ENSA Module 3
ENSA Module 3
0
(ENSA)
MACKY CONDE
INSTRUCTEUR CCNP CORE, CCNA ENTREPRISE, DEVNET ASSOCIATE, CYBEROPS, IT ESSENTIEL
Contact: 622-36-57-30, mackyconde.10@[Link]
Objectifs du module
Module 3: Concepts de sécurité des réseaux
Objectif du module: Expliquer comment les vulnérabilités, les menaces et les attaques peuvent être
atténuer pour renforcer la sécurité du réseau.
Titre du Rubrique Objectif du Rubrique
État actuel de la cybersécurité: Décrire l'état de la cybersécurité aujourd'hui et les vecteurs des pertes de données.
Hackers Décrire les outils utilisés par les hackers pour attaquer les réseaux.
Vulnérabilités liées aux protocoles TCP Expliquer comment les vulnérabilités liées aux protocoles TCP et UDP sont exploitées par les
et UDP hackers.
Services IP Expliquer comment les services IP sont exploités par les hackers.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 2
Cryptographie Décrire les processus cryptographiques courants utilisés pour protéger les données en transit.
Déclaration de piratage éthique
• Dans ce module, les apprenants peuvent être exposés à des outils et des
techniques dans un environnement de machine virtuelle «sandboxed» pour
démontrer divers types de cyberattaques. L'expérimentation de ces outils,
techniques et ressources est à la discrétion de l'instructeur et de l'institution
locale.
• L'accès non autorisé aux données, ordinateurs et systèmes réseau est un délit
dans de nombreux pays et est souvent sévèrement puni, quelles que soient les
motivations de l'auteur.
• Il est de la responsabilité du participant, en tant qu'utilisateur de ce matériel, de
respecter les lois relatives à l'utilisation du matériel informatique.
EXEMPLE EN GUINEE: LA LOI L-2016-037-AN RELATIVE A LA CYBERSECURITE ET LA
PROTECTION DES DONNEES A CARACTERE PERSONNEL
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 3
3.1 État actuel de la cybersécurité
Un atout est tout ce qui a de la valeur pour l'organisation. Cela comprend les
Atouts personnes, l'équipement, les ressources et les données.
Une vulnérabilité est une faiblesse d'un système, ou de sa conception, qui pourrait être
Vulnérabilité exploitée par une menace.
Une menace est un danger potentiel pour les actifs, les données ou les
Menace fonctionnalités réseau d'une entreprise.
Le risque est la probabilité qu'une menace exploite la vulnérabilité d'un actif, dans le
Risque but d'affecter négativement une organisation. Le risque est mesuré en utilisant la
probabilité de survenance d'un événement et ses conséquences.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 6
Vecteurs d'attaques réseau
Qu’est-ce qu’un vecteur d'attaque ?
Un vecteur d'attaque (provenant de l'intérieur ou de l'extérieur ) est
un chemin par lequel un pirate peut accéder à un serveur, un hôte ou
un réseau.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 7
Vecteurs d'attaques réseau (suite)
• Quelle menace est la plus dangereuse entre menace interne et externe ?
Les menaces internes ont le potentiel de causer des dommages plus
importants que les menaces externes car les utilisateurs internes ont un accès
direct au bâtiment et à ses équipements d'infrastructure.
• Les employés peuvent également connaître le réseau d'entreprise, ses ressources
et ses données confidentielles.
Un utilisateur interne, tel qu'un employé, peut accidentellement ou
intentionnellement:
• Volez et copiez des données confidentielles sur des supports amovibles, des
e-mails, des logiciels de messagerie et d'autres supports.
• Compromis de serveurs internes ou de périphériques d'infrastructure réseau.
• Déconnectez une connexion réseau critique et provoquez une panne de réseau.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 8
Perte de données
L’importance des donnes dans une entreprise ?
Les données sont susceptibles d'être l'atout le plus précieux d'une entreprise. Les données entreprise
peuvent inclure des données de recherche et développement, des données de vente, des données
financières, des données de ressources humaines et juridiques, des données d'employés.
