IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Historisation des commandes sous UNIX, est-ce légal ?


Sujet :

Sécurité

  1. #1
    Membre à l'essai
    Profil pro
    Inscrit en
    Mai 2007
    Messages
    16
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2007
    Messages : 16
    Points : 12
    Points
    12
    Par défaut Historisation des commandes sous UNIX, est-ce légal ?
    Bonjour,

    Je souhaite poser une question.

    Comme vous le savez les dernières commandes saisies sont historisées par le système, si je souhaite faire un script qui sauvegarde cette historisation dans un ficher afin de conserver sur de très longues durées l'intégralité des commandes saisie sur une console.

    Est-ce illégal de faire ce type de script sauf si une déclaration à la CNIL est effectuée et que tout les utilisateurs sont avertis ?

    Pouvez m'éclairer ?

    Merci pour votre aide.

  2. #2
    Rédacteur/Modérateur
    Avatar de Winnt
    Homme Profil pro
    budget et contrôle de gestion
    Inscrit en
    Décembre 2006
    Messages
    1 978
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 56
    Localisation : France

    Informations professionnelles :
    Activité : budget et contrôle de gestion
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Décembre 2006
    Messages : 1 978
    Points : 4 130
    Points
    4 130
    Par défaut
    Salut,

    Effectivement on t'as bien renseigné.

    A partir du moment ou il y a conservation de données liées à un utilisateur de l'outil informatique, traitement de données fournies par des personnes, ...
    Il faut déclarer à la CNIL la façon dont ces données sont récoltées, conservées et traitées.

    Dans ton cas, la surveillance à l'insu du salarié qui amènerait à sont renvoi serait illégale. Le salarié pourrait demander sa réintégration au sein de l'entreprise et l'obtiendrai.

  3. #3
    Membre à l'essai
    Profil pro
    Inscrit en
    Mai 2007
    Messages
    16
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2007
    Messages : 16
    Points : 12
    Points
    12
    Par défaut
    Si on informe les salariés est-ce illégale ? Faut-il donc créer des purges automatique de toutes les traces (commandes et connexions) ?

    En standard Apache Oracle et d'autres progiciels conservent les données de connexion très longtemps par un système de rotation de logs sur nos serveurs, on a aussi des bases de données qui enregistres toutes les sessions (ip + login windows) sur nos applis. Et même si on faisait des purges il y a une sauvegarde tous les jours.

    Donc toutes ces traces seraient illégales (listener Oracle, Apache, le fichier bash_history de chaque user etc . )?

    Si je m'aperçois que notre application a été piratée et que je retrouve l'IP du coupable dans les trace Apache je suis donc dans l'illégalité ?

    Faire des sauvegardes quotidiennes d'un serveur serait donc illégale puisque je peux restorer les fichiers bash_history et savoir quelle commandes on été passées un mois avant ?

    Je précise qu'il s'agit de serveurs avec des login génériques et nom pas de postes clients nominatifs.

    Merci.

  4. #4
    Rédacteur/Modérateur
    Avatar de Winnt
    Homme Profil pro
    budget et contrôle de gestion
    Inscrit en
    Décembre 2006
    Messages
    1 978
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 56
    Localisation : France

    Informations professionnelles :
    Activité : budget et contrôle de gestion
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Décembre 2006
    Messages : 1 978
    Points : 4 130
    Points
    4 130
    Par défaut
    Salut,

    Je ne suis pas juriste et n'ai fait que rapporter l'idée générale de ce que j'ai pu lire ici ou là.
    A mon avis la meilleure source sur ce sujet c'est la CNIL elle-même.
    Au moins tu sauras exactement ce qu'il en est en fonction de ce que tu souhaite faire.
    La CNIL à aussi un rôle de conseil en plus de celui de gendarme

  5. #5
    Membre actif Avatar de Qwert
    Inscrit en
    Février 2009
    Messages
    147
    Détails du profil
    Informations forums :
    Inscription : Février 2009
    Messages : 147
    Points : 226
    Points
    226
    Par défaut
    Citation Envoyé par kyake Voir le message
    Si on informe les salariés est-ce illégale ? Faut-il donc créer des purges automatique de toutes les traces (commandes et connexions) ?

    En standard Apache Oracle et d'autres progiciels conservent les données de connexion très longtemps par un système de rotation de logs sur nos serveurs, on a aussi des bases de données qui enregistres toutes les sessions (ip + login windows) sur nos applis. Et même si on faisait des purges il y a une sauvegarde tous les jours.

    Donc toutes ces traces seraient illégales (listener Oracle, Apache, le fichier bash_history de chaque user etc . )?

    Si je m'aperçois que notre application a été piratée et que je retrouve l'IP du coupable dans les trace Apache je suis donc dans l'illégalité ?

