2 - Services numériques - Université de Strasbourg
Septembre 2012
P. 2
La protection technique du poste de travail
• Sauvegarde systématique et quotidienne des données
• Configuration maîtrisée et mise à jour régulièrement
• Chiffrement des supports de stockage (postes nomades, clés, disques, etc.)
Un comportement avisé de l’utilisateur
• Protection de son poste de travail contre le vol et les accès illégitimes
• Mots de passe robustes et personnels
• Attitude prudente vis-à-vis des supports de données amovibles (clés USB, etc.)
• Utilisation prudente d’Internet (téléchargements, utilisation de services en ligne)
• Attitude prudente vis à vis des messages reçus
• Alerte des responsables techniques et sécurité en cas d’évènement anormal
ANSSI : Les 10 commandements de la sécurité sur l’internet
P. 3
Utiliser des mots de passe de qualité.
Avoir un système d’exploitation et des logiciels à jour : navigateur, antivirus, bureautique, pare-feu personnel, etc.
Effectuer des sauvegardes régulières
Désactiver par défaut les composants ActiveX et JavaScript
Ne pas cliquer trop vite sur des liens
Ne jamais utiliser un compte administrateur pour naviguer
Contrôler la diffusion d’informations personnelles
Ne jamais relayer des canulars
Soyez prudent : l’internet est une rue peuplée d’inconnus !
10. Soyez vigilant avant d’ouvrir des pièces jointes à un courriel : elles colportent souvent des codes malveillants
I- Dura lex...
...mais lex quand même
II- Antivirus, parefeu et navigateur ...
...mi-anges, mi-démons
III- Messagerie electronique ...
...gestion des déchets
IV- Navigation sauvage...
...des clics et des claques
V- Sauvegarde...
...un jour, elle vous sauvera
VI- Mot de passe...
...+ c’est l o n g , + c’est bon
VII- administrateur vs utilisateur...
...chacun son root, chacun son destin
VIII- Vie privée...
...ne vous en privez pas
IX- Ordinateur infecté...
...les bons réflexes
X- Caisse à outils...
...les utilitaires et les indispensables
P. 4
Circulaire Rocard du 17 juillet 1990 :
« Un fonctionnaire auteur ou responsable de reproduction illicite devra seul supporter les
P. 5
condamnations pénales encourues même s'il n'a pas agi dans son intérêt personnel »
En savoir plus…
Charte CNRS
- propriété intellectuelle
- conservation des données de connexion
- liberté d’expression et responsabilité pénale (injure, diffamation)
- correspondance privée
• 2001 : Loi pour la sécurité quotidienne (LSQ), apparition du mot "sécurité" dans les SI
• 2004 : loi pour la confiance dans l'économie numérique (LCEN), apparation du mot
« cybercriminalité »
• 2004 : la CNIL obtient un pouvoir de contrôle, d’enquête et de sanction financière
• 2009 : HADOPI = loi « Création et Internet »
• droit de tout voir mais PAS TOUCHER avec OBLIGATION de
DENONCER les délits (au procureur de la république)
Vie privée « résiduelle »
• Les fichiers informatisés sont par principe présumés professionnels
SAUF si le caractère « personnel » est clairement identifié
Bonnes pratiques
P. 6
Emettre des alertes et des mises en garde sur des risques - Diffuser une charte de bonne utilisation des services
informatiques et de l'internet - Informer les utilisateurs de la nature des traces journalisées et archivées
activité des systèmes et du réseau (FAI)
Activités des services et leur utilisation : obligation de conservation des preuves
identification des comportements illicites (virus, botnet, P2P…)
L’ASR doit assurer la sécurité système du site = bonnes pratiques SSI
L’ASR peut (en cas de crise ou d'urgence) agir et réagir rapidement pour assurer la continuité du service et dispose du
droit de refuser des demandes qui mettraient le S.I. en danger.
Vie privée résiduelle, principe de base
•« L’employeur ne peut, sans violation du secret des correspondances (liberté fondamentale), prendre connaissance
des messages personnels et ceci même au cas où il aurait interdit l’usage non professionnel de l’ordinateur »
Présomption « professionnel » - Marquer les mails et les dossiers « privé » ou « personnel »
Site web
• Site web : intégrer la notice légale
• Directeur de la publication (direction du labo) : approuve le contenu (et donc en répond)
• Hébergeur (ASR) : pas d'obligation générale de surveillance, mais obligation spéciale de surveillance (point de la
négligence fautive).
