HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
Not a member yet
    1242 research outputs found

    Démarche de mise en conformité RGS du téléservice Siham-PMS

    No full text
    From April 2015, Amue (Agence de Mutualisation des Universités et des Établissements; the French pooling agency for universities and institutions), which specialises in designing software solutions for higher education and research institutions, has offered its members a product to manage its payroll and jobs: Siham-PMS.The Siham-PMS teleservice is built on the ScénarioRH software from publisher AllShare. It is deployed via Citrix and runs in SaaS mode. The servers are hosted with a provider (BULL).User access takes place via a VPN, which can only be accessed from the RENATER network.Because of its status, Amue is obliged to ensure that its teleservices comply with RGS (the general security database drawn up by the French government), and certification is therefore required.To achieve this, Amue has enlisted the services of an IT system security auditor (PASSI) certified by the French national agency for IT system security. The support provided had a particular focus on creating a security document and preparing for the certification committee.This report will include a quick overview of Amue's IT system security policy followed by the context and the certification procedure implemented, and more specifically: * Project launch (project team, scope, planning) * Risk assessment (study of the context, impacts and security requirements) * Technical audits (intrusion tests) * Inventory of security measures (interview, documentation analysis) * Developing the security document (reports, FEROS method) * Certification commission (preparation, development and monitoring decisions)Amue will share its experience and give a few tips on how to avoid pitfalls and successfully receive certification.L’Amue (Agence de Mutualisation des Universités et des Établissements) spécialisée dans la conception de solutions logicielles dédiées aux établissements d’enseignement supérieur et de recherche, propose à ses adhérents depuis avril 2015 une offre de service pour le pilotage de la masse salariale et des emplois, appelée Siham-PMS.Le télé-service Siham-PMS repose sur la solution ScénarioRH de l’éditeur AllShare. Il est déployé via Citrix et fonctionne en mode SaaS. Les serveurs sont hébergés chez un prestataire (BULL). L’accès des utilisateurs se fait via un VPN, accessible uniquement depuis le réseau RENATER.De par son statut, l'Amue a l'obligation de conformité de ses télé-services au RGS (Référentiel général de sécurité), une homologation est donc nécessaire.A cette fin, l’Agence a sollicité un Prestataire d’Audit de Sécurité des Systèmes d’Information (PASSI) certifié par l’Agence Nationale de la Sécurité des Système d’Information. L’accompagnement s’est porté notamment sur l’élaboration du dossier de sécurité et la préparation de la commission d’homologation.Cet exposé sera dédié à une rapide présentation de la PSSI de l’Amue suivie du contexte et la démarche d’homologation mise en œuvre, et plus particulièrement : * Lancement du projet (équipe projet, périmètre, planning) * Analyse de risques (étude du contexte, des impacts et des besoins de sécurité) * Audit technique (tests d’intrusion) * Recensement des mesures de sécurité (entretiens, analyse de la documentation) * Constitution du dossier de sécurité (rapports, FEROS) * Commission d’homologation (préparation, constitution et suivi des décisions)L’Amue partagera son expérience, donnera quelques pistes pour éviter les écueils et aboutir à une décision d’homologation favorable

