Equipe de la sécurité Domino®

Chaque organisation doit disposer d'une équipe de sécurité en charge de l'élaboration, de la mise en oeuvre et de la gestion de l'infrastructure de sécurité.

Pourquoi et quand exécuter cette tâche

L'équipe gère les problèmes de sécurité de manière centralisée et garantit ainsi un accès aux problèmes et aux solutions identique pour tous les utilisateurs. Les différents services de votre organisation doivent être impliqués dans le développement des questions et réponses, éléments de base du système de sécurité Domino®.

Mise en route

Pourquoi et quand exécuter cette tâche

Vous devez développer un jeu de documentations relatives à la sécurité au sein de votre organisation. Il existe quatre types de documents de sécurité de base nécessaires à la mise en oeuvre d'un système de sécurité :

  • Les politiques sont des documents essentiels pour l'entreprise. Il s'agit généralement d'instructions très importantes relatives aux besoins de sécurité de l'entreprise. Votre organisation dispose probablement déjà de documents de politiques globales pour toute l'entreprise. Basez-vous sur ces documents pour créer et développer (si nécessaire) des politiques de sécurité pour l'environnement Domino®.
  • Les instructions vous guident dans la prise en charge et la gestion de la sécurité de l'entreprise.
  • Les normes sont des règles établies qui régissent les événements qui vont se produire et ceux qui ne vont pas se produire au sein de l'entreprise. Des analyses peuvent couvrir les quatre types de documents mais en général, l'auteur de ces analyses se concentre surtout sur les normes définies par l'entreprise. Les normes concernent généralement les éléments suivants : le niveau minimal du mot de passe, l'intervalle d'expiration du mot de passe, les environnements physiques et les systèmes d'exploitation du serveur, les contrôles d'accès commutés et Internet, les bilans de compétence des administrateurs et l'analyse des besoins.
  • Les procédures incluent généralement des étapes spécifiques décrivant la mise en oeuvre du système de sécurité de l'entreprise. Elles constituent le noyau de la documentation sur la sécurité Domino® et couvrent tous les domaines, du mode de contrôle des certificateurs Domino® et X.509 aux recommandations en cas d'oubli d'un mot de passe Notes® ou Internet, en passant par les étapes à suivre lorsqu'un employé quitte l'organisation. Les procédures sont créées une fois le cadre de sécurité mis en place.

L'équipe de sécurité Domino® est responsable de l'orientation initiale, des commentaires et de l'analyse de ces documents. L'équipe doit comprendre un représentant pour chaque service de l'entreprise. Cette approche garantit que les documents de sécurité créés satisfont aux besoins de toute l'entreprise. Elle possède également l'avantage d'impliquer réellement les différents services participant à sa mise en oeuvre.

La plupart des entreprises ont une matrice de responsabilité du type similaire à celles décrites dans le tableau suivant :

Tableau 1. Matrice de responsabilité

Rôle

Responsabilité

PDG

Le PDG doit être un membre virtuel de l'équipe. La sécurité doit être gérée de haut en bas et de bas en haut.

Directeur informatique / Directeur technique

Les directeurs doivent tous être membres de l'équipe. Nous recommandons à ces membres de déléguer leur rôle à une tierce personne en s'assurant que celle-ci est autorisée à prendre des décisions.

Directeur de la sécurité

Cette personne sera responsable de tout le système de sécurité de l'organisation.

Représentants des différents services

Ces représentants formulent les besoins et exigences de l'entreprise. Ils doivent être habilités à prendre des décisions.

Comptabilité

Ce service fournit les informations nécessaires à l'analyse des risques.

Service informatique

Les membres de cette équipe traduisent les besoins et exigences de l'entreprise en données technologiques.

Ressources humaines / Formation

Le service des ressources humaines doit mettre en oeuvre une formation utilisateur. Ce service est également chargé de mettre en place les politiques et procédures de bilan de compétence professionnelle, de confidentialité des informations personnelles et de résiliation des contrats de travail.

Juridique

Les membres de cette équipe fournissent des informations sur les implications juridiques de tout ce qui touche aux salariés, à la gestion des risques ou à la publication d'informations.

Documentalistes / Rédacteurs techniques

Ce groupe crée et édite les documents.

Equipe de réponse aux incidents

Cette équipe gère les incidents qui ne sont pas couverts par les procédures de sécurité mises en oeuvre.

Experts en communication

La communication sur le thème de la sécurité à l'intention des utilisateurs finaux est essentielle.