ASR tenus au secret professionnel, mais avec obligation de dénoncer des actes délictueux tel les contenus illicites
(diffamatoire, pédopornographie, délits, crimes…)
P. 7
En savoir plus… les outils parefeu et antivirus personnels
Comodo : firewall + antivirus (mars 2012)
Antivirus AVAST 7.0 (aout 2012)
Scanners en ligne
Fichier : http://virusscan.jotti.org/fr
Fichier et URL http://www.virustotal.com
• Des milliers de nouvelles menaces / jour
• -> Mise à jour automatique obligatoire
• Protège des virus, vers, trojan, etc. CONNUS
• Certains virus sont indétectables
Pare-feu (ou firewall)
• Pare-feu personnel vs pare-feu périmétrique
• Protège des agressions extérieures non sollicitées
P. 8
Mises à jour système et logiciel
• Mettre à jour les systèmes d’exploitation (automatiquement)
• Mettre à jour les logiciels utilisés (antivirus, navigateur, pdf-reader, flash, java,
• Patch de sécurité = rustine
• Corrige un défaut identifié
En savoir plus… la mise à jour des logiciels
Secunia Personal Software Inspector : outil de vérification des mises à jour des logiciels
Article à propose de Secunia PSI
P. 9
3- Messagerie électronique : gestion des déchets (1/2)
Messagerie électronique
N’ayez pas une confiance aveugle dans le nom de l’expéditeur
Méfiez vous des pièces jointes, n’ouvrez pas de PJ d’expéditeur non reconnu
Ne répondez jamais à une demande d’informations confidentielles
Avant de cliquer, passez la souris sur le lien pour vérifier l’adresse URL
Ne cliquez JAMAIS sur les liens contenus dans des messages d’origine
Soyez vigilant lors de la transmission d’une adresse courriel sur Internet, créez
une « adresse poubelle » pour vos activités sur Internet
En savoir plus… Mesures de prévention relatives à la messagerie
P. 10
3- Messagerie électronique : gestion des déchets (2/2)
P. 11
4 – Navigation sauvage : des clics et des claques
En savoir plus… la navigation privée
Navigation privée Firefox
Navigation privée Chrome
InPrivate : navigation privée Internet Explorer
En savoir plus… les modules complémentaires de Firefox
Contrôler les JavaScript sur Firefox avec NoScript
Evaluation des sites web avec WOT
Crédibilité-Fiabilité commerciale-Confidentialité-Sécurité des mineurs
• Installer la dernière version disponible
• Désactiver par défaut les composants ActiveX, applet Java et JavaScript
• Un seul clic mal placé peut endommager votre ordinateur
• Télécharger, c’est introduire un élément inconnu sur l’ordinateur, choisissez les
sites de confiance
• Prudence, discernement et bon sens
A propos des ActiveX et des Javascript
P. 12
5 – Sauvegarde : un jour, elle vous sauvera
En savoir plus… logiciels de sauvegarde
Cobian Backup
Sauvegarde intégrée Windows 7
Réplication des données
• Sauvegarder, c’est mettre en lieu sûr des informations pour les
récupérer en cas de besoin
• Mettre en lieu sûr les CD d’installation
• Essayer et apprivoiser un logiciel de sauvegarde
• Sauvegarder régulièrement (et automatiquement)
• Vérifier la lisibilité des supports de sauvegarde
• Choisir un support adéquat (disque externe, NAS, clé USB,
« Les mots de passe c’est comme les brosses à dents : il
faut les choisir avec soin, ne pas les partager, les
changer régulièrement et surtout les utiliser »
P. 13
6 – LES MOTS DE PASSE : + c’est long+ c’est bon
En savoir plus…
Calculer la force d’un mot de passe
Les attaques
Attaque force brute
Les mots de passe
• 10 caractères minimum
• utiliser des caractères de type différent (majuscules, minuscules, chiffres,
caractères spéciaux)
• ne pas utiliser de mot de passe ayant un lien avec soi (noms, dates de
• le même mot de passe ne doit pas être utilisé pour des accès différents
(banque, forum, abonnements, achats, impots, professionnel...)
• changer de mot de passe régulièrement.
• En règle générale, ne pas configurer les logiciels pour qu’ils retiennent les mots
de passe.
• Stocker ses mots de passe dans un fichier chiffré, exemple Keepass
• Utilise tous les mots de passe possibles
Attaque dictionnaire
• Utilise tous les mots de passe d’une liste prédéfinie
Ingénierie sociale
• Utilise les failles humaines (crédulité, naïveté, gentillesse,
méthode phonétique :
"J’ai acheté 3 CD pour cent euros cet après-midi"
méthode des premières lettres :
"Un tiens vaut mieux que deux tu l’auras"
P. 14
7- Administrateur vs utilisateur : chacun son root, chacun son destin
Compte d’accès et privilèges
• Création d’un compte standard pour chaque utilisateur
• Utilisation par défaut d’un compte avec droits limités pour
naviguer et pour envoyer des messages
• Permet de limiter les risques et les effets d’une infection par un
logiciel malveillant
• Évite les erreurs de manipulation pouvant affecter l’intégrité de
l’ordinateur et les environnements de travail de tous les
• La plupart des OS permettent d’utiliser le mode ADMIN depuis
une session USER
“La vie privée est devenue une sorte de monnaie d’échange. Elle
nous sert à payer les services en ligne. Google ne fait rienP.payer
pour Gmail. En lieu et place, il lit vos emails et vous envoie des
publicités en fonction des mots-clés trouvés dans votre
correspondance privée“.
