Bases de la sécurité

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Notions fondamentales
Domaine Sécurité offensive et défensive
Voir aussi Hygiène informatique · ISO/IEC 27001

Cette page rassemble les notions fondamentales de sécurité : objectifs, moyens et méthodes de défense, panorama des types d'attaques et démarche de test d'intrusion. Elle sert de repère pour situer les outils et bonnes pratiques défensifs.

Étapes d'une attaque

Le déroulement classique d'une intrusion suit les phases suivantes :

  1. Collecte d'information (reconnaissance).
  2. Cartographie du réseau (mapping).
  3. Recherche de vulnérabilités.
  4. Accès à la machine ou au réseau.
  5. Élévation de privilèges.
  6. Effacement des traces.

Objectifs de la sécurité

  • Sécurité de la connexion.
  • Intégrité des données.
  • Confidentialité des données.
  • (Et, plus largement, disponibilité et traçabilité.)

Moyens

  • Authentification des utilisateurs.
  • Chiffrement des données.
  • Sécurité physique et contrôle d'accès aux serveurs.
  • Information sur les risques pénaux encourus.
  • Contrôle régulier des droits d'accès aux fichiers et bases de données.
  • Contrôle d'intégrité (checksums) des fichiers.
  • Sauvegardes.
  • Audit des événements système.
  • Pare-feu, antivirus, antispam et antispyware.
  • Démarrage des seuls services strictement utiles sur les serveurs.

Méthodes / bonnes habitudes

  • Umask restrictif.
  • Ne pas quitter son terminal sans verrouiller la session.
  • Prêter attention aux dates de connexion et aux tentatives infructueuses.
  • Protéger les fichiers de profil (par exemple .profile).
  • Ne jamais placer « . » en première position dans le PATH et contrôler ses chemins.

Types d'attaques

Grandes familles

  • Attaques du système d'exploitation.
  • Attaques par mauvaise configuration.
  • Attaques au niveau applicatif.
  • Attaques de code réutilisé (shrink-wrap code).

Attaques réseau

  • Écoute (eavesdropping), interception, snooping.
  • Usurpation d'identité (spoofing), rejeu (replay).
  • Modification de données, répudiation.
  • Déni de service (DoS) et déni de service distribué (DDoS).
  • Password guessing, man-in-the-middle, portes dérobées (backdoor).

Niveau système d'exploitation

Exploitation des vulnérabilités de l'OS, obtention et maintien des accès (dépassement de tampon, bogues, OS non corrigé).

Niveau applicatif

Dépassement de tampon, contenu actif, cross-site scripting, déni de service et attaques SYN, injection SQL, bots malveillants, hameçonnage, détournement de session, man-in-the-middle, altération de paramètres/formulaires, traversée de répertoire.

Shrink-wrap code

Utilisation de bibliothèques ou de code tiers récupérés sur le web sans vérification.

Mauvaise configuration

Exploitation de failles temporaires ou de modifications appliquées partiellement.

Politique de défense en profondeur

Couches à protéger successivement :

  • Données.
  • Applications.
  • Hôte.
  • Réseau interne.
  • Périmètre.
  • Sécurité physique.
  • Politiques, procédures et sensibilisation.

Démarche de test d'intrusion

Un test d'intrusion peut couvrir, selon le périmètre : recueil d'information, analyse de vulnérabilités, tests externes et internes, équipements réseau (switchs, pare-feu, IDS), Wi-Fi, DoS, cassage de mots de passe, ingénierie sociale, terminaux perdus ou volés, applications et bases de données, VoIP, VPN, messagerie, gestion des correctifs, fuite de données (data leakage) et intégrité des fichiers.

Contre-mesures de base

  • Fermer les ports non utilisés.
  • Désactiver les services non nécessaires.
  • Masquer les bannières de service.
  • Affiner les règles du pare-feu.
  • Corriger les erreurs de configuration des applications.

Ressources de veille sur les vulnérabilités

Voir aussi