SecurityVibes communaute securite et conformite
Email

Mot de passe




 Mot de passe perdu?

Focus sur Varonis

Premier article d'une série consacrée aux solutions moins connues qui ont su nous séduire. Varonis propose une réponse à la question laissée souvent sans réponse : "Qui accè-de à quels fichiers, et pour quoi faire".
Article écrit par JSaiz et proposé le 12 Sep 2008.

Le gouffre entre la IT et les métiers est bien connu. Prenez les fichiers bureautiques, par exemples : quelle est la différence entre une présentation commerciale sous Powerpoint, un prévisionnel sous Excel et un planning de réservation de la salle de réunion, lui aussi sous Excel ? Du point de vue de la IT, c’est du pareil au même : il s’agit d’objets qui reposent sur un serveur de fichier. Ils peuvent certes se voir attribuer des droits d’accès différents, mais ces derniers seront le plus souvent liés au système de fichiers et refléteront comme ils le peuvent l’organisation de l’entreprise (le plus souvent de manière très arbitraire).

Du point de vue des métiers, en revanche, ces documents prennent tout leur sens. La présentation commerciale ne doit probablement pas être modifiable par n’importe qui. Et si le planning de la salle de réunion, est public, le prévisionnel - un document pourtant quasi-identique - est lui à diffusion restreinte, et à l’édition plus restreinte encore.

C’est tout l’objet des solutions de Varonis que de faire migrer le processus d’attribution des droits sur cette information depuis la IT vers les responsables métiers, sans changer pour autant l’infrastructure technique de l’entreprise. Varonis offre également une solution complémentaire d’audit et de reporting qui permet de répondre à ces questions dont raffolent les auditeurs : qui a accédé à tel fichier, quand, pour y faire quoi et pour quelles raisons ?

DatAdvantage

La première brique de la solution de Varonis permet de relier, de manière visuelle, les permissions des fichiers et des répertoires (aspect purement informatique) avec les informations des utilisateurs, extraites du référentiel de l’entreprise (un annuaire, par exemple). Le croisement, visuel, de ces deux sources d’information permet de déterminer les droits les plus justes pour chaque information. La solution procède également à une analyse des usages et propose des actions afin de “resserrer” les droits (des recommandations qui peuvent alors être testées dans un bac à sable afin d’en observer l’impact avant leur application sur les serveurs).

Enfin, DatAdvantage consigne tous ces accès et permet de les explorer à l’aide de rapports, afin de répondre aux requêtes de l’audit, par exemple. Ou peut-être d’identifier les accès frauduleux venants d’utilisateurs légitimes, qui passent trop souvent sous le radar.

DataPrivilege

Le second volet de la solution de Varonis se focalise sur l’attribution des droits. DataPrivilege permet aux métiers d’attribuer et de révoquer les droits sur leurs documents sans inter-vention de la IT, qui ne se contente alors plus que de gérer la plate-forme technique.

Les métiers peuvent définir leur processus d’attribution des droits en fonction des règles business, leurs différents niveaux de validation (N+1, responsable de BU, auditeur, etc...) et prévoir une délégation des droits d’attribution. Là aussi, la solution permet la journalisation de tous les processus et des autorisations données, ou en attente.

Ensembles, ces deux outils permettent une vision fine des autorisations sur l’ensemble des fichiers, de leur relation avec les métiers et surtout à l’aune d’informations utilisateurs à jour, puisque issues du référentiel unique de l’entreprise. De quoi mettre de l’ordre dans le chaos des données non-structurées.

Mots clés : Varonis, DatAvantage, DataPrivilege, Gestion accés fichiers


Articles similaires

Infosecurity 2003, notre reportage sur le salon de la...
Le salon de la sécurité informatique infosecurity 2003 vient de fermer ses...
Nicolas Pasquier apporte ses réponses à la...
Nicolas Pasquier est à l'origine d'Intradot, une jeune SARL lyonnaise...
Microsoft annonce la disponibilité de Windows RMS 1.0
Microsoft Windows Rights Management Services (RMS) pour Windows Server 2003...
Une faille dans Winamp ouvre la porte aux pirates (Maj)
Winamp est sans conteste le logiciel le plus utilisé pour lire les fichiers...
Serge Binet, Prim'X Technologies : « ZoneCentral...
Serge Binet, Directeur Général de Prim'X Technologies, nous expose sa...


#1 - Il y a 3 mois


Phil
Freelance Sécurité

Vibes : 100%
Votes : 1 votes
Vu les millions de fichiers qui sont créés années après années, dispersés, distribués, transférés par email ou par les partages au sein et en dehors des SI, on peut souvent parler de désorganisation. L'iso 9000 a beau introduire la notion de sensibilité et de confidentialité des documents, le temps et le turn over du personnel joue contre ces belles organisations de papier (je l'ai vu). De nombreux fichiers se retrouvent dans des mains qui n'auraient pas du être... les systèmes de déplacement de fichiers que sont les partages, les emails, les clés USB ou les CDROM sont des facteurs agravants. Tout cela est un terrain idéal à la fuite d'information, sans que quiconque de la sécurité, de la direction ou du créateur du document en soit même conscient...