    Intervention de Henri Verdier - DINSIC

    No full text

    Virtualisation avancée de stations de travail Windows sous Linux KVM

    No full text
    This article presents a report on the virtualisation of Windows 2008/2012 servers and Windows 7 workstations in a professional environment.After a brief overview of the reasons that led to choosing the Linux KVM hosting solution, we will discuss the various steps that result in a functional solution for the Windows guest OS, in particular the performance optimisation we can carry out on the environment, thanks mainly to the paravirtualisation drivers provided with the SPICE protocol.We will then examine how to use this solution to implement a system for sharing data between the host and the guest, to perform guest command line backups from the host, and, as a result, to easily manage Windows updates without having to worry about blue screens. At this stage, we have all the elements we need to quickly implement a disaster recovery plan that is simple and robust.Going further, we will examine the QCOW2 storage format, which permits both data compression and support for Copy on Write mode. We will then discuss joint PXE implementation of a client root using NFSROOT for diskless distribution of VMs in the university's classrooms.Finally, we will examine the advantages that the RDB/Ceph distributed file architecture offers when implementing a Business Continuity Plan.We will then have introduced a simple and robust solution, offering a wide range of possibilities, but offering in particular regular and long-term updates, all for a low ownership cost.Cet article présente un retour d'expérience sur la virtualisation de serveurs Windows 2008/2012 et de stations de travail Windows Seven, en environnement professionnel.Après une rapide présentation des motivations ayant conduit au choix de la solution hôte Linux KVM, nous aborderons les différentes étapes permettant d'arriver à une solution fonctionnelle pour l'invité Windows, en particulier les optimisations de performance que nous pouvons apporter à cet environnement, notamment grâce aux drivers de paravirtualisation fournis avec le protocole SPICE.Nous verrons ensuite comment tirer partie de cette solution pour mettre en œuvre un système de partage de données entre l'hôte et l'invité, réaliser des sauvegardes de l'invité, en ligne de commande depuis l'hôte, et gérer ainsi facilement les mises à jour de Windows sans avoir à se soucier de l'écran bleu. A ce stade nous disposerons de tous les éléments permettant de mettre en œuvre rapidement un Plan de Reprise d'Activité, simple et robuste.Pour aller plus loin, nous examinerons le format de stockage QCOW2, qui permet à la fois la compression des données et le support du mode Copy on Write. Nous aborderons alors la mise en oeuvre conjointe de PXE, d'une racine cliente sur NFSROOT pour la distribution diskless des VMs dans des salles de cours de la faculté.Enfin nous verrons les avantages qu'offrent l'architecture de fichiers distribuée RDB/Ceph pour mettre en œuvre un Plan de Continuité d'Activité.Nous aurons ainsi abordé une solution simple et robuste, présentant de très nombreuses possibilités, mais surtout des évolutions régulières et pérennes, le tout pour un faible de coût de possession

    Synchronisation et partage de documents avec le logiciel Seafile

    No full text
    This year, the Strasbourg University has set up a new service to provide syncing and sharing file facilities. This service is based on "Seafile" software and hosts actually more then 10000 users and 2To of data.This paper depicts the project realization and evaluation.First, the article explains Seafile mechanisms, such as client main principles, client-server communication and the deployed architecture.Then, we describe the account management process. For example, we details the guest account management process, which ables collaboration with external members from the Strasbourg University.Finally, we evaluate Seafile functionality, management complexity and performances. To this end, we analyse common use cases and our feedback experience.Cette année, l'Université de Strasbourg a mis en place un service de synchronisation et partage de documents. Ce nouveau service se base sur le logiciel > et héberge actuellement plus de 10000 utilisateurs et 2To de données.Cet article décrit la mise en place et l'évaluation de Seafile.En premier lieu, nous décrivons le fonctionnement de Seafile et son déploiement en détaillant les principaux mécanismes des clients, les échanges avec le serveur et l'architecture utilisée.De plus, nous présentons le processus de gestion de comptes. Notamment, la gestion des comptes invités utilisés pour les travaux de collaboration avec des membres extérieurs à l'Université.Enfin, nous évaluons Seafile en termes de fonctionnalités, de complexité de gestion et de performances et ce en nous appuyant sur des exemples d'usages et sur notre retour d'expérience

    Outils statistiques pour la fouille de fichiers de logs

    No full text
    After a quick reminder of basic statistics and an introduction to the open source software R, this presentation will address data searching from different types of trace files using statistical methods.The goals are to search for abnormal events with the aim of preventing them, and searching for compromising indicators.We will see that the statistical approach is by nature inevitably imprecise, and there is no absolute methodology in data searching. Nevertheless, the results obtained allow the implementation of additional detection procedures on top of simple event counting.Après un rapide rappel des notions élémentaires de statistiques puis une introduction au logiciel opensource R, cette présentation abordera la fouille de données de divers types de fichiers de traces à l'aide de méthodes statistiques.Les objectifs sont la recherche d'évènements anormaux à titre préventif ou la recherche d'indicateurs de compromission.Nous verrons que l'approche statistique est de nature forcément imprécise et qu'il n'y a pas de méthodologie absolue dans la conduite d'une fouille de données. Cependant les résultats obtenus permettent de mettre en œuvre des procédures de détection complémentaires au simple comptage d'évènement

