Guide de Bonnes Pratiques organisationnelles pour les Administrateurs Systèmes et Réseaux dans les unités de recherche


Olivier Brand-Foissac

Laboratoire de Physique Théorique - UMR8627 CNRS

Centre scientifique d'Orsay - Université Paris Sud 11 – Av. G. Clémenceau - 91405 ORSAY Cedex


Laurette Chardon

Groupe de Recherche en Informatique, Image, Automatique et Electronique de Caen (GREYC - UMR6072)
6 boulevard du Maréchal Juin - 14050 Caen Cedex


Marie David

Délégation régionale Alpes - 25 avenue des martyres 38000 Grenoble


Maurice Libes

Centre d'Océanologie de Marseille – UMS 2196 CNRS,

route léon Lachamp, Campus de Luminy – 13288 Marseille cedex 9


Gilles Requilé

Laboratoire de Mécanique et Génie Civil (LMGC-UMR5508-CNRS), Université Montpellier 2 CC048

Place Eugène Bataillon 34095 Montpellier


Alain Rivet

Centre de Recherches sur les Macromolécules Végétales - UPR 5301

601 Rue de la chimie - BP53 - 38041 Grenoble cedex 9


Résumé

Ce Guide des Bonnes Pratiques tente de recenser les spécificités majeures du métier Administrateurs Systèmes et Réseaux (ASR). Il formalise un ensemble de comportements qui font consensus dans la communauté des ASR pour élaborer un corpus de bonnes pratiques d'organisation. Ce Guide peut contribuer à rendre plus «lisibles» les missions du métier, améliorer l'organisation et la technicité mises en œuvre au sein de nos services vis à vis de nos utilisateurs, de nos directions et de nos tutelles.

Pour ce faire, nous avons utilisé les normes ISO pour donner un cadre référentiel à nos pratiques de terrain, ce qui permet de mieux rendre compte de nos activités et de mieux les structurer. Les grandes lignes que nous abordons sont :

- la communication, la gestion du temps et les relations humaines : il s'agit de proposer à l'ASR quelques bonnes pratiques pour s'organiser dans son propre contexte.

- la veille technologique et la formation permanente : nous terminons sur la nécessité de suivre au plus près les évolutions technologiques en cours, de se former de façon permanente et de participer aux structures d'échanges du métier.

Mots clefs

métier ASR, administration systèmes réseaux, bonnes pratiques, qualité de service, normes ISO, ITIL, gestion du temps, compétences, communication.

1Introduction

Cet article est un résumé du Guide des Bonnes Pratiques organisationnelles des Administrateurs Systèmes et Réseau [1] (ASR), édité par RESINFO, dans lequel les thèmes abordés ci-dessous sont pleinement traités et développés. Il doit être considéré comme une introduction qui incite à sa lecture.

Le terme de "Guide" est défini dans plusieurs dictionnaires comme suit : "qui donne des conseils et accompagne". C'est l'optique adoptée par les auteurs. De par leur fonction d'ASR de terrain ils connaissent bien les problématiques du métier d'ASR dans les unités de recherche. Ils ont souhaité faire partager leur expérience.

Ce projet de Guide est né à l'initiative de RESINFO à partir d'une réflexion générale liée aux différents contextes de travail de notre métier dans lesquels on assiste à une intensification des tâches d'exploitation des systèmes informatiques et des réseaux, et des responsabilités attenantes, la plupart du temps à moyens humains constants.

Son objectif vise à déterminer les pratiques et les processus à mettre en place sur le terrain, pour une meilleure organisation personnelle et de travail, afin d'améliorer la qualité et la fourniture de services, la sécurisation de nos serveurs et réseaux, la documentation de nos actions, la communication avec les utilisateurs, la prise en compte des évolutions technologiques, et in fine la lisibilité de nos activités d'ASR.

Notons que nous avons choisi dans un premier temps de ne pas développer les pratiques liées à l'utilisation de l'informatique et à ses conséquences sur l'environnement. En effet le groupe ECOINFO de RESINFO a déjà réalisé un travail important sur ce thème. Le site ECOINFO (http://www.ecoinfo.cnrs.fr) fournit des recommandations concernant, entre autres, "les problématiques de la consommation énergétique et de la pollution liées à l'utilisation et au développement de l'outil informatique". Cet aspect sera sans doute développé dans une seconde version de notre Guide.

