0% ont trouvé ce document utile (0 vote)
6 vues16 pages

Politique de Sécurité des Systèmes d'Information

La Politique de Sécurité des Systèmes d'Information (PSSI) est un plan d'action visant à protéger les systèmes d'information d'une organisation en identifiant les biens à protéger, les menaces, les risques et les contre-mesures. Elle se divise en trois catégories : interne, technique et système, chacune abordant des aspects spécifiques de la sécurité. Des mesures de prévention des attaques, telles que la mise à jour des systèmes, l'utilisation de firewalls et la création de zones tampons, sont également essentielles pour renforcer la sécurité informatique.

Transféré par

aya bouremana
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
6 vues16 pages

Politique de Sécurité des Systèmes d'Information

La Politique de Sécurité des Systèmes d'Information (PSSI) est un plan d'action visant à protéger les systèmes d'information d'une organisation en identifiant les biens à protéger, les menaces, les risques et les contre-mesures. Elle se divise en trois catégories : interne, technique et système, chacune abordant des aspects spécifiques de la sécurité. Des mesures de prévention des attaques, telles que la mise à jour des systèmes, l'utilisation de firewalls et la création de zones tampons, sont également essentielles pour renforcer la sécurité informatique.

Transféré par

aya bouremana
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

1

SECURITE
INFORMATIQUE

Chargé de Cours et TD:


Mme NIAR L.I
2

Politique de sécurité
(PSSI)
Face aux risques encourus, et dans le contexte fonctionnel et organisationnel
propre à l’organisme, il convient d’identifier ce qui doit être protégé, de quantifier
l’enjeu correspondant, de formuler des objectifs de sécurité et d’identifier, arbitrer
et mettre en œuvre les parades adaptées au juste niveau de sécurité retenu.

La politique de sécurité des systèmes d'information


(PSSI) est un plan d'actions définies pour maintenir un
certain niveau de sécurité. Elle reflète la vision stratégique de
la direction de l'organisme (PME, PMI, industrie,
administration, État, unions d'États…) en matière de sécurité
des systèmes d'information (SSI)
3

Politique de sécurité
(PSSI)
La PSSI constitue le principal document de référence en matière de SSI de
l'organisme. Elle en est un élément fondateur définissant les objectifs à
atteindre et les moyens accordés pour y parvenir

Que protéger? Listes des biens à protéger?

De quoi les protéger? Liste des menaces?

Quels sont les risques? Listes des impacts et probabilités?

Comment protéger
Listes des contre-mesures?
l’entreprise?
4

Politique de sécurité
(PSSI)
• L’objectif d’une PS est de protéger le système
informatique contre les menaces identifiées par l’analyse
de risques plus précisément définir :

• Les objectifs de sécurité décrivant les 6 propriétés vue aux


1er chapitre

• L’état du système où ces propriétés sont vérifiées…..


5

Les types d’une PSSI

classées en 3 catégories :

• Les politiques de sécurité internes


• Les politiques de sécurité techniques
• Les politiques de sécurité système
6

1- La politique de sécurité
interne
• Elle porte sur les aspects organisationnels de
l’organisation. Elle consiste à définir les
procédures sur la :

• Répartition des tâches et responsabilités entre


utilisateurs

• Limitation du cumul de pouvoir

• Séparation de pouvoir dans une organisation


7

2- La politique de sécurité
technique
• Elle porte sur les aspects matériels. Elle
consiste à définir les procédures sur :
• Le vol
• Les catastrophes naturelles
• Le feu, etc
8

3- La politique de
sécurité système
• Elle porte sur les aspects logiques (logiciels, données
et systèmes d’exploitation). La politiques de sécurité
système s’appuie sur :

• Politique d’identification : identifier de manière


unique chaque utilisateur.

• Politique d’authentification : permet à l’utilisateur de


prouver son identité.