    Examens numériques à l'université : sécurité, technique et organisation

    No full text
    Preparing the ECNi (national exam for medical students) is not just a logical evolution of student evaluation. It is also a non-standard project for ITs: any malfunctions on any site can cancel the entire exam.High availability is really very critical, an unusual situation in universities academia (except hospitals). Moreover, this innovative project focuses all the attention of university governance, naturally concerned about the image of their establishment: problems recently observed in a few universities immediately echoed in the national press. Therefore, all processes must be perfectly under control: the awareness of staff and students, preparing tablets and infrastructure...This article shows how the SIDES project (online evaluation for health studies) was conducted at the University of Rennes 1 since September 2013. We tell what the role of each of the project actors should be, focus on security aspects (analysis, treatment and acceptance of the risks), and show how the technical evolution of the network architecture for the ECNI benefited the entire university.La préparation de l’Examen Classant National informatisé (ECNi, en 6e année de médecine) par les universités n’est pas qu’une évolution logique de l’évaluation des apprenants. C’est un projet hors normes pour leurs Directions du Système d’Information : les éventuels dysfonctionnements observés sur un site auraient des conséquences sur l’ensemble de l’examen (jusqu’à l’annulation). La haute disponibilité des équipements est réellement très critique, situation peu habituelle dans le contexte universitaire, sinon en milieu hospitalier. Par ailleurs, s’agissant d’un projet innovant, il focalise d’autant l’attention des gouvernances des universités, naturellement soucieuses de l’image de leur établissement : on ne parle jamais des trains qui arrivent à l’heure, mais les problèmes survenus dans quelques établissements ces derniers mois ont immédiatement trouvé un écho dans la presse nationale. Dès lors, l’ensemble des processus doit être parfaitement maîtrisé : la sensibilisation des personnels et des étudiants, la préparation des tablettes et des infrastructures, etc.Cet article montre comment le projet SIDES (Système Informatisé et Distribué d’Évaluation en Santé) a été mené à l’université de Rennes 1 depuis septembre 2013. Nous indiquons notamment quels doivent être le rôle et la place de chacun des acteurs du projet, focalisons sur les aspects SSI du projet (appréciation, traitement et acceptation du risque), et montrons comment l’évolution technique de l’architecture du réseau de Rennes 1 pour l’ECNi a bénéficié à l’ensemble de l’université

    Homologation et mise en oeuvre du référentiel général de sécurité au sein du Ministère de l'Éducation nationale

    No full text
    The decree 2010-112 of 2 February 2010 in the general security database (RGS) specifies the regulatory dispositions related to risk studies and to security certification of information systems.In this framework, the National Ministry of Education implemented a certification strategy and procedure that take the reality of these information systems into account. Most of these systems handle personal data and therefore are included in the scope of the dispositions of the Data Protection Act. Through three major steps, the presentation will clarify the procedure’s objectives by re-establishing them compared to the National Education’s certification strategy and regulatory constraints. It will explain: • Adapted risk studies implemented in the institute in accordance with article 3 of the decree, which are based on the Expression of Needs and Identification of Security Objectives (EBIOS) guide established by the French Data Protection Authority (CNIL);• Technical compliance audits that check effective establishment and robustness of security measures determined in risk studies; • Writing certification reports that summarise the two previous steps and create the base of certification files and decisions made by the certification authority.Le décret 2010-112 du 2 février 2010 du RGS précise les dispositions réglementaires relative aux études de risque et à l'homologation de sécurité des systèmes d'information.Dans ce cadre, le ministère de l’Éducation nationale a mis en œuvre une stratégie et une démarche d’homologation, qui prend en compte la réalité de ses systèmes d’information dont la plupart manipule des données à caractère personnel et entre ainsi dans le champ des dispositions de la loi informatique et libertés. La présentation explicitera à travers trois grandes étapes les objectifs de de la démarche en les restituant par rapport à la stratégie d’homologation de l’Éducation nationale et les contraintes réglementaires. Elle détaillera : • Les études de risque adaptées mise en œuvre sein de l’institution conformément à l’article 3 du décret et qui s’inspirent du guide EBIOS établi par la CNIL ;• Les audits techniques de conformité qui vérifient l’implantation effective et la robustesse des mesures de sécurité déterminées dans les études de risques ; • La rédaction des rapports d’homologation qui synthétise les deux étapes précédentes et constituent la base des dossiers d’homologation et des décisions prises par l’autorité d’homologation

