• [^] # Re: Linux et IBM reçoivent un satisfecit de Washington

    Posté par . En réponse à la dépêche Linux et IBM reçoivent un satisfecit de Washington. Évalué à 2.

    Par contre c'est clair que tous les marketeux passent sous silence ces subtilités.
    Les communiqués de presse et les publicités des sites attirent toujours le chaland en signalant que le produit a été certificié. Le petit mensonge par omission est le fait que le produit est rarement certifié dans sa globalité mais une sous-partie seulement.

    Par exemple, je dit peut être des conneries n'ayant pas regarder les cibles d'évaluation de Win2k ou de Suse, mais vous pouvez imaginer que Windows Media Player ou Mplayer sur Suse ne font pas partie de la cible hors ces derniers peuvent avoir des buffers overflows mettant à mal le système...

    Les professionnels de la sécurité ou plutot les utilisateurs avertis en sécurité (défense, systèmes sensibles), sont les vrais demandeurs de produits certifiés et eux savent lire un PP, une cible d'évaluation et un rapport de certification. Les autres néophytes ne voient en général que le discours marketing qui consiste à dire je suis certifié à tel niveau (sous entendu j'écrase tous les autres) alors que le niveau n'est pas directement lié à la qualité du produit en terme de sécurité mais plutot à la finesse de l'analyse qui a été effectuée. Plus l'analyse est poussée, plus la confiance peut être grande et donc indirectement plus le produit peut être considéré comme robuste. Tout est dans la notion de considération et de confiance mais il ne s'agit pas d'une mesure brute du niveau de sécurité d'un produit...