Pour moi, il est vital dans l'entreprise de mettre un peu d'ordre dans ce "capharnaum" et d'appliquer une solution viable dans le temps, les années.

Les équipes sécurité et les outils tel que Varonis ont leur rôle à jouer, mais ils ne peuvent pas et ne doivent surtout pas agir seuls ici.

Je n'ai jamais vu Varonis, mais il semble à première vue être un bon outil pour y mettre un peu d'ordre.

Par contre, d'expérience, la sécurité des fichiers est souvent le cadet des soucis des créateurs de document... Je sais que rien ne remplacera leur sensibilisation, je sais. Il me semble important que la solution soit particulièrement bien pilotée et cela jour après jour : c'est consommateur de ressource...

#2 - Il y a 3 mois


JSaiz
LesNouvelles.net

Vibes : 100%
Votes : 11 votes

Contributeur
C'est en effet ce que plusieurs RSSI me disaient récemment au sujet du DLP : on peut difficilement compter sur les créateurs des documents pour estimer au mieux le niveau de confidentialité de leur production.

#3 - Il y a 3 mois


Sdsfr
Vauban Humanis

Vibes : 100%
Votes : 4 votes
J'ai vu la solution Varonis, son efficacité est stupéfiante !

DatAdvantage permet de recueillir un nombre d'informations et d'indicateurs phénoménal : nombre d'accès aux données, taux d'utilisation des serveurs, des dossiers, liste des comptes inactifs, identification des propriétaires, simulation de l'impact sur le business en cas de suppression de comptes... et je ne parle pas du système d'analyse comportemental qui permet d'anticiper le détournement d'information ainsi que de la possibilité d'alerte mail sur la consultation de dossiers sensibles !

A essayer absolument.

#4 - Il y a 3 mois


Acz
SecurityVibes

Vibes : 100%
Votes : 28 votes

Contributeur
Heureux de voir qu'avec Jérôme on ne s'est pas trompé en faisant un article sur ce produit, qui jusque maintenant, n'était absolument pas connu en France.

On va essayer de régulièrement vous dégoter de nouvelles techno ou nouveaux produits vraiment intéressants. Je pense que ca a plus de valeur que de parler des produits qu'on connaît tous désormais !

#5 - Il y a 3 mois


Phil
Freelance Sécurité

Vibes : 100%
Votes : 1 votes
J'ai vu le produit, et que dire qui n'a déjà été dit si ce n'est qu'il associe confort d'habilitation (gestion des droits sur les fichiers et répertoires) sur un système de fichier avec des fonctions de sécurité.

J'ai vu des serveurs de fichiers avec un gros vécu complètement obsolètes en terme de droits avec des droits oubliés sur des personnels qui font parti de services différents. Un admin système a besoin de déléguer, d'utiliser des outils lui simplifiant son travail et le soulageant d'une charge rébarbative au profit des nombreuses autres tâches à sa charge...

Un principe en sécurité est la répartition des droits entre différentes catégories de personnels, d'éviter de fournir des droits identiques à deux équipes ayant des fonctions différentes (ex : un admin de base de données n'a pas à avoir des droits d'admin sur le système... Dans une banque, celui qui a accès à l'outil de génération des transactions ne doit pas avoir accès au système de contre validation des transactions). Le cloisonnement des droits est un principe de base souvent oublié avec les entrées, sorties et mouvements de personnels. Cela constitue une faille de sécurité !
joppradosSBEAULIEUsdsfr6ITUpleothaudEricmirosquastanaPascalBFGicquelrguAutretluisSRjlnMDenferPhilippeGOMMERIELfredEliseJSaizXavierDTristansmarteauHerveLVSISashaJSOLEILcsimonnetSylvainbforayCalefferwanbkerouanPhilCedrictevacznorman ...

Comments

Vous devez vous enregistrer afin de pouvoir commenter cet article. Cliquez ici pour créer un compte gratuitement!

Commentaires récents

Il y a 1 heures - D'ou la raison pour laquelle on doit passer nous meme la carte bleu dans le...
Il y a 15 heures - Et il est aussi de la responsabilités des RSSI de se positionner en...
Il y a 16 heures - En effet, rien de neuf. En achetant de la techno, on se donne bonne...
Il y a 16 heures - On dirait que l'on est au début du "hype circle" de Gartner. A noter que...
Il y a 16 heures - D'après les retours que j'ai pu avoir de McAfee et Websense lors de ma...
© SecurityVibes.com 2000 - 2008 | A propos | Devenir contributeur | Données personnelles | Nous contacter | Devenir membre
Pages Spéciales: Owasp NYC AppSec Conference 2008, Infosecurity France 2008, CyberCrime, Les mots à coucher dehors !, Assises de la Sécurité 2008.