJ)
Visite ultraguidée d'un centre de sécurité
Test de la suite de sécurité gratuite de Microsoft