Je suis globalement d'accord... J'adore les questions de sécurité, traquer les failles dans mes installations, mettre des rustines partout et améliorer mes pratiques à mesure que je découvre que "ho non on peut utiliser ça pour entrer chez moi !". Mais... Si moi ça m'amuse, c'est pas le cas des autres personnes qui ont les clés (de la maison, d'un serveur, d'un ordi, d'un site web, etc...). J'ai beau avoir une hygiène numérique correcte (et y'a de la marge de progression parce que j'ai aussi mes moments de flemme), il suffit d'un de mes co-sysadmin qui utilise le même mot de passe partout pour que tout s'effondre, et vite.
En rédigeant des règles de "bonnes pratiques de sécurité" pour ce genre de personnes, je me suis rendue compte que c'était une impasse. Bon, ce n'est pas complètement perdu, tout ce qu'elles appliqueront sera toujours ça de pris, mais plus je demande d'efforts aux autres, plus il y a des risques qu'ils me trouvent un contournement pour se simplifier la vie (genre le même mot de passe utilisé partout). À l'inverse, si je trouve comment augmenter leur confort tout en proposant des solutions qui augmentent aussi la sécurité, ça a des chances de mieux se passer. Ça demande quand même de vérifier, et de voir avec quoi on négocie. Des tests utilisateurs, sans cesse !
Il faut aussi accepter, à un moment, que des failles exploitables resteront présentes, et s'assurer que les backups, eux, sont bien protégés, et redondants.
[^] # Re: Critique du SMS en second facteur, pas du 2FA en tant que tel
Posté par Zatalyz (site web personnel) . En réponse au journal sécurité, trop de sécurité, pas de sécurité?. Évalué à 3.
Je suis globalement d'accord... J'adore les questions de sécurité, traquer les failles dans mes installations, mettre des rustines partout et améliorer mes pratiques à mesure que je découvre que "ho non on peut utiliser ça pour entrer chez moi !". Mais... Si moi ça m'amuse, c'est pas le cas des autres personnes qui ont les clés (de la maison, d'un serveur, d'un ordi, d'un site web, etc...). J'ai beau avoir une hygiène numérique correcte (et y'a de la marge de progression parce que j'ai aussi mes moments de flemme), il suffit d'un de mes co-sysadmin qui utilise le même mot de passe partout pour que tout s'effondre, et vite.
En rédigeant des règles de "bonnes pratiques de sécurité" pour ce genre de personnes, je me suis rendue compte que c'était une impasse. Bon, ce n'est pas complètement perdu, tout ce qu'elles appliqueront sera toujours ça de pris, mais plus je demande d'efforts aux autres, plus il y a des risques qu'ils me trouvent un contournement pour se simplifier la vie (genre le même mot de passe utilisé partout). À l'inverse, si je trouve comment augmenter leur confort tout en proposant des solutions qui augmentent aussi la sécurité, ça a des chances de mieux se passer. Ça demande quand même de vérifier, et de voir avec quoi on négocie. Des tests utilisateurs, sans cesse !
Il faut aussi accepter, à un moment, que des failles exploitables resteront présentes, et s'assurer que les backups, eux, sont bien protégés, et redondants.
C'est tout de même assez déprimant...