Dan Lyons, éditorialiste à Newsweek
8- Vie privée :Ne vous en privez pas
Année 2010
Chiffre d’affaire en
millions de $
Bénéfices en
millions de $
22 100
6 400
29 000 ()
6 320
1 240
14 000 ()
1 600
1 700 ()
Quelques données conservées à vie par Facebook :
P. 16
• La liste d’amis (…of course)
• Liste des invitations acceptées ou non
• Courriers privés et tchats
• Statuts, pokes, tags des photos
• Listes des @ IP de connexions avec coordonnées spatiales
8- Vie privée : Ne vous en privez pas
Facebook …
collecte des informations sur la navigation de l'usager même
lorsque celui-ci s’est déconnecté de son compte
conserve les données personnelles supprimées par
collecte des informations portant sur des personnes non
« Shadow profiles »
8- Vie privée : Ne vous en privez pas
P. 17
P. 18
9- Ordinateur infecté : les bons réflexes
Quelques signes cliniques d’une infection :
Alerte du parefeu (un vrai !)
la présence et la disparition immédiate de boîtes de dialogue au démarrage
Un message d’erreur cyclique et récurrent
présence de fichiers inconnus (film, musique, etc.) sur le poste de travail
Rapport de l’anti-virus
Lenteurs inexpliquées ou consommation de mémoire anormale
une activité matérielle suspecte comme l’ouverture et la fermeture du lecteur
un message d’avertissement de la désactivation du pare-feu
Ouverture intempestive de fenêtres
Activité réseau intempestive
P. 19
9- Ordinateur infecté : les bons réflexes
Pour faire simple…
Si le profil infecté est Utilisateur Standard :
• Restauration système à une date antérieure (XP)
• Sauvegarder les données
• Supprimer le profil
• Créer un nouveau profil
• Restaurer les données
Si le profil infecté a les droits Administrateur :
• Tenter une Restauration système à une date antérieure (XP)
• Sauvegarder les données
• Tenter une restauration système
• Réinstaller tout l’ordinateur (système, pilotes, programmes)
• Restaurer les données
ET le compte admin
protégé par un BON
mot de passe
P. 20
9- Ordinateur infecté : les bons réflexes
Pour les geeks : trouver le programme malveillant et l’éradiquer
Débrancher le poste analysé du réseau
Sauvegarder les données importantes en cas d’erreur de manipulation
Vérifier l’intégrité du cœur de Windows à l’aide de l’outil Rootkit Rootkit Revealer
Vérifier les programmes en cours d’exécution à l’aide de l’outil Process Explorer
Vérifier les programmes lancés automatiquement au démarrage de Windows ou d’une
application à l’aide de l’outil Autoruns
Vérifier l’activité réseau à l’aide de l’outil Tcpview
Supprimer les programmes malveillants à l’aide d’outils dédiés ou par un système externe.
Réitérer éventuellement les étapes précédentes.
P. 21
10- Caisse à outils : des utilitaires aux indispensables
Pour tous les utilisateurs, les indispensables :
SyncBack : sauvegarde et restauration de données
Treesize : taille des répertoires et sous-répertoires
CCleaner : optimiser et nettoyer windows
Extensions FIREFOX : WOT Web of Trust évalue la fiabilité des sites
NoScript maitrisez les exécutions des JavaScript
Adblock : blocage des bandeaux publicitaires
Pour les utilisateurs avancés, les utilitaires :
Clonezilla : cloner une machine
KeePass : coffre fort de mots de passe
Truecrypt : chiffrement de disque ou de container
EaseUS : partitionnement de disques
MagicISO : créer des lecteurs CD/DVD virtuels
Secunia PSI : garder les logiciels à jour
Outils de
P. 22
LOI - Code pénal
Code de la route
code civil, code pénal
Charte informatique
1- ceinture, Airbag,
ABS, tableau de bord,
1- Firewall, antivirus
2- formation (permis)
2- information,
Contrôle niveaux,
indicateurs TdB
des mises à jour, des
logs - Veille
Contrôle technique
Contrôles routiers
Mises à jour
Vidange, essuie-glace,
pneus, ampoules,
P. 23
P. 24
E x i g e n c e s
Exigences légales
et règlementaires
Loi - Charte
d e
Exigences métiers
p r o t e c t i o n
P. 25
Activités scientifiques
du Laboratoire
Bonnes pratiques
Diagnostic initial du niveau de protection
Liste des actifs
Analyse de risques
Choix des
niveaux de
Mise en
Plan d’action
Traitement des
La réalité (ou presque) …
P. 26
Sites gouvernementaux
CNRS – Université de Strasbourg
MESR – Haut fonctionnaire de défense et de sécurité
CNRS - Fonctionnaire sécurité défense
Coopération Unistra & CNRS : le CERT OSIRIS
P. 27