News

Other articles

Sunday 14 March 2010
Article  Cloud security assessment scheme launched

Sunday 14 March 2010
In Brief  Human element undermines encryption

Thursday 11 March 2010
Article  Digital privacy framework steps closer?

Monday 8 March 2010
Audio Podcast  Web 2.0 and Social Networks in the Enterprise

Sunday 7 March 2010
Article  Digital Economy Bill raises privacy concerns

Wednesday 3 March 2010
Article  Cloud security threats identified by CSA

Tuesday 2 March 2010
In Brief  Vote for your CSO Interchange topics

Thursday 25 February 2010
Article  Cloud Computing : a simple question of supplier risk

Monday 22 February 2010
Article  Most dangerous coding errors outed

Monday 22 February 2010
In Brief  Microsoft IE users to get browser choice update

Friday 19 February 2010
Article  Google Buzz fail highlights privacy expectation rise

Thursday 18 February 2010
In Brief  Annual hacking challenge aims for mobiles and browsers

Wednesday 17 February 2010
Audio Podcast  The Challenges of Cross Border eID

Monday 15 February 2010
Audio Podcast  The Readiness of eID in Europe Part 2

Sunday 14 February 2010
Audio Podcast  The Readiness of eID in Europe Part 1
Special

360° de sécurité

Tendances et bonnes pratiques à la Journée Sécurité 01 Informatique
Written by Jerome Saiz (SecurityVibes)
Published on Tuesday 5 May 2009
0 comment(s) | Subnetwork France
 

Avec ses quinze tables rondes ou présentations, la Journée Sécurité organisée avec le concours de 01 Informatique a été l'occasion de dresser un bilan des tendances et bonnes pratiques tout azimut : de la téléphonie au risque en passant par l'évolution du métier de RSSI ou des nouveaux usages du web en entreprise, c'est un condensé de sécurité. Debriefing. 

Pour sa quatrième édition, la Journée Sécurité 01 s'est intéressée à l'anticipation des nouvelles menaces. Mais à défaut de boule de cristal le programme s'est plutôt tourné, dans un premier temps, vers quelques observateurs patentés du petit monde de la SSI, dont le CERT-IST et le CLUSIF. Les deux organismes sont venus respectivement tirer le bilan de l'année 2008 et parler de malveillance téléphonique dans le cadre de la ToIP (voir nos encadrés via le sommaire ci-dessus)

Plusieurs tables rondes ensuite, auxquelles participaient des RSSI, ont rappelé notamment la nécessité de mesures de sécurité plus génériques que spécifiques face aux nouvelles menaces (du banal, comme le cloisonnement accru du réseau aifn de supporter son ouverture grandissante, au plus original, comme ces RSSI anciens militaires qui regrettent le temps du "confidentiel défense", une arme bien pratique selon eux afin de conserver les troupes en ordre de marche).

Et dans ce contexte, bien entendu, la norme ISO 270001 (et ses cousines) a été plébiscitée, permettant de mettre en oeuvre un véritable système de gestion de la sécurité capable de répondre non pas aux menaces au cas par cas mais de manière structurelle et rationnelle.

Evidemment, l'aspect juridique n'a pas été oublié, avec une intervention d'Olivier Iteanu venu rappeler - jurisprudence à l'appui - que face aux nouveaux usages de l'Internet 2.0, les employeurs peuvent être tenus responsables des infractions commises par leurs salariés depuis leur poste de travail. Et prôner de ce fait la délégation de responsabilité, une pratique encore peu courante selon lui.

Enfin, Hervé Schauer (HSC) a livré une synthèse particulière intéressante de la journée, enrichie au passage de sa vision des risques à venir. Ce sont d'après lui les "infrastructures spontanées" qui présenteraient aujourd'hui un risque méconnu qu'il convient d'anticiper.

Cette génération spontanée de serveurs et d'applications (Cloud, SaaS ou virtualisation) échappe en effet le plus souvent à tout contrôle de l'entreprise, à tel point que "les utilisateurs n'embêtent plus le RSSI aujourd'hui, ils se débrouillent tous seuls pour régler leurs problèmes avec les Google Apps", s'amuse Hervé Schauer.

Mais le consultant appelle à la prudence non seulement face à ces nouveaux risques, mais aussi en premier lieu face aux technologies qui les introduisent : en rappelant par exemple que la virtualisation peut ne pas être "aussi géniale qu'on le pensait" (exigences technique et sécurité beaucoup plus élevée, isolation des machines faillibles...), il conclue en estimant que le RSSI ne doit pas seulement anticiper les menaces liées aux nouvelles tendances, mais aussi prendre du recul vis-à-vis de ces dernières. Car ne faire qu'anticiper les risques sans se poser la question de l'utilité de ces tendances reviendrait à suivre aveuglément les modes.

Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Companies
Most commented
Most Popular
+
 
Related companies
Qualys (3 fans)
Read members opinions and rate Qualys too !
Ratings  0
Keross (1 fans)
Read members opinions and rate Keross too !
Ratings  0
Securityvibes.com (9 fans)
Read members opinions and rate Securityvibes.com too !
Ratings  0
Checkphone Technologies
Read members opinions and rate Checkphone Technologies too !
Ratings  0
Trend Micro
Read members opinions and rate Trend Micro too !
Ratings  0
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web