    CASShib ou pourquoi j'ai shibbolethisé mon CAS

    No full text
    Perhaps you have already wondered how to migrate an entire set of applications and delegate their authentication to a CAS server in an identity federation in a single step. The Rennes Academy IT department asked itself this question in September 2011. Until then, it had been using the 'toutatice.fr' digital workspace for all key players in primary and secondary education in Brittany. The CAS server is the solution adopted to authenticate users from all digital workspace (ENT)-integrated applications and to communicate identification of one application to another in the event of using a web service (CAS proxy). Approximately 30 applications were then configured or adapted to be CAS-compatible.In September 2011, the framework changed: the Brittany region and the academy partnered together and committed to open the ENT to exterior individuals. The Toutatice ENT and all its applications must now pass through a service provider to implement identity federation. The unitary reorganisation of applications to be SAML2-compatible depends on the availability of internal and external operators. The schedule is not easy to manage! We are therefore choosing to implement a SAML2-to-CAS bridge to simplify this transformation... 'SAMLifying' a CAS server, if you will. We will present the CASShib solution: its advantages and disadvantages, as well as possible developments to it. We have been using it in production for nearly three years and handle 70,000 authentications per day. It has allowed us to federate an entire digital environment with identity providers.Vous êtes vous déjà posé la question de comment migrer, en une fois, tout un ensemble d'applications délégant leur authentification à un serveur CAS dans une fédération d'identité ? La DSI de l'académie de Rennes se l'est posée en septembre 2011. Jusqu'alors, elle met en oeuvre l'espace numérique de travail "toutatice.fr" pour tous les acteurs de l'éducation du premier et second degré en Bretagne. Le serveur CAS est la solution retenue pour authentifier les usagers auprès de toutes les applications intégrées à l'ENT et propager l'identification d'une application à une autre dans le cas de consommation d'un webservice (proxy CAS). Une trentaine d'applications sont alors configurées ou adaptées pour être compatible CAS.En septembre 2011, le contexte change : la région Bretagne et l'académie conventionnent et s'engagent à ouvrir l'ENT à des acteurs extérieurs. L'ENT Toutatice et toutes ses applications doivent alors passer derrière un fournisseur de service afin d'intégrer une fédération d'identité. Le remaniement unitaire des applications pour être compatibles SALM2 dépend de la disponibilité d'opérateurs internes et externes, le planning n'est pas maitrisable ! Nous nous orientons alors vers la mise en œuvre d'un pont SAML2 to CAS pour simplifier cette transformation... « SAMLiser » un serveur CAS, en quelque sorte. Nous allons vous présenter la solution CASShib, ses avantages et inconvénients, ainsi que ses évolutions potentielles. Nous l'utilisons depuis près de 3 ans en production et assurons jusqu'à 70 000 authentifications par jour. Elle nous a permis de fédérer tout un environnement numérique avec des fournisseurs d'identités

    NFV/SDN : une approche hybride

    No full text
    The SDN (Software Defined Networking) concept relies on decoupling between the local communication plan to network equipment and the control plan that becomes remote, authorising centralised network management. The main result is that the network becomes programmable and may be coupled with users' business applications. Network Functions Virtualisation (NFV) offers to extract network functions from dedicated equipment and to make them function in a virtual environment. For network operations, NFV is an opportunity to offer services with more flexibility, and is capable of very high-scale operation but above all, it does so more quickly by using the intrinsic properties of virtualisation.Some services ensure specific functions that can be concentrated on certain points outside of the network, such as the DDOS suppression function. As a result, user traffic must be able to be rerouted from its path and sent through these services for specific processing: this is known as "service chaining". With a view to standardise, the IETF has developed a task force for service chaining, which relies heavily on SDN and NFV.Data centres are already implementing this service arrangement for their users. In the area of WAN, the constraints are different and, although they have not yet been completely resolved, they are already partially being handled by data centre interconnection techniques and especially by Ethernet VPN.Le concept de SDN (Software Defined Networking) repose sur un découplage entre le plan de commutation local aux équipements réseaux et le plan de contrôle qui devient déporté autorisant une gestion centralisée du réseau. La conséquence majeure est que le réseau devient programmable et peut être couplé aux applications métiers des usagers. Network Functions Virtualization (NFV) propose d’extraire les fonctions réseaux des équipements dédiées et de les faire fonctionner dans un environnement virtualisé. Pour les opérateurs réseau, NFV est une opportunité de proposer des services de manière plus agile, capable de fonctionner à des échelles extrêmement importantes mais surtout de manière plus rapide en exploitant les propriétés intrinsèques à la virtualisation.Certains services assurant des fonctions spécifiques peuvent donc être concentrées sur certains points en périphérie du réseau comme la fonction de suppression des DDOS. Le trafic des usagers par conséquent nécessite de pouvoir être dérouté de son chemin et d’être envoyé au travers de ces services pour traitement spécifique : On parle ainsi de chainage de service ou « Service Chaining ». Dans une optique de standardisation, l’IETF a constitué un groupe de travail relatif au « Service Chaining » dont le concept repose fortement sur SDN et NFV.Les data center mettent en œuvre déjà cette mise en place de service pour leurs usagers. Dans le domaine du WAN, les contraintes sont différentes et si elles ne sont pas encore totalement résolues, elles sont déjà partiellement traitées par les techniques d’interconnexion de data center et notamment Ethernet VPN

