• [^] # Re: C est pas pour lancer un troll

    Posté par . En réponse à la dépêche IBM, Oracle et Red Hat planchent sur la sécurité de Linux. Évalué à 10.

    Tu as une oublié une chose importante. C'est que l'évaluation elle même se fait par rapport un profil de certification. Le profil peut-être défini par toi-même. C'est-à-dire que tu présentes dans celui-ci les sections/fonctionnalités testées et ignorées. Par exemple, tu peux faire l'hypothèse que les activités réseaux seront celles en liaison avec les applications en court de fonctionnement sur le système. Donc, tu ne tiens pas compte de packets ou de transmission éventuellement malicieux et ainsi de trou de sécurité éventuelle (buffer overflow en premier lieu). Mais un profil peut-être aussi défini par un tiers. Une agence publique ou une entreprise peut mette en place son profil de certification et requérir que les solutions soient évaluées par rapport à ce profil pour être mise en oeuvre chez elle. C'est le cas du DOD par exemple aux USA. La force d'une certification tiens dans le profil utilisé ET le niveau de CC atteint. J'insiste, c'est la combinaison des deux parties qui fait la force d'une certification. Tu peux atteindre un CC élevé avec un profil minable. Et en conséquence, le niveau de sécurité en environnement réel peu être totalement inadéquate.