<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Commentaires sur : Les mains dans le cambouis&#8230;</title>
	<atom:link href="http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/feed/" rel="self" type="application/rss+xml" />
	<link>http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/</link>
	<description>bilingual blog about IT security and more</description>
	<pubDate>Fri, 25 Jul 2008 00:03:05 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5.1</generator>
		<item>
		<title>Par : Ghost'</title>
		<link>http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-2006</link>
		<dc:creator>Ghost'</dc:creator>
		<pubDate>Tue, 29 Apr 2008 12:17:21 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-2006</guid>
		<description>Bonjour Bruno, bonjour à tous,

Celà faisait un bon moment que je n'étais intervenu sur ton blog !

Point de commentaires sur la technique, vu mon niveau, celà vaut mieux ! Par contre, tu souhaitais un avis sur la question de la publication du document par l'administration du Jura. Celà me laisse relativement perplexe de laisser un document avec autant de précisions à la vue de tous les internautes.

Je m'explique :

- Expliquer quels sont les objectifs à atteindre par le SI du canton me semble une excellente idée, histoire de communiquer avec les citoyens, et de leur expliquer quels seront les moyens dont ils disposeront et dont le canton disposera dans l'avenir,

- Détailler les moyens mis en oeuvre, humains, financiers et techniques, pourquoi pas ? Mais alors que faire de la confidentialité demandée dans le cadre de la sécurité ? Certes, on note une volonté de transparence, mais là, je crois que ce sont littéralement des "portes ouvertes" (je peux toutefois me tromper)

N'aurait-il été plus judicieux de publier une plaquette mentionnant :

* les objectifs généraux du SI cantonal, avec les améliorations et les nouveaux services à disposition des citoyens (exemples à la clé d'ailleurs = pédagogie),
* les moyens, en terme général, qui devront être mis en place, en terme de budget global et de créations de postes dans les services informatiques concernés par les projets,
* les appels d'offre concernant les projets, sur un site dédié à celà, à l'attention des entreprises prestataires souhaitant contracter (je ne sais pas les administrations suisses fonctionnent comme les administrations et collectivités territoriales et locales françaises ?)

Et puis une dernière remarque, je pense que la culture suisse est vecteur de transparence en terme de gestion des collectivités, non ? ou je me trompe ?

Amclt

Ghost'</description>
		<content:encoded><![CDATA[<p>Bonjour Bruno, bonjour à tous,</p>
<p>Celà faisait un bon moment que je n&#8217;étais intervenu sur ton blog !</p>
<p>Point de commentaires sur la technique, vu mon niveau, celà vaut mieux ! Par contre, tu souhaitais un avis sur la question de la publication du document par l&#8217;administration du Jura. Celà me laisse relativement perplexe de laisser un document avec autant de précisions à la vue de tous les internautes.</p>
<p>Je m&#8217;explique :</p>
<p>- Expliquer quels sont les objectifs à atteindre par le SI du canton me semble une excellente idée, histoire de communiquer avec les citoyens, et de leur expliquer quels seront les moyens dont ils disposeront et dont le canton disposera dans l&#8217;avenir,</p>
<p>- Détailler les moyens mis en oeuvre, humains, financiers et techniques, pourquoi pas ? Mais alors que faire de la confidentialité demandée dans le cadre de la sécurité ? Certes, on note une volonté de transparence, mais là, je crois que ce sont littéralement des &#8220;portes ouvertes&#8221; (je peux toutefois me tromper)</p>
<p>N&#8217;aurait-il été plus judicieux de publier une plaquette mentionnant :</p>
<p>* les objectifs généraux du SI cantonal, avec les améliorations et les nouveaux services à disposition des citoyens (exemples à la clé d&#8217;ailleurs = pédagogie),<br />
* les moyens, en terme général, qui devront être mis en place, en terme de budget global et de créations de postes dans les services informatiques concernés par les projets,<br />
* les appels d&#8217;offre concernant les projets, sur un site dédié à celà, à l&#8217;attention des entreprises prestataires souhaitant contracter (je ne sais pas les administrations suisses fonctionnent comme les administrations et collectivités territoriales et locales françaises ?)</p>
<p>Et puis une dernière remarque, je pense que la culture suisse est vecteur de transparence en terme de gestion des collectivités, non ? ou je me trompe ?</p>
<p>Amclt</p>
<p>Ghost&#8217;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Bruno Kerouanton</title>
		<link>http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1986</link>
		<dc:creator>Bruno Kerouanton</dc:creator>
		<pubDate>Sat, 15 Mar 2008 17:25:54 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1986</guid>
		<description>... mais c'est quand même peu répandu !</description>
		<content:encoded><![CDATA[<p>&#8230; mais c&#8217;est quand même peu répandu !</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : fropert</title>
		<link>http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1985</link>
		<dc:creator>fropert</dc:creator>
		<pubDate>Fri, 14 Mar 2008 15:41:27 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1985</guid>
		<description>"le routage OSPF/BGP c’est pour les opérateurs et les backbones, pas pour les réseaux d’entreprises !"