Qu’est-ce qu’une perte de données ?
La perte ou l'exfiltration de données se produit lorsque les données sont intentionnellement ou
involontairement perdues, volées ou divulguées au monde extérieur.
Voici les conséquences de la perte de données ?
• Dommages à la marque et perte de réputation
• Perte d'avantage concurrentiel
• Perte de clients
• Perte de revenus
• Litiges/actions en justice entraînant des amendes et des sanctions civiles
• Coûts et efforts importants pour informer les parties concernées et se remettre de la
violation
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 9
3.2 Acteurs de menace
(Threat Actors)
Type de acteur de
Description
menace
Il s'agit de pirates éthiques qui utilisent leurs compétences en matière
Pirates au chapeau de programmation à des fins bénéfiques, éthiques et légales. Les
blanc vulnérabilités de sécurité sont signalées aux développeurs afin qu'ils les
corrigent avant qu'elles ne puissent être exploitées.
Il s'agit de personnes qui commettent des délits et dont l'éthique est
discutable, mais qui ne le font pas pour leur gain personnel ou pour
Pirates au chapeau gris causer des dommages.
Les pirates au chapeau gris peuvent dévoiler une vulnérabilité à
l'entreprise affectée après avoir compromis son réseau.
Ce sont des criminels contraires à l'éthique qui compromettent la
Pirates au chapeau noir sécurité des ordinateurs et des réseaux à des fins personnelles ou
pour des raisons malveillantes, telles que des attaques de réseaux.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 12
L'évolution des pirates
Les premières attaques ?
• En 1960 une attaque appelée «phreaking» , consistait à l'utilisation
des fréquences audio pour manipuler les systèmes téléphoniques.
Les premiers pirates utilisaient un sifflet pour imiter les tonalités
afin de passer des appels longue distance gratuitement.
• Au milieu des années 80, des modems d'accès étaient utilisés pour
connecter des ordinateurs à des réseaux. Les pirates ont écrit des
programmes «wardialing» qui composaient chaque numéro de
téléphone dans une zone donnée à la recherche d'ordinateurs.
Lorsqu'un ordinateur a été trouvé, des programmes de piratage de
mot de passe ont été utilisés pour y accéder.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 13
Type de pirate
les termes de piratage modernes et une brève description de chacun.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 16
Pirates sponsorisés par l'État:
Les pirates informatiques sponsorisés
par l'État créent un code d'attaque
avancé et personnalisé, utilisant souvent
des vulnérabilités logicielles non
découvertes appelées vulnérabilités
zero-day.
Un exemple d'attaque parrainée par l'État
concerne le malware Stuxnet qui a été
créé pour endommager les capacités
d'enrichissement nucléaire de l'Iran.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 17
3.3 Outils d'acteur de menace
Les outils ont été développés pour valider la sécurité d'un réseau et de ses
systèmes en effectuant les de test de pénétration.
Malheureusement, Ces outils sont utilisés explicitement par les pirates du
chapeau noir pour des raisons néfastes. ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 19
Le tableau ci-dessous présente les catégories
d'outils de test de pénétration courants
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 20
Outil de test de
Description
pénétration
Les outils de piratage de mot de passe sont utilisés pour casser ou récupérer un mot de
passe. Les craqueurs de mot de passe font des suppositions à plusieurs reprises afin de
Craqueurs de
casser le mot de passe.
mots de passe
Exemples: John the Ripper, Ophcrack, L0phtCrack, THC Hydra, Rainbow Crack et
Medusa.
Les outils de piratage sans fil sont utilisés pour pirater intentionnellement un réseau sans fil
Outils de
afin de détecter les vulnérabilités de sécurité.
piratage sans fil
Exemple: Aircrack-ng, Kismet, InSSIDer, KisMAC, Firesheep et ViStumbler.
