<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>social hortis &#187; sécurité</title>
	<atom:link href="http://social.hortis.ch/category/securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://social.hortis.ch</link>
	<description>De l'agilité à la performance</description>
	<lastBuildDate>Tue, 27 Jul 2010 09:24:44 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Anonymisation ou, a-t-on besoin de laisser les clés du coffre au plombier venant réparer l&#8217;évier de la cuisine ?</title>
		<link>http://social.hortis.ch/2009/08/26/anonymisation-ou-a-t-on-besoin-de-laisser-les-cles-du-coffre-au-plombier-venant-reparer-levier-de-la-cuisine/</link>
		<comments>http://social.hortis.ch/2009/08/26/anonymisation-ou-a-t-on-besoin-de-laisser-les-cles-du-coffre-au-plombier-venant-reparer-levier-de-la-cuisine/#comments</comments>
		<pubDate>Wed, 26 Aug 2009 05:20:55 +0000</pubDate>
		<dc:creator>Julien Behr</dc:creator>
				<category><![CDATA[ALM]]></category>
		<category><![CDATA[blog]]></category>
		<category><![CDATA[cryptage]]></category>
		<category><![CDATA[mardi gras]]></category>
		<category><![CDATA[outsourcing]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[test]]></category>
		<category><![CDATA[testing]]></category>
		<category><![CDATA[Anonymisation]]></category>
		<category><![CDATA[données]]></category>
		<category><![CDATA[environnement]]></category>
		<category><![CDATA[sensibilité]]></category>

		<guid isPermaLink="false">http://social.hortis.ch/?p=1031</guid>
		<description><![CDATA[Dans la réalisation de tests sur des projets informatiques la préférence va bien souvent à la solution la plus rapide, la plus simple et la moins cher.
Ainsi pour l&#8217;installation d&#8217;un environnement de test la solution consiste souvent à récupérer des données de production. Je ne peux que donner raison à cette pratique qui permet de [...]]]></description>
			<content:encoded><![CDATA[<p style="margin-bottom: 0cm;">Dans la réalisation de tests sur des projets informatiques la préférence va bien souvent à la solution la plus rapide, la plus simple et la moins cher.</p>
<p style="margin-bottom: 0cm;">Ainsi pour l&#8217;installation d&#8217;un environnement de test la solution consiste souvent à récupérer des données de production. Je ne peux que donner raison à cette pratique qui permet de construire des jeux d&#8217;essais à partir de cas réel, de disposer d&#8217;un volume conséquent d&#8217;informations en un minimum de temps, et de permettre au métier de retrouver ses cas à problèmes.</p>
<p style="margin-bottom: 0cm;">Pourquoi donc changer cette façon d&#8217;opérer qui semble satisfaire tout le monde ? <span id="more-1031"></span></p>
<p style="margin-bottom: 0cm;">Deux raisons viennent militer pour une modification :</p>
<ol>
<li>
<p style="margin-bottom: 0cm;">les équipes de développement sont de plus en plus éclatées. Ainsi une partie de l&#8217;équipe se situe-t-elle peut-être à l&#8217;extérieur, voire à l&#8217;étranger, voire chez un sous-traitant d&#8217;un sous-traitant. Et ils ont tous besoin des moyens de tester ce qu&#8217;ils produisent. La maitrise des individus accédant aux données est donc de plus en plus difficile. D&#8217;où la question de mon titre : a-t-on besoin de laisser les clés de la maison à l&#8217;artisan venant repeindre la façade ?</p>
</li>
<li>
<p style="margin-bottom: 0cm;">Les exigences des instances nationales et internationales en termes de protection de la sphère privée ont évoluées, et il n&#8217;est plus possible de laisser se balader dans la nature des informations nominatives et/ou sensibles. Il est vrai que jusqu&#8217;à présent les cas de divulgation, d&#8217;utilisation frauduleuse ou d&#8217;espionnage n&#8217;étaient pas légion, mais chacun de ces risques est présent. Et probablement beaucoup d&#8217;autres.</p>
</li>
