Définition de la liste de contrôle d'accès
Qu'est-ce qu'une liste de contrôle d'accès ?
Une liste de contrôle d'accès (ACL) est conçue pour faire exactement ce que son nom indique : contrôler l'accès à une ressource. Les ACL peuvent s'appliquer à divers systèmes de l'environnement d'une organisation, notamment le réseau, des ordinateurs précis, ou encore les applications et les fichiers stockés sur ces ordinateurs.
Comment fonctionnent les listes de contrôle d'accès ?
L'objectif d'une ACL est de définir qui peut accéder à une ressource donnée et qui ne le peut pas. En général, ces listes prennent la forme d'une liste d'autorisation ou d'une liste de blocage.
Une liste d'autorisation précise les utilisateurs, les applications, etc. qui sont autorisés à accéder à une ressource donnée. Ce type de liste de contrôle d'accès convient à un environnement où l'organisation sait qui sont tous les utilisateurs autorisés. Une soirée privée illustre parfaitement l'usage d'une liste d'autorisation : l'hôte de la soirée sait exactement qui il veut laisser entrer, et le personnel de sécurité est chargé d'admettre ces personnes et de refouler toutes les autres.
L'autre option pour une ACL est la liste de blocage. Ce type d'ACL précise ce qui n'est pas permis dans un environnement donné. Un exemple courant de liste de blocage est la liste des variantes de maliciels connues utilisée par un antivirus. Tout programme correspondant aux signatures stockées dans la bibliothèque de maliciels connus de l'antivirus est automatiquement supprimé de l'ordinateur.
Liste d'autorisation ou liste de blocage ?
En général, le « bon » choix d'ACL dépend de l'application et de la connaissance que son créateur a de l'environnement. Lorsque l'organisation sait qui sont tous les utilisateurs autorisés, ou dans les zones hautement sécurisées où une brèche serait très dommageable, une liste d'autorisation s'impose. Lorsque la convivialité prime sur la sécurité ou que la liste des utilisateurs autorisés est moins claire, une liste de blocage peut être un meilleur choix. Dans certaines situations, une organisation peut même utiliser les deux.
Applications courantes des ACL
Les ACL sont omniprésentes dans l'informatique moderne. Voici quelques cas d'utilisation courants des ACL :
- Permissions de fichiers : les fichiers et les répertoires des ordinateurs comportent souvent des ACL précisant les utilisateurs ou les membres de groupes qui disposent des permissions de lecture, d'écriture et d'exécution.
- Règles de pare-feu : les pare-feu et d'autres solutions de sécurité réseau mettent couramment en œuvre des ACL. Celles-ci peuvent bloquer le trafic en fonction d'adresses IP reconnues malveillantes, de types de trafic, d'emplacements géographiques et de divers autres facteurs.
- Sécurité des bases de données : les bases de données peuvent utiliser des ACL pour définir quels utilisateurs ont accès aux tables et quels sont leurs droits à leur égard. Par exemple, seuls certains administrateurs de haut niveau peuvent avoir le droit de supprimer des tables de la base de données.
- Filtrage de contenu : les filtres de contenu peuvent définir quels sites Web, types de contenu, etc. sont permis sur le réseau et lesquels ne le sont pas.
- Réseaux privés virtuels (VPN) : un VPN peut utiliser une ACL pour déterminer les types de trafic pouvant transiter par le VPN. C'est particulièrement vrai si le VPN fonctionne en mode tunnel partagé, où seul le trafic destiné au réseau de l'entreprise est censé passer par le VPN.
Ce ne sont là que quelques exemples d'applications des ACL pour la sécurité réseau. Toute situation où une organisation doit définir qui peut faire quelque chose et qui ne le peut pas constitue un cas d'utilisation potentiel pour une ACL.
Conclusion
Les listes de contrôle d'accès précisent qui devrait être autorisé à accéder à une ressource et qui ne devrait pas l'être. En général, elles sont mises en œuvre soit comme des listes d'autorisation (précisant les utilisateurs permis), soit comme des listes de blocage (précisant les utilisateurs à qui l'accès doit être refusé). Les deux approches ont leurs avantages et leurs inconvénients, et le bon choix dépend de la situation et de la capacité de l'organisation à définir ces groupes.
L'équipe KZero
Découvrez d'autres contenus instructifs rédigés par l'équipe compétente de KZero dans notre section de blogues et de guides.