la sécurité met toujours des batons dans les roues des utilisateurs et des projets. Les utilisateurs aiment bien rsh/telnet, et leur dire de migrer vers ssh, de gerer les clefs dans un annuaire centralisé et de les révoquer de facon automatique, ca les dérange. (c'est un exemple).
Du coup la sécurité doit avoir un responsable qui est chiant avec tout le monde pour faire imposer ses contraintes de sécurité. qui dit responsable, dit budget et service sécurité qui doit être impliqué dans TOUS les projets en amont (audit architecture/spec) et en aval (audit du produit livré).
C'est sur que la société entière doit avoir conscience des problèmes de sécurité et que les failles viennent du maillon le plus faible de l'ensemble. Mais pour évangéliser cela, auditer de facon régulière, gérer les pare feux, il faut des spécialistes de la sécurité.
NB: on pourrait forcer chaque projet a embaucher une personne "sécurité" et imputer de ce fait la sécurité sur le budget des projets mais dans la pratique cela semble peu faisable vu que le chef de projet a ses propres contraintes (date de livraison/rapidité de développement/cout) qui sont en contradiction avec la sécurité.
[^] # Re: Question pour mieux comprendre ces resultats ?
Posté par PLuG . En réponse à la dépêche La France, pays de pirates???. Évalué à 10.
la sécurité met toujours des batons dans les roues des utilisateurs et des projets. Les utilisateurs aiment bien rsh/telnet, et leur dire de migrer vers ssh, de gerer les clefs dans un annuaire centralisé et de les révoquer de facon automatique, ca les dérange. (c'est un exemple).
Du coup la sécurité doit avoir un responsable qui est chiant avec tout le monde pour faire imposer ses contraintes de sécurité. qui dit responsable, dit budget et service sécurité qui doit être impliqué dans TOUS les projets en amont (audit architecture/spec) et en aval (audit du produit livré).
C'est sur que la société entière doit avoir conscience des problèmes de sécurité et que les failles viennent du maillon le plus faible de l'ensemble. Mais pour évangéliser cela, auditer de facon régulière, gérer les pare feux, il faut des spécialistes de la sécurité.
NB: on pourrait forcer chaque projet a embaucher une personne "sécurité" et imputer de ce fait la sécurité sur le budget des projets mais dans la pratique cela semble peu faisable vu que le chef de projet a ses propres contraintes (date de livraison/rapidité de développement/cout) qui sont en contradiction avec la sécurité.