Je ne crois pas qu'on puisse être ni blanc ni noir sur cette information :)

Tout comme il y a des opérateurs qui mettent en place du quagga pour diverses raisons, il y en a d'autres dont j'ai fais parti qui avaient du OSPF et du BGP @ home :)</description>
		<content:encoded><![CDATA[<p>&#8220;le routage OSPF/BGP c’est pour les opérateurs et les backbones, pas pour les réseaux d’entreprises !&#8221;</p>
<p>Je ne crois pas qu&#8217;on puisse être ni blanc ni noir sur cette information <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Tout comme il y a des opérateurs qui mettent en place du quagga pour diverses raisons, il y en a d&#8217;autres dont j&#8217;ai fais parti qui avaient du OSPF et du BGP @ home <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Bruno Kerouanton</title>
		<link>http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1984</link>
		<dc:creator>Bruno Kerouanton</dc:creator>
		<pubDate>Fri, 14 Mar 2008 10:50:41 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1984</guid>
		<description>Remoi ;)

Bon mon premier commentaire était parti en Spam à cause d'Akismet... Bizarre, c'est bien la première fois qu'un commentaire que je poste se retrouve tagué "spam" sur mon propre blog... pourtant je n'y parle ni de viagra ni de trucs louches ;)

Donc du coup, je publie mes 2 commentaires, ca vous fera de la lecture en double !</description>
		<content:encoded><![CDATA[<p>Remoi <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Bon mon premier commentaire était parti en Spam à cause d&#8217;Akismet&#8230; Bizarre, c&#8217;est bien la première fois qu&#8217;un commentaire que je poste se retrouve tagué &#8220;spam&#8221; sur mon propre blog&#8230; pourtant je n&#8217;y parle ni de viagra ni de trucs louches <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Donc du coup, je publie mes 2 commentaires, ca vous fera de la lecture en double !</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Bruno Kerouanton</title>
		<link>http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1983</link>
		<dc:creator>Bruno Kerouanton</dc:creator>
		<pubDate>Fri, 14 Mar 2008 10:43:28 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1983</guid>
		<description>Argh, je rage car hier soir j'ai fait un long commentaire mais à priori j'ai du oublier de valider (&lt;em&gt;update, je l'ai retrouvé, il est ci-dessus&lt;/em&gt;) ! La géniale fonctionnalité de Wordpress qui sauvegarde automatiquement le billet en cours de saisie n'est pas encore disponible pour les commentaires :(

En synthèse (je ne vais pas tout réécrire, non mais) je disais que si j'ai 2 casquettes (RSSI+technique) contrairement à beaucoup de rssi c'est pour pas mal de raisons...

- aider mes collègues, car on est une petite équipe (si, si !),
- dissuader les fournisseurs qui essaieraient de nous embrouiller avec des offres fumeuses,
- rédiger les standards (comment faire si on ne sait pas de quoi on parle ?) notamment réseau et infrastructure,
- me tenir au courant et ne pas paraître hébété lors du SSTIC ou en lisant MISC,
- maîtriser au mieux nos infrastructures,
- parce que j'aime ca, oui je l'avoue.