Domino® administrateurs

Ils fournissent des expertises sur l'environnement informatique Domino®.

Utilisateurs finaux

Pourquoi et quand exécuter cette tâche

Les utilisateurs finaux jouent un rôle primordial dans la mise en oeuvre du système de sécurité. Vous devez leur faire prendre conscience de l'importance des efforts déployés pour planifier le système de sécurité, et leur communiquer les instructions et les normes que vous développez. A elle seule, la technologie ne suffit pas à assurer la sécurité de votre organisation. Les utilisateurs jouent un rôle tout aussi important que n'importe quel pare-feu ou autorité de certification dans le succès de votre infrastructure de sécurité.

Pour impliquer les utilisateurs dans la planification de la sécurité, réalisez une étude pour déterminer le niveau de sécurité attendu par les utilisateurs et les ressources dont ils souhaitent la protection. Une étude anonyme constitue une bonne méthode pour détecter les problèmes de sécurité que les utilisateurs ne souhaitent pas exprimer ouvertement.

Remarque : La norme la plus couramment utilisée et la plus fiable en matière de politiques et de procédures de sécurité est la norme ISO17799. Le National Institute for Standards and Technology propose différentes méthodes pour développer des procédures, des normes et des politiques de sécurité, et fournit des informations sur la norme ISO17799.

Equipe centrale

Procédure

Une fois le cadre bâti, créez l'équipe de sécurité centrale. Elle doit inclure les acteurs suivants :

Administrateurs de serveur

Pourquoi et quand exécuter cette tâche

Les administrateurs de serveur sont responsables de la gestion des performances globales et du bon fonctionnement des serveurs Domino®. Parmi les principales tâches dévolues à l'administrateur figurent la définition et la gestion des listes d'accès au serveur et des restrictions d'accès au serveur, à la fois pour les clients Notes® et les utilisateurs du Web. Dans les grandes organisations, les tâches d'administration peuvent être déléguées à plusieurs administrateurs de serveur. Dans les petites structures, l'administrateur du serveur peut jouer le rôle d'administrateur de certification Domino® et de gestionnaire des bases système, telles que l'annuaire Domino® et le fichier journal (LOG.NSF). L'administrateur de serveur peut également être chargé de la création et de la maintenance des documents de protection des fichiers pour les accès HTTP, et de la mise en oeuvre d'autres mesures de sécurité Web.

Il est conseillé de séparer l'administration du serveur Domino® de celle du serveur du système d'exploitation, si toutefois la structure informatique de votre organisation le permet.

Vous pouvez définir plusieurs niveaux d'administrateur dans votre organisation, en fonction de l'accès requis pour les diverses ressources d'administration. Par exemple, vous pouvez configurer un administrateur pour qu'il accède à la console à distance ou à l'administration système uniquement. Ces niveaux d'accès d'administrateur sont définis dans le document Serveur du serveur Domino®.

Gestionnaires de bases de données

Procédure

Les gestionnaires de bases de données sont responsables d'une ou plusieurs applications de bases de données ou bases de données Notes®. La principale responsabilité d'un gestionnaire des bases de données réside dans la gestion des listes de contrôle d'accès (LCA) des bases. Certaines organisations utilisent le concept de propriétaire de bases de données pour gérer les données sensibles.

Administrateurs des autorités de certification

Procédure

Les administrateurs des autorités de certification créent et gèrent des organismes de certification Domino®. Ils ont accès à tous les fichiers ID de certificateurs. Pour l'autorité de certification sur serveur, les administrateurs d'AC peuvent déléguer l'approbation des certificats et l'enregistrement des utilisateurs aux organismes d'enregistrement. Sinon, ils sont responsables de l'approbation et de la création des certificats serveur et client Internet. La certification étant l'épine dorsale du système de sécurité Notes® et Domino®, la délégation de responsabilités doit s'effectuer avec une extrême prudence.

Administrateurs des organismes d'enregistrement

Procédure

Le rôle d'autorité d'enregistrement ne s'applique qu'à l'autorité de certification sur serveur. Un organisme d'enregistrement peut administrer une AC Domino® en enregistrant de nouveaux utilisateurs Notes® et de nouveaux serveurs Domino® sans requérir l'accès au mot de passe et à l'ID du certificateur. Il permet également de recertifier des utilisateurs et, pour les certificateurs Internet, d'approuver les demandes de certificat client et de révoquer des certificats.