Analyse du Les outils d'analyse du réseau recherchent des ports TCP ou UDP ouverts sur les
réseau et outils appareils réseau, les serveurs et les hôtes.
de piratage EX: Nmap, SuperScan, Angry IP Scanner et NetScanTools
Outils de
Ces outils analysent et testent la robustesse d'un pare-feu à l'aide de paquets falsifiés
création de
spéciaux. Exemple: Hping, Scapy, Socat, Yersinia, Netcat, Nping et Nemesis.
paquets
Ces outils capturent et analysent les paquets sur les LAN ou les WLAN Ethernet
Analyseurs de classiques.
paquets Exemple: Wireshark, Tcpdump, Ettercap, Dsniff, EtherApe, Paros, Fiddler, Ratproxy
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 21
et
SSLstrip.
Outil de test de
pénétration
Description
Détecteurs de Ils vérifient l'intégrité des répertoires et des fichiers utilisés par les hackers bienveillants afin
rootkit de détecter les rootkits installés. EX: AIDE, Netfilter et OpenBSD Packet Filter
Générateurs de
bruits pour Les fuzzers sont des outils utilisés par les acteurs de menace pour découvrir les
rechercher des vulnérabilités de sécurité d'un ordinateur. EX: Skipfish, Wapiti et W3af.
vulnérabilités
Outils Ces outils sont utilisés par les pirates du chapeau blanc pour flairer toute trace de preuves
d'investigation existant dans un ordinateur. EX: Sleuth Kit, Helix, Maltego et Encase
Ces outils de chiffrement utilisent des algorithmes pour encoder les données afin d'empêcher tout accès non
Outils de
autorisé aux données chiffrées. EX: VeraCrypt, CipherShed, OpenSHH, OpenSSL, Tor, OpenVPN et
chiffrement
Stunnel
Outils
Ces outils déterminent si un hôte distant est vulnérable à une attaque. EX: Core Impact,
d'exploitation des
vulnérabilités Metasploit, Sqlmap, Social Engineer Toolkit et Netsparker
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 22
3.4 Logiciel malveillant
(Malware)
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 25
Virus, Ver et chevaux de Troie
• Le premier type de programme malveillant, et le plus répandu, est le virus.
• Les virus nécessitent une action humaine pour se propager et infecter d'autres
ordinateurs.
• Le virus est caché dans du code, un logiciel ou des documents. Lorsque
l'utilisateur y accède, le virus s'exécute et contamine l'ordinateur.
• Les virus peuvent:
Modifier, corrompre, supprimer des fichiers ou effacer des disques entiers.
• Causer des problèmes de démarrage de l'ordinateur et des applications
corrompues.
• Capturer et envoyer des informations sensibles aux acteurs de menace.
• Accéder aux comptes de messagerie et les utiliser pour se propager.
• Rester en sommeil jusqu'à ce qu'il soit convoqué par l'acteur de menace.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 26
Le cheval de Troie (Trojan Horses)
Le cheval de Troie se présente comme un programme utile, mais contient du code malveillant.
Les chevaux de Troie sont souvent fournis avec des programmes en ligne gratuits, tels que des
jeux informatiques.
Il existe plusieurs types de chevaux de Troie.
Type de cheval de Troie Description
Web.
Types
Logiciel Description
malveillant
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 29
3.5 Attaques réseau courantes
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 31
Attaque de Reconnaissance
L’attaque de reconnaissance a pour but de collecter les informations. Les acteurs de la menace utilisent
cette attaque pour rechercher des ordinateurs vulnérables sans système de sécurité.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 32
Attaques d'accès
Les acteurs de la menace utilisent les vulnérabilités connues pour lancer des attaques d'accès sur les
périphériques réseau et les ordinateurs pour récupérer des données, y accéder ou pour augmenter les
privilèges d'accès au statut d'administrateur.
Les deux principales types d’attaques d’ accès
1. Attaques par mot de passe
Ici, l'acteur de la menace tente de découvrir des mots de passe système critiques à l'aide de diverses
méthodes. Les attaques par mot de passe sont très courantes et peuvent être lancées à l'aide d'une
variété d'outils de craquage de mot de passe.
