Gouvernance
Solutions
Technologies
- Archivage et sauvegarde
- Hardware
- Localisation, traçabilité
- Locaux, sécurité physique
- Programmation, développement
- Réseaux et communications
-
Sécurité logique, virus et intrusions
- - La gestion des risques informatiques
- - Virus et antivirus
- - Intrusions : firewall, proxy
- - DoS, DDoS
- - Contrôle d'admission - NAC
- - Phishing, arnaques...
- - Spam
- - Sombre trafic
- - Audit de sécurité
- - Télémaintenance et sécurité
- - Plans de continuité, PCA
- - Télétravailleurs : un comportement à risque
- - Contrôle d'accès aux postes et chiffrement
- - Biométrie
- - Sécurité du Wi-Fi
- - Sécurité des informations, normes BS 7799, ISO 17799, ISO 27001
- - Critères Communs, ISO 15408
- - Sécurité des services web
- - Signature électronique : principe
- - Clé de chiffrement, clé publique
- - Signature: empreinte, hachage
- - Certificats, norme X509, CRL
- PKI ou IGC
- - SSL - TLS
- - HTTPS / SSL
- - SHTTP
- - S/MIME
- - PGP
- - IPSec
- - Microsoft (Kerberos, Active Directory)
- - SSO
- Site Internet
- Stockage, SAN, NAS
- Systèmes et infrastructure
Marchés
PKI (Private Key Infrastructure) ou IGC (Infrastructure de Gestion de Clés)
Sécurité logique, virus et intrusions
Pour assurer la logistique d'attribution, de publication des clés publiques et leur gestion, une organisation baptisée PKI est mise en place.
Elle comprend :
- une autorité de certification (AC, en anglais CA),
- une autorité d'enregistrement, (AE)
- un opérateur de certification (OC),
- un annuaire de publication des certificats,
- un service de validation.
Autorité de Certification (AC, CA)
Elle définit la politique de certification et la fait appliquer.
N'importe quelle organisation peut se déclarer autorité de certification pour ses utilisateurs. Elle utilise sa propre clé privée pour créer les certificats qu'elle délivre. Cette autorité de certification peut elle-même être certifiée par une autre autorité.
Autorité d'Enregistrement
Il s'agit de l'organisme auquel s'adresse l'utilisateur pour obtenir son certificat et ses clés. Celui-ci vérifie la validité et l'authenticité de la demande et la transmet à l'Opérateur de Certification.
Opérateur de Certification
Il remplit plusieurs tâches :
- la création et la distribution des certificats,
- la révocation des certificats,
- la production de cartes à puce,
- avec l'accord de l'Autorité de Certification, il génère éventuellement les clés publiques et privées des utilisateurs,
- enfin, il met à jour un annuaire, en général de type LDAP.
Le système de l'Opérateur de Certification doit être particulièrement bien protégé, pour celà , il est généralement coupé du réseau, d'où certains délais supplémentaires pour les manipulations.
Responsabilité du destinataire d'un document électronique sécurisé (PKI)
Lors d'un échange électronique sécurisé par PKI, la responsabilité du destinataire peut être engagée :
- s'il a accepté une signature comprenant des obligations dépassant les engagements maximaux portés sur le certificat, ou émise après la date de validité inscrite sur le certificat.
- si le certificat a été révoqué avant la création de signature (d'où la nécessité de contrôler les listes de révocation (CRL) fréquemment).
En revanche, elle ne sera en principe pas engagée s'il est établi que le prestataire de service de certification n'a pas fait correctement son travail de vérification.
Pour aller plus loin
Cas pratiques
Librairie
Forum
Vous voulez avoir l'avis d'un expert sur ce sujet ?
Les autres sites
Toute l'actu sur ce sujet
Gouvernance
Document, connaissances, GEDEmploi informatique
Législation
Licences, open source
Politique informatique
Qualité, certification, référentiels
Solutions
BI, reporting, décisionnelBureautique
Finances, gestion, trésorerie
Gestion commerciale, CRM
Mobilité
Production, logistique, SCM
Solutions globales, ERP
Solutions RH
Technologies
Archivage et sauvegardeHardware
Localisation, traçabilité
Locaux, sécurité physique
Programmation, développement
Réseaux et communications
Sécurité logique, virus et intrusions
Site Internet
Stockage, SAN, NAS
Systèmes et infrastructure
Editorial
ActualitésAgenda
Annuaire
Blogs
Contributeurs
Dictionnaire
Dossiers
Emploi
Forum
Lettre
Libraire