</ol>
<p style="margin-bottom: 0cm;">
<p style="margin-bottom: 0cm;">Il faut donc revoir notre façon de construire des environnements de test. Pour cela je propose une approche simple basé sur deux postulats :</p>
<ul>
<li>
<p style="margin-bottom: 0cm;">les meilleures données de test sont les données réelles (ou de production) et il faut chercher à s&#8217;en éloigner le moins possible</p>
</li>
<li>
<p style="margin-bottom: 0cm;">le respect de la réglementation 	est une obligation, celui des standards et des normes est bienvenu</p>
</li>
<p style="margin-bottom: 0cm;">
<p>N&#8217;étant pas adepte du bazooka pour chasser la souris, il me semble approprié de commencer par identifier les risques, c&#8217;est à dire le dommage que pourrait causer la divulgation ou l&#8217;exploitation d&#8217;une donnée, ainsi que la probabilité que ce dommage survienne (lié notamment à la difficulté et au matériel nécessaire pour réaliser un recoupement d&#8217;information).<br />
Ensuite une stratégie d&#8217;anonymisation 	peut être élaborée afin de couvrir ces risques que l&#8217;on aura 	préalablement hiérarchisés.</p>
<p>La mise en place d&#8217;un quelconque outil n&#8217;intervient qu&#8217;en suite, et tout investissement dans ce domaine doit être lié aux dommages possibles, et non pas à un quelconque challende technique.</p>
<p>Pour éviter d&#8217;être trop long je propose de présenter prochainement nos vues sur le sujet, avec une démonstration sur un cas d&#8217;école, dans le cadre d&#8217;un Mardi Gras au mois de septembre.</ul>
]]></content:encoded>
			<wfw:commentRss>http://social.hortis.ch/2009/08/26/anonymisation-ou-a-t-on-besoin-de-laisser-les-cles-du-coffre-au-plombier-venant-reparer-levier-de-la-cuisine/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Mac, Backup et Sécurité</title>
		<link>http://social.hortis.ch/2008/10/16/mac-backup-et-securite/</link>
		<comments>http://social.hortis.ch/2008/10/16/mac-backup-et-securite/#comments</comments>
		<pubDate>Thu, 16 Oct 2008 20:51:27 +0000</pubDate>
		<dc:creator>Julien Behr</dc:creator>
				<category><![CDATA[Mac OS X]]></category>
		<category><![CDATA[backup]]></category>
		<category><![CDATA[cryptage]]></category>
		<category><![CDATA[open-source]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[techno]]></category>

		<guid isPermaLink="false">http://social.hortis.ch/2008/10/16/mac-backup-et-securite/</guid>
		<description><![CDATA[Hortis avait fait, bien avant mon arrivée, le choix d&#8217;Apple pour s&#8217;équiper. Mes derniers contacts avec un mac remontant à une bonne dizaine d&#8217;années j&#8217;ai donc réveillé quelques souvenirs pour arriver à prendre en main la bête que l&#8217;on me mettait entre les mains. Le premier problème que j&#8217;ai été amené à résoudre, enfin après [...]]]></description>
			<content:encoded><![CDATA[<p><img align="left" title="FileSync" alt="FileSync" src="http://www.designersdomain.com/filesync/FileSync.jpg" />Hortis avait fait, bien avant mon arrivée, le choix d&#8217;Apple pour s&#8217;équiper. Mes derniers contacts avec un mac remontant à une bonne dizaine d&#8217;années j&#8217;ai donc réveillé quelques souvenirs pour arriver à prendre en main la bête que l&#8217;on me mettait entre les mains. Le premier problème que j&#8217;ai été amené à résoudre, enfin après la connexion Wifi et la création d&#8217;un compte, a été la <strong>sauvegarde</strong>. Ne croyez pas que je sois d&#8217;un naturel particulièrement prévenant, mais ayant déjà subi les désagréments provoqués par un crash de disque et la disparition d&#8217;un portable (enfin pas ensemble), je m&#8217;applique maintenant à prendre quelques dispositions pour en minimiser les impacts.<span id="more-570"></span></p>