&lt;a href="http://www.reseaux-telecoms.net/actualites/lire-le-secret-du-succes-des-bons-responsables-securite-17824.html" rel="nofollow"&gt; Le Forrester Research&lt;/a&gt; dit que les meilleurs RSSI sont ceux qui lâchent la technique. Cela est vrai et faux... A mon avis on peut la lâcher si on est dans une structure qui le permet et qu'on a une équipe de geeks qui assurent, sur laquelle on peut reposer sa totale confiance. Ce n'est pas donné à toutes les structures... Combien de RSSI sont mal informés des risques réels que leur structure encoure, parce qu'ils ne maîtrisent pas tous les aspects techniques de l'infrastructure et se reposent uniquement sur "les contrats fournisseurs et les SLA" associés... J'en connais d'autres qui sont assis sur des tas d'explosifs et qui espèrent que ça ne sautera pas durant leur présence en poste.

@fropert: Zeroshell me convient parfaitement, le routage OSPF/BGP c'est pour les opérateurs et les backbones, pas pour les réseaux d'entreprises ! Quant à Ms Project, non il n'a pas planté.... c'est juste une horreur d'apprendre à s'en servir tellement il y a d'options ! Quant à l'ergonomie, ca sent le bug à plein nez... même les copier-coller ne fonctionnent pas correctement parfois, et le style des caractères se perd aussi durant l'import d'un document MSproject dans un autre, bref c'est la misère. Mais je n'ai que la version 2003, si ça se trouve c'est corrigé depuis.</description>
		<content:encoded><![CDATA[<p>Argh, je rage car hier soir j&#8217;ai fait un long commentaire mais à priori j&#8217;ai du oublier de valider (<em>update, je l&#8217;ai retrouvé, il est ci-dessus</em>) ! La géniale fonctionnalité de Wordpress qui sauvegarde automatiquement le billet en cours de saisie n&#8217;est pas encore disponible pour les commentaires <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
<p>En synthèse (je ne vais pas tout réécrire, non mais) je disais que si j&#8217;ai 2 casquettes (RSSI+technique) contrairement à beaucoup de rssi c&#8217;est pour pas mal de raisons&#8230;</p>
<p>- aider mes collègues, car on est une petite équipe (si, si !),<br />
- dissuader les fournisseurs qui essaieraient de nous embrouiller avec des offres fumeuses,<br />
- rédiger les standards (comment faire si on ne sait pas de quoi on parle ?) notamment réseau et infrastructure,<br />
- me tenir au courant et ne pas paraître hébété lors du SSTIC ou en lisant MISC,<br />
- maîtriser au mieux nos infrastructures,<br />
- parce que j&#8217;aime ca, oui je l&#8217;avoue.</p>
<p><a href="http://www.reseaux-telecoms.net/actualites/lire-le-secret-du-succes-des-bons-responsables-securite-17824.html" rel="nofollow"> Le Forrester Research</a> dit que les meilleurs RSSI sont ceux qui lâchent la technique. Cela est vrai et faux&#8230; A mon avis on peut la lâcher si on est dans une structure qui le permet et qu&#8217;on a une équipe de geeks qui assurent, sur laquelle on peut reposer sa totale confiance. Ce n&#8217;est pas donné à toutes les structures&#8230; Combien de RSSI sont mal informés des risques réels que leur structure encoure, parce qu&#8217;ils ne maîtrisent pas tous les aspects techniques de l&#8217;infrastructure et se reposent uniquement sur &#8220;les contrats fournisseurs et les SLA&#8221; associés&#8230; J&#8217;en connais d&#8217;autres qui sont assis sur des tas d&#8217;explosifs et qui espèrent que ça ne sautera pas durant leur présence en poste.</p>
<p>@fropert: Zeroshell me convient parfaitement, le routage OSPF/BGP c&#8217;est pour les opérateurs et les backbones, pas pour les réseaux d&#8217;entreprises ! Quant à Ms Project, non il n&#8217;a pas planté&#8230;. c&#8217;est juste une horreur d&#8217;apprendre à s&#8217;en servir tellement il y a d&#8217;options ! Quant à l&#8217;ergonomie, ca sent le bug à plein nez&#8230; même les copier-coller ne fonctionnent pas correctement parfois, et le style des caractères se perd aussi durant l&#8217;import d&#8217;un document MSproject dans un autre, bref c&#8217;est la misère. Mais je n&#8217;ai que la version 2003, si ça se trouve c&#8217;est corrigé depuis.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : fropert</title>
		<link>http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1977</link>
		<dc:creator>fropert</dc:creator>
		<pubDate>Thu, 13 Mar 2008 13:46:00 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1977</guid>
		<description>Zeroshell a l'air très intéressant! Il manque quagga pour s'amuser à faire un routeur OSPF/BGP qui tiendrait la route face à vyatta et qui ne rempli pas les champs BGP avec des valeurs négatives ala opengbpd. Il manque aussi un mini asterisk pour convertir du sccp (un vrai protocole de signalisation quoi ... ou pas) vers le monde sip largement utilisé sur Internet.
Le eee semble très intéressant mais je vais tenter de pas succomber et ne pas acheter du "gadget" (dans le sens où il ne peut actuellement remplacer mon PC "de tous les jours") comme mon n800 qui est ... tiens d'ailleurs je sais pas où je l'ai mis ?