2. Attaques d'usurpation d'identité
Ici, le périphérique d'acteur de menace tente de se faire passer pour un autre périphérique en falsifiant
les données. Les attaques d'usurpation d'identité courantes incluent l'usurpation d'adresse IP,
l'usurpation d'adresse MAC et l'usurpation d'identité DHCP.
les autres attaques d'accès ?
• Exploitation de confiance (Trust exploitations)
• Port redirections (Port redirections)
• Attaques de l'homme du milieu (Man-in-the-middle attack)
• Attaques de dépassement de tampon (Buffer overflow attacks) ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 33
Attaques d'ingénierie sociale
Qu’est-ce une ingénierie sociale ?
L'ingénierie sociale est une attaque d'accès qui tente de manipuler des individus
pour effectuer des actions ou divulguer des informations confidentielles.
• Les cyberpirates employant ce type d'attaque exploitent souvent la serviabilité de
leurs victimes. Ils profitent aussi de leur faiblesse.
Fouille de
C'est là qu'un acteur de menace fouille dans des poubelles pour
poubelles
découvrir des documents confidentiels
(Dumpster Diving) ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 35
Voici les pratiques recommandées pour la Protection contre les attaques
d'ingénierie sociale:
Règle 1: Ne donnez jamais vos identifiants (nom d'utilisateur / mot de passe) à quiconque.
Règle 2: Ne laissez jamais vos identifiants où ils peuvent être facilement trouvés.
Règle 3: N'ouvrez jamais de courriels provenant de sources non fiables.
Règle 4: Ne publiez jamais d'informations professionnelles sur les sites de réseaux sociaux.
Règle 5: Ne réutilisez jamais les mots de passe liés au travail.
Règle 6: Verrouillez ou déconnectez toujours votre ordinateur sans surveillance.
Règle 7: Signalez toujours les individus suspects..
Règle 8: Détruisez toujours les informations confidentielles conformément à la politique de
l'organisation.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 36
Attaques DoS et DDoS
• Une attaque par déni de service (DoS) crée une sorte d'interruption des
services réseau pour les utilisateurs, les appareils ou les applications.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 37
3.6 Vulnérabilités et menaces IP
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 39
Attaques par amplification et réflexion
• Les cyberpirates utilisent souvent
des techniques d'amplification et
de réflexion pour créer des
attaques DoS.
• L'exemple de la figure illustre une
attaque Smurf utilisée pour
submerger un hôte cible.
• Les acteurs de menace utilisent
également des attaques
d'épuisement des ressources
pour planter un hôte cible ou pour
consommer les ressources d'un
réseau.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 40
3.7 Vulnérabilités TCP et UDP
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 43
Vulnérabilités TCP et UDP
Attaques TCP
TCP SYN Attaque par inondation
1. L'acteur de menace envoie plusieurs
demandes SYN à un serveur Web.
2. Le serveur Web répond avec des SYN-ACK
pour chaque demande SYN et attend de
terminer la négociation à poignée de main à
trois voies. L'acteur de menace ne répond pas
aux SYN-ACK.
3. Un utilisateur valide ne peut pas accéder au
serveur Web car le serveur Web possède
trop de connexions TCP semi-ouvertes.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 44
Fonctionnement du segment UDP
Le protocole UDP est généralement utilisé par les protocoles DNS, TFTP, et
SNMP.
Il est aussi utilisé par les applications en temps réel comme la diffusion
multimédia en flux continu ou les transmissions VoIP.
• Le protocole UDP s'inscrit comme un protocole de couche transport sans
connexion.
• Il crée moins de surcharge que le protocole TCP car il est sans connexion
et n'offre pas de mécanismes sophistiqués de fiabilité (retransmission,
séquençage et contrôle de flux).
• Ces fonctions de fiabilité ne sont pas fournies par le protocole de couche
transport et doivent être implémentées ailleurs si nécessaire.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 45
UDP Flood Attacks (Attaque par inondation UDP)
Dans une attaque par inondation UDP, toutes les ressources d'un
réseau sont consommées.
L'acteur de la menace doit utiliser un outil comme UDP Unicornou,
LowOrbitIon Cannon. Ces outils envoient un flot de paquets UDP, vers
un serveur du sous-réseau.