• Politique d’autorisation : détermine les opérations


légitimes qu’un utilisateur peut réaliser.
9

Les caractéristiques
d’une PSSI

• Une politique de sécurité doit être bien définie :


cohérente et complète.

• Une politique de sécurité doit être mise en


application : sensibilisation et simplicité
(définition et implantation).

• Une politique de sécurité doit être un document de


référence adopté par tous
10

Prévention des attaques


Indispensable :
1. Disposer d’une bonne sauvegarde de toutes ses données.
2. Faire un audit des portes inutilement ouvertes (modems
installés à demeure, logiciels de transmissions
permanents…).
3. Lorsqu’ils existent, vérifier que les comptes
d’administration ont des mots de passe sécurisés.
4. Supprimer les comptes utilisateurs non utilisés
(notamment à la suite de chaque départ).
5. Désactiver les services non utilisés sur les machines
(serveur internet par exemple).
6. Supprimer les partages de fichiers non nécessaires
11

Prévention des attaques


Souhaitable
1. Mettre à jour systèmes et logiciels (serveurs et serveurs
web principalement) à l’aide des patchs de sécurité
officiels fournis pour fermer les brèches logicielles
découvertes.
2. Installer un firewall (boîtier électronique ou logiciel), qui
sert d’intermédiaire lors des transmissions et bloque ainsi
les attaques directes.
3. Structurer les réseaux en zones étanches par activité et
sensibilité (vlan). Instituer un système de mots de passe.
Bien isoler les serveurs internet.
4. S’abonner aux newsletters de sécurité des différents
fournisseurs.
12

Prévention des attaques

Plus sophistiqué
1. créer une zone tampon (DMZ) pour isoler fortement les
serveurs Internet de l’informatique interne
2. faire établir un audit de sécurité (analyses des points
faibles, tentatives d’intrusion volontaires…).
13

Firewall
Le Firewall est un ordinateur, un boîtier ou même un
logiciel qui sert à protéger et isoler les réseaux les
uns des autres, notamment pour protéger des pirates
pénétrant par les connexions Internet.

Il assure généralement les fonctions suivantes :


•Examen détaillé de chaque paquet reçu,
•Filtrage de contenu d'applications,
•Authentification/autorisation d'applications,
•Cryptage/décryptage,
•Traduction d'adresses de réseau ou NAT (network address
translation), qui rend les utilisateurs non visibles de l’extérieur
en leur attribuant une adresse IP différente pour l'extérieur.
14

La DMZ
(DeMilitarized Zone)
désigne une zone de sécurité située entre l’accès à Internet et
le réseau interne de l’entreprise et dans laquelle on peut
placer les serveurs Web accessibles depuis l’extérieur.

Un firewall isole cette zone du réseau interne qui bénéficie


ainsi d’une sécurité supérieure aux systèmes les plus exposés.
Dans la pratique, les boîtiers firewall disposent parfois
d’une sortie DMZ pour connecter les serveurs Web sans
autres connexions complexes.
La DMZ fait ainsi office de « zone tampon » entre le réseau à
protéger et le réseau hostile
15

Le proxy
est un dispositif (ordinateur, logiciel...) qui stocke
les pages Internet les plus demandées pour
accélérer le trafic (cache).

En s’interposant entre l’utilisateur et le réseau


Internet, le proxy peut aussi servir de filtre de
sécurité (firewall) et interdire certains types de
malveillances, comme la prise de contrôle à distance
de l’ordinateur client.
16

Autres protections
Un IDS (Intrusion Detection System) est un dispositif
de sécurité détectant les tentatives d’intrusion ou les
événements suspects similaires sur un système
informatique.

Ce type de produit est principalement proposé par


Cisco et ISS. Il peut s’agir d’un logiciel ou d’un boîtier
externe (appliance).
Un HIDS (Host based IDS) surveille les intrusions sur
un serveur,
un NIDS (Network based IDS) surveille l'activité des
machines sur le réseau en capturant les trames
échangées.

Vous aimerez peut-être aussi