<p>Nous avons acquis il y a peu, une Time Capsule d&#8217;Apple. Ce composant est très pratique car il permet l&#8217;activation du module Time Machine de MacOS X. Il présente l&#8217;avantage, mais n&#8217;est-ce pas un pléonasme pour Apple, de s&#8217;installer en un battement de cil et de gérer les choses de manière complètement transparente (ou plutôt invisible) pour l&#8217;utilisateur. Mais ce backup est réalisé en clair, au fil de l&#8217;eau et sans gestion fine des points de restauration.<br />
Je me suis alors fait la réflexion suivante : un voleur pénétrant dans nos locaux aurait-il assez de compassion pour prendre nos machines et gentiment nous laisser notre capsule ? Bien sûr, si dans un instant d&#8217;égarement il partait finalement avec, il n&#8217;aurait pas idée d&#8217;utiliser les données contenue dessus. D&#8217;ailleurs qui, nos données commerciales, managériales, projet ou personnelles, pourrait bien intéresser ?</p>
<p>Dans un excès de paranoïa j&#8217;ai donc commencé à chercher une solution comparable à celle que j&#8217;utilisais sur mon PC, du temps où je n&#8217;étais pas encore initié.</p>
<p>Un solution de backup incrémentale avec un mot de passe est certes le plus simple et le plus efficace pour se protéger mais présente au moins deux inconvénient :</p>
<ul>
<li>il nécessite d&#8217;un espace disque croissant dont je ne dispose pas</li>
<li>il n&#8217;est pas adapté à une utilisation du backup comme d&#8217;un bureau mobile</li>
</ul>
<p>D&#8217;autre part les solutions Opensource de ce type sous Mac ne sont pas légion.<br />
Voici donc la solution que j&#8217;ai mise en oeuvre, qui a l&#8217;énorme avantage d&#8217;être Opensource et gratuite :</p>
<ul>
<li>Un outil de cryptage &#8220;à la volée&#8221; permettant de créer des disques virtuels entièrement sécurisés : <a title="TrueCrypt" target="_blank" href="http://www.truecrypt.org/">TrueCrypt</a></li>
<li>un outil de synchronisation permettant de synchroniser les données de mon Mac avec un autre disque : <a title="FileSync" href="http://www.designersdomain.com/filesync/">FileSync </a></li>
</ul>
<p>TrueCrypt m&#8217;a permis la création d&#8217;un disque crypté, sur la Time Capsule, sur ma clé USB et sur mon Mac. Il permet le cryptage avec les algorithmes classiques (AES, Twofish, Serpent) mais permet également de les associer entre eux. L&#8217;algorithme de hashage est également paramétrable mais j&#8217;avoue que je ne vois pas bien la différence.  Ce qui a de façinant avec cet outil c&#8217;est que l&#8217;accès aux données ne semble pas ralenti, du moins dans l&#8217;utilisation que j&#8217;en fait.<img id="image571" alt="FileSync" src="http://social.hortis.ch/tmp/ico-filesync.thumbnail.png" /></p>
<p>Quant à FileSync il me permet de disposer de mes données à trois endroits différents. Bien sûr cette solution ne préserve pas contre la suppression ou la modification par mégarde d&#8217;un fichier si on ne s&#8217;en aperçoit pas rapidement. Mais elle n&#8217;est pas cumulative en termes d&#8217;espace disque, ne nécessite pas gestion des rotations, et est facilement portable. FileSync n&#8217;est pas encore tout à fait abouti et demanderait à disposer d&#8217;option de synchronisation (annule et remplace, ajout uniquement, dans un sens, ou bijectif), comme ces cousins sous Windows, mais il remplit les fonctions principales, et a l&#8217;avantage d&#8217;être rapide.</p>
<p>Bien sûr je n&#8217;ai pas automatisé tout le processus car la clé de cryptage aurait dû être paramètrée dans l&#8217;ordonnanceur.<br />
Je vous laisse maintenant juge de la pertinence de ma solution. Travaillant actuellement pour une société réalisant du backup en ligne j&#8217;apporterai sans doute un oeil critique dessus et ne manquerait pas de vous le faire partager.</p>
]]></content:encoded>
			<wfw:commentRss>http://social.hortis.ch/2008/10/16/mac-backup-et-securite/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
	</channel>
</rss>