Ce Guide des Bonnes Pratiques n'est pas un livre de solutions techniques toutes faites, de "recettes" ou de "trucs et astuces". Les « FAQ » et les « HOWTO » comblent déjà ces besoins techniques depuis longtemps. Il n'est pas non plus un document administratif qui va dicter aux ASR une méthode d'organisation ou leur apprendre à travailler. Il s'agit plus modestement de s'initier à des méthodologies d'organisation issues du monde industriel ainsi qu'à des normes en matière de fourniture de service, et de gestion de la sécurité. Nous abordons aussi quelques pratiques dans le domaine juridique visant à observer un comportement conforme aux règlements, et terminons sur des notions de gestion du temps, et de relations de l'ASR avec ses partenaires.

Les aspects de mise en œuvre pratique d'organisation de service et de démarche qualité extraits de ITIL[2] et ISO-20000 [3] que nous décrivons dans ce Guide sont jusqu'à présent peu intégrés dans nos habitudes de travail. Pour ne pas rester trop théorique, nous donnons en annexe du Guide un ensemble de références techniques vers des logiciels ou vers de la bibliographie qui peuvent permettre aux ASR de mettre en place tel ou tel processus nécessité dans l'organisation de service. L’ASR reste de toute façon maître de ses choix techniques dans son propre contexte.

Ce Guide n'a pas la prétention d'apporter des solutions "magiques" à nos difficultés de travail mais plutôt de donner des pistes pour mieux s'organiser.

2Les modèles ITIL et ISO-20000

Les recommandations sur l’organisation des services informatiques exposées ci-après sont issues d’une réflexion inspirée de l’approche de l’amélioration de la qualité des services informatiques décrite par ITIL [2] (Information Technology Infrastructure Library) et plus récemment par la norme ISO-20000 [3].

Il nous a semblé opportun de nous servir de ces référentiels normés qui fournissent un cadre dans lequel nous pouvons positionner les activités et méthodes existantes des services informatiques tout en favorisant leur structuration. Cette norme formalise l’ensemble des activités d’une production informatique et correspond à une approche « orientée client » qui introduit la notion de « qualité de service » apportée aux utilisateurs.

Parmi les processus présents dans la norme ISO-20000, on va distinguer d’une part, ceux relatifs à la fourniture de service qui décrivent les processus nécessaires pour fournir le service aux utilisateurs (gestion des niveaux de service, gestion de la continuité et de la disponibilité, budgétisation et gestion de la sécurité) et d’autre part, les processus relatifs au support de service, destinés à mettre en place et assurer un service efficace et fonctionnel (gestion des configurations, gestion des changements, gestion de la mise en production, gestion des incidents et gestion des problèmes).

A ces processus « métier », s’ajoutent les processus qui accompagnent le modèle PDCA (pour Plan Do Check Act encore appelé roue de Deming), destinés à mettre en place les activités qui concernent l’amélioration continue (rôles et responsabilités de la Direction, gestion documentaire, gestion des compétences et de la formation, surveillance et mesures). 

2.1Transposition au contexte ASR dans une unité de recherche

Les auteurs ont donc cherché à replacer ce modèle d'organisation dans le contexte d’une unité de recherche et à le décliner en fonction du contexte et du périmètre de ces unités (taille, mono ou multi-site, diversité des recherches, collaborations internationales…). L’application de cette démarche qualité au métier d’ASR dans un laboratoire de recherche nous conduit à proposer un modèle d'organisation à travers les actions suivantes.

La gestion de la sécurité s’appuie sur un référentiel à lui seul (ISO-27001 Management de la sécurité). Il sert de base à la mise en place des politiques de sécurité au sein des unités, et sera développé au paragraphe quatre. Adaptés à nos structures d'entités CNRS, Universitaires, EPST, EPIC…, les concepts ITIL/ISO-20000 peuvent être visualisés à travers la cartographie suivante (figure 1) :





Figure 1. Cartographie des processus dans un laboratoire de recherche



Les processus de pilotage et de support complètent, dans cette cartographie, les processus métier représentés par la fourniture de services, la gestion des dysfonctionnements et le contrôle. La norme introduit la notion de « client » : autorités de tutelle, utilisateurs du service (direction, chercheurs…) ou partenaires que l’on va chercher à satisfaire. Cette satisfaction va, par exemple, consister à garantir la sécurité des résultats de la recherche, répondre aux besoins des utilisateurs tout en améliorant l’efficacité du service.

3La Documentation

Dans le cadre des processus d'amélioration continue, la documentation occupe une place très importante dans le suivi et la traçabilité de nos différentes actions (mise en place de nouveaux services, gestion des configurations, changements apportés au S.I., la résolution des incidents et problèmes, l'aide aux utilisateurs etc...). Dans l'ensemble des tâches qui jalonnent le métier d'ASR, il est donc nécessaire de rédiger les diverses documentations indispensables à la maintenance et à l'évolution du Système d'Information.

Un système documentaire centralisé, facilement accessible (CMS, Wiki ...) riche en informations et bien organisé fera gagner du temps aux ASR. Pour des raisons de disponibilité il est nécessaire d'assurer une redondance de cette documentation sensible sur support papier de manière à y avoir accès en cas de panne système. On distingue dans notre Guide deux grandes classes de documentation, celle destinée aux utilisateurs, la seconde à accès restreint réservée aux ASR du fait des informations techniques confidentielles qu'elle peut contenir.

4Les bonnes pratiques dans la gestion de la sécurité des systèmes d'information

La norme ISO-27001 [4] fournit un cadre normatif aux bonnes pratiques des ASR en matière de gestion de la sécurité du Système d'Information de nos unités. Elle spécifie les exigences relatives à la mise en œuvre des mesures de sécurité adaptées aux besoins de chaque organisme ou à leurs parties constitutives. En particulier, la norme ISO-27002[5] constitue un code de bonnes pratiques pour la gestion de la sécurité de l'information.

En effet, la sécurité de nos systèmes d'information nécessite quelques pratiques d'administration et d'organisation de base que l'on retrouve dans les normes ISO-27001 et ISO-27002, de même que dans les politiques de sécurité (PSSI) d'établissement (dont la PSSI du CNRS [6]).

Ces pratiques sont également basées sur une démarche par « processus » et intègrent le principe d’amélioration continue qui vise après avoir mis en place des éléments de sécurité, à surveiller et ré-évaluer leur efficacité. Nous parcourons dans notre Guide, quelques bonnes pratiques essentielles dans le domaine de la sécurisation d'un S.I. .

5Bonnes pratiques liées aux aspects juridiques du métier d'ASR

Le travail des ASR est désormais en prise avec de nombreuses obligations et responsabilités de nature juridique. De nombreuses lois sont apparues ces dernières années concernant la sécurité des systèmes d'information comme la Loi pour la Confiance en l'Economie Numérique (LCEN) ou encore le renforcement du pouvoir de la Commission Nationale de l'Informatique et des Libertés (la CNIL). Il s'agit de cibler ce que doit retenir concrètement un ASR dans son travail quotidien pour être en accord vis à vis de la loi. Quelles sont les bonnes pratiques dans le contexte des responsabilités juridiques ? La réponse se décline principalement sous la forme de trois actions : informer, contrôler et agir.

6Gestion du temps

Notre travail est souvent assujetti à un flot continu de requêtes diverses provenant des utilisateurs qui rentrent en concurrence avec les tâches incontournables d'administration. Il faut donc s'organiser au mieux pour répondre à cette situation ; savoir gérer son temps est un des moyens pour y parvenir. Cependant si notre charge de travail ne cesse de s'alourdir et que notre méthode « naturelle » d'organisation fonctionne moins bien alors, une réflexion et une méthodologie s'imposent.

Nous avons, dans ce guide essayé de donner quelques pistes pour permettre aux ASR d'adopter une méthode de gestion du temps si le besoin s'en fait sentir, ou encore d'affiner celle utilisée en fonction des principes que nous avons développés. Pour cela, nous avons synthétisé la méthode de trois auteurs :

Cinq grands principes se dégagent à la lecture de ces ouvrages.

Ces ouvrages montrent à travers les exemples fournis, que la meilleure gestion du temps que l'on peut adopter est forcément personnelle. Elle nécessite de s'approprier et personnaliser les différents éléments des méthodes rencontrées.

7Les formes de communication de l'ASR

Dans une unité de recherche les ASR sont en relation avec plusieurs catégories d'interlocuteurs. Il y aura donc lieu d'établir plusieurs formes de communication adaptées à chacune (formes écrites, orales, dialogues, écoutes, négociations...). On peut distinguer :

8Recommandations sur les compétences

Dans le contexte d'une unité de recherche l'ASR, souvent isolé, doit faire preuve de compétences et de savoir-faire dans un grand nombre de domaines simplement pour répondre aux diverses missions qui lui sont confiées. Il est donc crucial qu'il dispose de moyens et méthodes pour maintenir, améliorer et faire évoluer ses connaissances. Nous proposons quatre voies complémentaires permettant à l'ASR de suivre les évolutions technologiques et de s'adapter à son contexte.



9Conclusion

L'ambition de ce Guide est de fournir aux ASR en poste, mais aussi aux nouveaux entrants, quelques principes de base dans l'organisation de leur travail quotidien et de formaliser un ensemble de comportements qui font consensus dans la communauté des ASR. Comme M. Jourdain faisait de la prose sans le savoir, chacun de nous n'a, bien sûr, pas attendu la sortie des normes ISO, sur lesquelles nous nous appuyons dans ce Guide, pour mettre en place certains principes d'organisation de service, ainsi que des outils afin d'assurer le bon fonctionnement et la sécurité de nos infrastructures informatiques.


Cependant nous avons utilisé les normes ISO dans l'optique générale de donner un cadre référentiel à nos pratiques de terrain ce qui permet de rendre compte de la meilleure façon de nos activités et contribue, à terme, à améliorer la qualité du service.


On pourrait penser que ces recommandations/pratiques de base concernant la formation, la documentation sont évidentes dans le cadre de notre métier, cependant il apparaît qu'elles ne sont pas toujours suivies ni acceptées par nombre d'ASR. En effet on ne prend pas toujours forcément le temps de documenter nos actions, les changements apportés au S.I., ni de gérer de manière un peu plus rationnelle le temps consacré à nos diverses tâches.

Nous pensons qu'un guide des bonnes pratiques organisationnelles du métier d'ASR peut être un document adapté pour rappeler ces nécessités en termes de pratiques de base du métier. D'autre part les méthodes de gestion du temps que nous décrivons sont relativement peu connues
ou peu suivies dans notre métier et adaptées à nos besoins et personnalités, elles peuvent être des outils de perfectionnement et de confort.

Nous insistons aussi sur le fait que le fil conducteur de l'ensemble des méthodes abordées est "l'écrit". En effet que ce soit pour la formalisation des procédures, la documentation, la communication, les rapports d'activités, la gestion de parc, la configuration des équipements, la gestion des traces..., il est indispensable de consigner par écrit ces informations afin qu'elles soient, confidentielles ou non, transmissibles ou consultables et si besoin partagées.


Ce Guide est une base qui se veut évolutive, nul doute que nous aurons besoin d'y revenir pour le modifier et le faire évoluer dans les années qui viennent en intégrant par exemple les pratiques liées aux économies d'énergie dans l'utilisation de l'outil informatique.


La fédération du réseau métier d'ASR RESINFO et les réseaux régionaux ou thématiques qui le constituent sont une des possibilités pour partager nos expériences.


Cette nécessité d'échange de pratique est une "piste" importante à retenir pour donner une suite à ce guide, le maintenir à jour et pouvoir répondre d'une manière efficace à nos missions. Le Guide des Bonnes Pratiques [1] est disponible sur le site web de RESINFO http://www.resinfo.cnrs.fr/spip.php?article41.


Il revient donc à chacun de nous de l'enrichir et de le faire évoluer par l'apport de nos "bonnes pratiques" quotidiennes mises à l'épreuve des différentes situations d'exercice de notre métier. Toute participation est, à cet effet, la bienvenue !


10Bibliographie et Références

  1. Guide de Bonnes Pratiques organisationnelles pour les Administrateurs Systèmes et Réseaux dans les unités de recherche : http://www.resinfo.cnrs.fr/spip.php?article41

  2. ITIL: Information Technology Infrastructure Library - http://www.itilfrance.com/

  3. ISO 20000-1 Technologies de l'information – Part 1 - Gestion des services & Part 2 – Code of practice http://www.iso.org/

  4. ISO 27001 : Technologies de l'information – Techniques de sécurité – Systèmes de gestion de la sécurité de l'information – Exigences - http://www.iso.org/

  5. ISO 27002 : Technologies de l'information – Techniques de sécurité – Code de bonnes pratiques pour la gestion de la sécurité de l'information http://www.iso.org/

  6. PSSI CNRS : http://www.sg.cnrs.fr/fsd/securite-systemes/documentations_pdf/securite_systemes/PSSI-V1.pdf

  7. EBIOS : Expression des Besoins et Identification des Objectifs de Sécurité - http://www.ssi.gouv.fr/site_article45.html

  8. S'organiser pour réussir : la méthode GTD  (Getting Things Done), David Allen, Leduc.s Editions, 2008

  9. Admin'sys Gérer son temps, Thomas Limoncelli, Eyrolles, 2006

  10. Question de temps, François Délivré, InterEditions, 2007

*La norme ISO/CEI 20000 encourage la mise en place de certains processus pour fournir efficacement des services aux utilisateurs. Elle définit les exigences que se doit d'appliquer un fournisseur de services pour fournir à ses clients un service de bonne qualité.

**La norme ISO/CEI 27001 fournit un modèle d'établissement, de mise en œuvre, de fonctionnement, de surveillance, de réexamen, de mise à jour et d'amélioration d'un SMSI (Système de Management de la Sécurité de l'Information).

(*)[ResumeQuestiontemps] : http://www.greyc.unicaen.fr/Members/Laurette%20Chardon/ResumeLivreQuestiondeTempsFrancoisDelivre

9/9 JRES 2009