    SourceSup 2015 : Forge de Développement collaboratif pour la co-construction

    No full text
    **===== SourceSup 2015, Collaborative Development Forge for joint IT projects =====****AMUE (French shared-services agency for universities and higher education institutions) relies, for its collaborative development strategy, on the most efficient forge platform available to the higher education community: SourceSup, provided by RENATER (French Research and Education Network). This free and powerful platform gives a new impetus to software collaborative development by providing it with an effective environment.****Amue’s expertise and support**Taking advantage of its experience in software development, Amue promoted the development of complementary features in SourceSup, such as tracking tests, quality measurement, continuous integration, task automation, Electronic Content Management (ECM), a new version of bug tracking tool, components library. Tools used to implement these developments comply with the French national guidelines for open source software: Testlink, Sonar, Jenkins, Maven, Nuxeo, Mantis, Nexus and git. This advanced version of SourceSup is made available by Renater since May 2015.**A forge, what for?**Among teams dedicated to the collaborative development of a software solution, all contributors have the benefit of an integrated and collaborative tool: • Easier communication and exchange between all the actors (developer, testers, project managers or functional)• Developer work optimization: tasks automation, control, quality measurement• No regression during developments• Continuous integration which contributes to agility• Continuous improvement of the source code• Pooling projects between institutions**Keywords**Forge, Development, collaborative tools, continuous Integration, quality measurement, automation, Amue, Renater, Jenkins, Maven, Nuxeo, Sonar, TestLink, Svn, Git, Mantis, Nexus, SourceSupPour sa stratégie de développement collaboratif, l’Amue s’appuie sur SourceSup, la forge logicielle mise à disposition de la communauté par Renater. Cette plate-forme mutualisée, gratuite et performante outille efficacement le développement collaboratif et lui donne un nouvel essor**L’expertise Amue au service de SourceSup**Forte de son expérience dans le domaine de la construction de logiciels, l’Agence a œuvré pour faire compléter SourceSup de plusieurs fonctionnalités comme le suivi des tests, la qualimétrie, l’intégration continue, l’automatisation des tâches, la Gestion Electronique des Documents (GED), une nouvelle version de l’outil de suivi des bogues, une bibliothèque de composants. Les outils utilisés pour les mettre en œuvre sont conformes au Socle Interministériel des Logiciels Libres : Testlink, Sonar, Jenkins, Maven, Nuxeo, Mantis, Nexus et git. Cette version évoluée de SourceSup est mise à disposition par Renater depuis mai 2015.**La forge, pourquoi ?**Tous les contributeurs d’une équipe dédiée à la co-construction d’une solution logiciel bénéficient des avantages d’un outillage intégré et collaboratif : * Echanges facilités entre tous les acteurs (développeur, testeurs, fonctionnels ou chefs de projet) * Optimisation du travail du développeur : automatisation, contrôle, qualimétrie * Non régression des développements * Intégration continue qui concourt à l'agilité * Amélioration continue du code * Mutualisation des projets entre établissement

    0

    full texts

    1,242

    metadata records
    Updated in last 30 days.
    HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
    Access Repository Dashboard
    Do you manage Open Research Online? Become a CORE Member to access insider analytics, issue reports and manage access to outputs from your repository in the CORE Repository Dashboard! 👇