MSproject et Excel sont'il social-makers à la machine à café quand ça plante ? :)</description>
		<content:encoded><![CDATA[<p>Zeroshell a l&#8217;air très intéressant! Il manque quagga pour s&#8217;amuser à faire un routeur OSPF/BGP qui tiendrait la route face à vyatta et qui ne rempli pas les champs BGP avec des valeurs négatives ala opengbpd. Il manque aussi un mini asterisk pour convertir du sccp (un vrai protocole de signalisation quoi &#8230; ou pas) vers le monde sip largement utilisé sur Internet.<br />
Le eee semble très intéressant mais je vais tenter de pas succomber et ne pas acheter du &#8220;gadget&#8221; (dans le sens où il ne peut actuellement remplacer mon PC &#8220;de tous les jours&#8221;) comme mon n800 qui est &#8230; tiens d&#8217;ailleurs je sais pas où je l&#8217;ai mis ?</p>
<p>MSproject et Excel sont&#8217;il social-makers à la machine à café quand ça plante ? <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Bruno Kerouanton</title>
		<link>http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1976</link>
		<dc:creator>Bruno Kerouanton</dc:creator>
		<pubDate>Thu, 13 Mar 2008 13:17:57 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1976</guid>
		<description>C'est vrai que j'aime ça... Je trouve que c'est important de garder un pied dans la technique lorsque l'on fait de la sécurité, même en tant que RSSI, pour un certain nombre de raisons... Voici ce qui me pousse à garder cette casquette de "technicien" :

1. Afin de ne pas faire certaines erreurs qui pourraient arriver si on n'écoutait que les discours marketing. C'est impressionnant de constater le nombre de projets qui existent, et qui se finissent mal parce que le fournisseur a un peu trop exagéré sur la rapidité de mise en oeuvre, sur les fonctionnalités etc...

2. Afin de bien estimer la charge de travail des équipes. Lorsque j'ai planifié ma petite centaine de projets il y a 2 semanes, j'ai pu estimer la durée de réalisation en jours/homme et en ressources... parce que je sais me mettre à la place de ceux qui vont le faire et donc que je vois le temps nécessaire (enfin presque, ça ne dépend pas que de ça, malheureusement).

3. Afin de faire ma veille, et de pouvoir comprendre ce que l'on raconte dans les conférences sécurité ;)

4. Pour pouvoir frimer avec l'interface 3D de mon eeePC sous backTrack3 en train de lancer un exploit sous Metasploit 3.1 !

5. Parce que j'aime mon métier, et que j'aime cela aussi, oui je l'avoue ;-)

6. Pour soulager les équipes, qui n'ont pas toujours le temps ou les connaissances pour faire cela... Ici nous sommes une petite structure (si, si !) et on doit faire de notre mieux.