    Faire des sauvegardes quotidiennes d'un serveur serait donc illégale puisque je peux restorer les fichiers bash_history et savoir quelle commandes on été passées un mois avant ?

    Je précise qu'il s'agit de serveurs avec des login génériques et nom pas de postes clients nominatifs.

    Merci.
    Irrecevable surement parce que la manière dont a été obtenu est jugée illégale.

    Je t'avoue que je me suis jamais posé la question pour les .bash_history et autre....
    Mais sont elles des données nominatives?
    Un compte oracle est souvent utilisé par deux ou trois dba...
    A ce moment, il faudrait déclarer chaque serveur Unix parce que syslog log les connexions?

    On atteint des sommets là ... (merde 500 serveurs à déclarer à la CNIL)

  6. #6
    Membre à l'essai
    Profil pro
    Inscrit en
    Mai 2007
    Messages
    16
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2007
    Messages : 16
    Points : 12
    Points
    12
    Par défaut
    Citation Envoyé par Qwert Voir le message
    Irrecevable surement parce que la manière dont a été obtenu est jugée illégale.

    Je t'avoue que je me suis jamais posé la question pour les .bash_history et autre....
    Mais sont elles des données nominatives?
    Un compte oracle est souvent utilisé par deux ou trois dba...
    A ce moment, il faudrait déclarer chaque serveur Unix parce que syslog log les connexions?

    On atteint des sommets là ... (merde 500 serveurs à déclarer à la CNIL)

    Bonjour,

    Aucun compte Unix n'est nominatif, on a des centaines de serveurs et moi aussi je suis étonné qu'il faille tous les déclarer à la CNIL pour avoir le droit d'historiser les commandes passées sur les consoles. Vous pensez réellement que tous les serveurs Unix en France soit déclarés à la CNIL ?

    Merci

  7. #7
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Points : 28 123
    Points
    28 123
    Par défaut
    Bonjour,

    Oui, il est legal de laisser l'historisation pour les programmes cites, sans devoir les declarer a la CNIL.

    En revanche, non il n'est pas legal de se servir de ces logs contre des employes, a moins qu'ils n'aient ete avertis (lettre signee par les deux parties) et que la declaration idoine ait ete faite a la CNIL.

    Concernant un piratage exterieur que tu decouvrirais a travers une analyse de log, il s'agit d'autre chose puisqu'il question ici d'intrusion dans un systeme.

  8. #8
    Membre à l'essai
    Profil pro
    Inscrit en
    Mai 2007
    Messages
    16
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2007
    Messages : 16
    Points : 12
    Points
    12
    Par défaut
    Citation Envoyé par gangsoleil Voir le message
    Bonjour,

    Oui, il est legal de laisser l'historisation pour les programmes cites, sans devoir les declarer a la CNIL.

    En revanche, non il n'est pas legal de se servir de ces logs contre des employes, a moins qu'ils n'aient ete avertis (lettre signee par les deux parties) et que la declaration idoine ait ete faite a la CNIL.

    Concernant un piratage exterieur que tu decouvrirais a travers une analyse de log, il s'agit d'autre chose puisqu'il question ici d'intrusion dans un systeme.
    Bonjour,

    Donc si je mais en place des scripts qui sauvegardent toutes les traces (commandes, heures de connexion etc) et que je ne m'en sert pas contre une personne pour la faire licencier c'est légal, merci pour l'infos c'est exactement ce que je cherche à faire. Il se passe des choses bizarre sur nos serveur je souhaite juste savoir quoi ? Si il s'avère qu'une personne fait de fausses manip je lui indiquerai tout simplement mais on n'engagera aucune poursuite, de toute façon ce n'est pas très grave et certainement pas volontaire, il faut juste que cela s'arrête.

    Si il s'agit d'une intrusion c'est donc autre chose mais je dois forcément faire le lien entre les commandes passé à une certaine heure et les traces de connexion aux serveur aux mêmes heures.

    Merci.

Discussions similaires

  1. Reports 6i en ligne de commande sous unix
    Par karamasov59 dans le forum Reports
    Réponses: 0
    Dernier message: 17/01/2008, 10h32
  2. commande sous unix (liens)
    Par acacia dans le forum Shell et commandes GNU
    Réponses: 2
    Dernier message: 21/12/2007, 12h22
  3. générer des fénêtre sous unix Mandrake
    Par Elisée A. dans le forum Interfaces Graphiques en Java
    Réponses: 1
    Dernier message: 07/12/2005, 17h28
  4. Probleme de boucle avec des processus sous UNIX
    Par sebastieng dans le forum POSIX
    Réponses: 6
    Dernier message: 15/10/2005, 18h57
  5. Automatiser des commandes sous Telnet
    Par philmo dans le forum Développement
    Réponses: 6
    Dernier message: 02/06/2005, 17h14

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo