Bases de la sécurité
| Fiche express | |
|---|---|
| Type | Notions fondamentales |
| Domaine | Sécurité offensive et défensive |
| Voir aussi | Hygiène informatique · ISO/IEC 27001 |
Cette page rassemble les notions fondamentales de sécurité : objectifs, moyens et méthodes de défense, panorama des types d'attaques et démarche de test d'intrusion. Elle sert de repère pour situer les outils et bonnes pratiques défensifs.
Étapes d'une attaque
Le déroulement classique d'une intrusion suit les phases suivantes :
- Collecte d'information (reconnaissance).
- Cartographie du réseau (mapping).
- Recherche de vulnérabilités.
- Accès à la machine ou au réseau.
- Élévation de privilèges.
- Effacement des traces.
Objectifs de la sécurité
- Sécurité de la connexion.
- Intégrité des données.
- Confidentialité des données.
- (Et, plus largement, disponibilité et traçabilité.)
Moyens
- Authentification des utilisateurs.
- Chiffrement des données.
- Sécurité physique et contrôle d'accès aux serveurs.
- Information sur les risques pénaux encourus.
- Contrôle régulier des droits d'accès aux fichiers et bases de données.
- Contrôle d'intégrité (checksums) des fichiers.
- Sauvegardes.
- Audit des événements système.
- Pare-feu, antivirus, antispam et antispyware.
- Démarrage des seuls services strictement utiles sur les serveurs.
Méthodes / bonnes habitudes
- Umask restrictif.
- Ne pas quitter son terminal sans verrouiller la session.
- Prêter attention aux dates de connexion et aux tentatives infructueuses.
- Protéger les fichiers de profil (par exemple
.profile). - Ne jamais placer «
.» en première position dans lePATHet contrôler ses chemins.
Types d'attaques
Grandes familles
- Attaques du système d'exploitation.
- Attaques par mauvaise configuration.
- Attaques au niveau applicatif.
- Attaques de code réutilisé (shrink-wrap code).
Attaques réseau
- Écoute (eavesdropping), interception, snooping.
- Usurpation d'identité (spoofing), rejeu (replay).
- Modification de données, répudiation.
- Déni de service (DoS) et déni de service distribué (DDoS).
- Password guessing, man-in-the-middle, portes dérobées (backdoor).
Niveau système d'exploitation
- Exploitation des vulnérabilités de l'OS, obtention et maintien des accès (dépassement de tampon, bogues, OS non corrigé).
Niveau applicatif
- Dépassement de tampon, contenu actif, cross-site scripting, déni de service et attaques SYN, injection SQL, bots malveillants, hameçonnage, détournement de session, man-in-the-middle, altération de paramètres/formulaires, traversée de répertoire.
Shrink-wrap code
- Utilisation de bibliothèques ou de code tiers récupérés sur le web sans vérification.
Mauvaise configuration
- Exploitation de failles temporaires ou de modifications appliquées partiellement.
Politique de défense en profondeur
Couches à protéger successivement :
- Données.
- Applications.
- Hôte.
- Réseau interne.
- Périmètre.
- Sécurité physique.
- Politiques, procédures et sensibilisation.
Démarche de test d'intrusion
Un test d'intrusion peut couvrir, selon le périmètre : recueil d'information, analyse de vulnérabilités, tests externes et internes, équipements réseau (switchs, pare-feu, IDS), Wi-Fi, DoS, cassage de mots de passe, ingénierie sociale, terminaux perdus ou volés, applications et bases de données, VoIP, VPN, messagerie, gestion des correctifs, fuite de données (data leakage) et intégrité des fichiers.
Contre-mesures de base
- Fermer les ports non utilisés.
- Désactiver les services non nécessaires.
- Masquer les bannières de service.
- Affiner les règles du pare-feu.
- Corriger les erreurs de configuration des applications.
Ressources de veille sur les vulnérabilités
- NVD (NIST) : https://nvd.nist.gov
- CERT/CC : https://www.kb.cert.org
- SecurityFocus / BugTraq, Secunia, SecurityTracker et les bulletins des éditeurs.
Voir aussi
- Hygiène informatique — mesures de base ANSSI
- ISO/IEC 27001 — cadre de management de la sécurité
- EBIOS — appréciation des risques