6. Parce que je ne partage pas en totalité l'avis de &lt;a href="http://www.reseaux-telecoms.net/actualites/lire-le-secret-du-succes-des-bons-responsables-securite-17824.html" rel="nofollow"&gt;Forrester Research&lt;/a&gt; sur le portrait type du RSSI ; qui ne doit pas connaître la technique... A mon sens, il vaut mieux en effet un manager qu'un technicien pour faire office de RSSI, mais il ne faut pas pour autant dénigrer la technique... sauf si on a les moyens d'en déléguer le traitement et la compréhension et que l'on a une confiance absolue en les personnes qui en ont la gestion. Rares sont les RSSI, hélas, qui ont une vision exhaustive du niveau de sécurité au sein de leurs structures. Cette vision est souvent parcellaire voire floue car en provenance d'informations de seconde main.</description>
		<content:encoded><![CDATA[<p>C&#8217;est vrai que j&#8217;aime ça&#8230; Je trouve que c&#8217;est important de garder un pied dans la technique lorsque l&#8217;on fait de la sécurité, même en tant que RSSI, pour un certain nombre de raisons&#8230; Voici ce qui me pousse à garder cette casquette de &#8220;technicien&#8221; :</p>
<p>1. Afin de ne pas faire certaines erreurs qui pourraient arriver si on n&#8217;écoutait que les discours marketing. C&#8217;est impressionnant de constater le nombre de projets qui existent, et qui se finissent mal parce que le fournisseur a un peu trop exagéré sur la rapidité de mise en oeuvre, sur les fonctionnalités etc&#8230;</p>
<p>2. Afin de bien estimer la charge de travail des équipes. Lorsque j&#8217;ai planifié ma petite centaine de projets il y a 2 semanes, j&#8217;ai pu estimer la durée de réalisation en jours/homme et en ressources&#8230; parce que je sais me mettre à la place de ceux qui vont le faire et donc que je vois le temps nécessaire (enfin presque, ça ne dépend pas que de ça, malheureusement).</p>
<p>3. Afin de faire ma veille, et de pouvoir comprendre ce que l&#8217;on raconte dans les conférences sécurité <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>4. Pour pouvoir frimer avec l&#8217;interface 3D de mon eeePC sous backTrack3 en train de lancer un exploit sous Metasploit 3.1 !</p>
<p>5. Parce que j&#8217;aime mon métier, et que j&#8217;aime cela aussi, oui je l&#8217;avoue <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>6. Pour soulager les équipes, qui n&#8217;ont pas toujours le temps ou les connaissances pour faire cela&#8230; Ici nous sommes une petite structure (si, si !) et on doit faire de notre mieux.</p>
<p>6. Parce que je ne partage pas en totalité l&#8217;avis de <a href="http://www.reseaux-telecoms.net/actualites/lire-le-secret-du-succes-des-bons-responsables-securite-17824.html" rel="nofollow">Forrester Research</a> sur le portrait type du RSSI ; qui ne doit pas connaître la technique&#8230; A mon sens, il vaut mieux en effet un manager qu&#8217;un technicien pour faire office de RSSI, mais il ne faut pas pour autant dénigrer la technique&#8230; sauf si on a les moyens d&#8217;en déléguer le traitement et la compréhension et que l&#8217;on a une confiance absolue en les personnes qui en ont la gestion. Rares sont les RSSI, hélas, qui ont une vision exhaustive du niveau de sécurité au sein de leurs structures. Cette vision est souvent parcellaire voire floue car en provenance d&#8217;informations de seconde main.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Cédric Pernet</title>
		<link>http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1975</link>
		<dc:creator>Cédric Pernet</dc:creator>
		<pubDate>Thu, 13 Mar 2008 12:55:21 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2008/03/13/les-mains-dans-le-cambouis/#comment-1975</guid>
		<description>Merci Bruno de partager ces informations avec nous, c'est toujours un plaisir de te lire et de savoir que tu as encore les mains dans le cambouis... Je sais que tu aimes ça et heureusement ;-)</description>
		<content:encoded><![CDATA[<p>Merci Bruno de partager ces informations avec nous, c&#8217;est toujours un plaisir de te lire et de savoir que tu as encore les mains dans le cambouis&#8230; Je sais que tu aimes ça et heureusement <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
</channel>
</rss>
