• # CSPN

    Posté par . En réponse au journal Davfi : le premier antivirus open source made in France. Évalué à 4.

    Le CSPN, certificat de sécurité de premier niveau, ne consiste pas un audit de l'ANSSI comme l'annonce l'entrefilet. C'est une vérification de robustesse par un centre d'évaluation accrédité. Comme son nom l'indique, la vérification est premier niveau, et ne permet que de détecter les vulnérabilités les plus voyantes.

    Voir http://www.ssi.gouv.fr/IMG/pdf/ANSSI-CSPN-CER-P-01-1_Certification_de_securite_de_premier_niveau.pdf

    Pour une certification plus sérieuse, il faudrait viser du Critères Communs. Mais cela nécessiterait que l'on soit capable de décrire précisément ce qu'est un antivirus, et les objectifs et exigences de sécurité associés (le "profil de protection"). Vu l'obscurité générale qui entoure le business des AV, je doute que cela soit possible.

    Une autre imprécision : le FSN ce n'est pas un financement direct par l'état, mais par la caisse des dépots, ce qui est sensiblement différent. Le FSN finance principalement des infrastructures, comme du déploiement de fibre optique.

    Sinon, des projets à tendance pipo de ce type, je crains que l'état et les collectivités territoriales n'en financent des dizaines… L'analyse d'opportunité est en général réalisée par des profils administratifs, qui ne peuvent juger de la qualité technique des projets; et même en cas d'avis négatif des services, à la fin le politique dit oui parce qu'il connaît les PDG des boites en question. Les SSLL ne sont pas les dernières à en profiter.