Le programme balaiera tous les ports connus en essayant de trouver des
ports fermés. Cela entraînera le serveur de répondre avec un message
inaccessible du port ICMP.
Étant donné qu'il existe de nombreux ports fermés sur le serveur, cela
crée beaucoup de trafic sur le segment, qui utilise la majeure partie de
la bande passante.
Le résultat est très similaire à une attaque DoS.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 46
3.8 Services IP
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 57
APPLIANCE DE SÉCURITÉ DE MESSAGERIE CISCO (ESA)
Cisco Email Security Appliance (ESA) est un appareil spécial conçu pour surveiller le
protocole SMTP (Simple Mail Transfer Protocol).
Cisco ESA est constamment mis à jour par des flux en temps réel de Cisco Talos, qui détecte
et corrèle les menaces et les solutions en utilisant un système de surveillance de base de
données mondial.
Ces données de renseignement sur les menaces sont extraites par Cisco ESA toutes les trois
à cinq minutes.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 58
3.10 Cryptographie
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 61
Fonctions de hash
Il existe trois fonctions de hachage bien connues
• MD5 avec 128 bits Digest: MD5 est une fonction unidirectionnelle
qui produit un message haché de 128 bits. MD5 est un algorithme hérité
qui ne devrait être utilisé que lorsqu'aucune meilleure alternative n'est
disponible.
✓ Utilisez SHA-2 à la place.
• Algorithme de hachage SHA: SHA-1 très similaire aux fonctions
de hash MD5. SHA-1 crée un message haché de 160 bits et est
légèrement plus lent que MD5. SHA-1 est ancien et vulnérable.
✓ Utilisez SHA-2 lorsque cela est possible.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 62
SHA-2: cela inclut SHA-224 (224 bits), SHA-256 (256 bits), SHA-384 (384 bits)
et SHA-512 (512 bits). SHA-256,
❑ SHA-384 et SHA-512 sont des algorithmes de nouvelle génération et
doivent être utilisés dans la mesure du possible.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 64
Confidentialité des données
Il existe deux classes de cryptage utilisées pour assurer la confidentialité des données.
• Les algorithmes de chiffrement symétrique tels que (DES), 3DES et Advanced Encryption
Standard (AES) sont basés sur l'hypothèse que chaque partie communicante connaît la clé
pré-partagée.
• La confidentialité des données peut également être assurée à l'aide d'algorithmes
asymétriques, notamment Rivest, Shamir et Adleman (RSA) et l'infrastructure à clé
publique (PKI).
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 65
Chiffrement symétrique
• Les algorithmes symétriques utilisent la même clé pré-partagée,
également appelée clé secrète, pour crypter et décrypter les données.
• L'expéditeur et le destinataire connaissent une clé pré-partagée avant
que toute communication chiffrée puisse avoir lieu.
• Les algorithmes de chiffrement symétriques sont couramment utilisés avec
le trafic VPN car ils utilisent moins de ressources CPU que les algorithmes
de chiffrement asymétriques.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 66
Chiffrement asymétrique
Voici des exemples de protocoles qui utilisent des
algorithmes à clé asymétrique:
Échange de clés Internet IKE (Internet Key Exchange): Il s'agit d'un composant
fondamental des VPN IPsec.
SSL (Secure Socket Layer) Ceci est maintenant implémenté en tant que TLS
(Transport Layer Security) standard de l'IETF.
SSH (Secure Shell): protocole qui assure une connexion à distance sécurisée aux
appareils réseau.
PGP (Pretty Good Privacy) Ce programme informatique fournit une confidentialité
cryptographique et une authentification. Il est souvent utilisé pour augmenter la
sécurité des communications par e-mail.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 67
Chiffrement asymétrique
Quelque Algorithmes de chiffrement asymétrique Longueur de clé secret
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 69
Diffie-Hellman (suite)
• Les couleurs de la figure seront utilisées à la place des nombres pour
simplifier le processus d'accord de clé DH.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 70