0% ont trouvé ce document utile (0 vote)
12 vues67 pages

ENSA Module 3

Le module 3 sur les concepts de sécurité des réseaux vise à expliquer comment atténuer les vulnérabilités, menaces et attaques pour renforcer la sécurité des réseaux. Il aborde des sujets tels que l'état actuel de la cybersécurité, les outils utilisés par les hackers, les types de programmes malveillants, et les bonnes pratiques de sécurité. Le module souligne également l'importance de la protection des données et les conséquences de leur perte pour les entreprises.

Transféré par

abah05457
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
12 vues67 pages

ENSA Module 3

Le module 3 sur les concepts de sécurité des réseaux vise à expliquer comment atténuer les vulnérabilités, menaces et attaques pour renforcer la sécurité des réseaux. Il aborde des sujets tels que l'état actuel de la cybersécurité, les outils utilisés par les hackers, les types de programmes malveillants, et les bonnes pratiques de sécurité. Le module souligne également l'importance de la protection des données et les conséquences de leur perte pour les entreprises.

Transféré par

abah05457
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Réseau, Sécurité et Automatisation D'entreprise v7.

0
(ENSA)

Module 3: Concepts de sécurité des


réseaux

MACKY CONDE
INSTRUCTEUR CCNP CORE, CCNA ENTREPRISE, DEVNET ASSOCIATE, CYBEROPS, IT ESSENTIEL
Contact: 622-36-57-30, mackyconde.10@[Link]
Objectifs du module
Module 3: Concepts de sécurité des réseaux
Objectif du module: Expliquer comment les vulnérabilités, les menaces et les attaques peuvent être
atténuer pour renforcer la sécurité du réseau.
Titre du Rubrique Objectif du Rubrique
État actuel de la cybersécurité: Décrire l'état de la cybersécurité aujourd'hui et les vecteurs des pertes de données.

Hackers Décrire les outils utilisés par les hackers pour attaquer les réseaux.

Programmes malveillants Décrire les types de programmes malveillants.

Attaques réseau courantes Décrire les attaques réseau courantes.

Menaces et vulnérabilités liées au


Expliquer comment les vulnérabilités liées au protocole IP sont exploitées par les hackers.
protocole IP

Vulnérabilités liées aux protocoles TCP Expliquer comment les vulnérabilités liées aux protocoles TCP et UDP sont exploitées par les
et UDP hackers.

Services IP Expliquer comment les services IP sont exploités par les hackers.

Bonnes pratiques pour la sécurité du


Décrire les bonnes pratiques de protection d'un réseau.
réseau

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 2
Cryptographie Décrire les processus cryptographiques courants utilisés pour protéger les données en transit.
Déclaration de piratage éthique
• Dans ce module, les apprenants peuvent être exposés à des outils et des
techniques dans un environnement de machine virtuelle «sandboxed» pour
démontrer divers types de cyberattaques. L'expérimentation de ces outils,
techniques et ressources est à la discrétion de l'instructeur et de l'institution
locale.
• L'accès non autorisé aux données, ordinateurs et systèmes réseau est un délit
dans de nombreux pays et est souvent sévèrement puni, quelles que soient les
motivations de l'auteur.
• Il est de la responsabilité du participant, en tant qu'utilisateur de ce matériel, de
respecter les lois relatives à l'utilisation du matériel informatique.
EXEMPLE EN GUINEE: LA LOI L-2016-037-AN RELATIVE A LA CYBERSECURITE ET LA
PROTECTION DES DONNEES A CARACTERE PERSONNEL
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 3
3.1 État actuel de la cybersécurité

© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations


confidentielles 4
L’impact des cybercriminels dans notre société ?
Les cybercriminels disposent des outils nécessaires pour éliminer les infrastructures
réseaux et les systèmes critiques.
Les cybercriminels utilisent les failles de sécurité du réseau pour perturber le
commerce électronique, entraîner la perte de données commerciales, menacer la
confidentialité des utilisateurs et compromettre l'intégrité des informations.
Ils peuvent même menacer la sécurité publique.

Quel est le but d’un réseau en matière de sécurité ?


Un réseau sécurisé garantit la sécurité des utilisateurs du réseau et protège les
intérêts commerciaux.
Les entreprises ont besoin des ingénieurs capables de reconnaître la vitesse et
l'échelle à laquelle les cybercriminels amassent et affinent leurs cyberarmes.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 5
État actuel des affaires
Termes de
sécurité
Description

Un atout est tout ce qui a de la valeur pour l'organisation. Cela comprend les
Atouts personnes, l'équipement, les ressources et les données.

Une vulnérabilité est une faiblesse d'un système, ou de sa conception, qui pourrait être
Vulnérabilité exploitée par une menace.

Une menace est un danger potentiel pour les actifs, les données ou les
Menace fonctionnalités réseau d'une entreprise.

Exploit Un exploit est un mécanisme qui tire parti d'une vulnérabilité.


L'atténuation est la contre-mesure qui réduit la probabilité ou la gravité d'une
Atténuation menace ou d'un risque potentiel. La sécurité du réseau implique plusieurs techniques
d'atténuation.

Le risque est la probabilité qu'une menace exploite la vulnérabilité d'un actif, dans le
Risque but d'affecter négativement une organisation. Le risque est mesuré en utilisant la
probabilité de survenance d'un événement et ses conséquences.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 6
Vecteurs d'attaques réseau
Qu’est-ce qu’un vecteur d'attaque ?
Un vecteur d'attaque (provenant de l'intérieur ou de l'extérieur ) est
un chemin par lequel un pirate peut accéder à un serveur, un hôte ou
un réseau.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 7
Vecteurs d'attaques réseau (suite)
• Quelle menace est la plus dangereuse entre menace interne et externe ?
Les menaces internes ont le potentiel de causer des dommages plus
importants que les menaces externes car les utilisateurs internes ont un accès
direct au bâtiment et à ses équipements d'infrastructure.
• Les employés peuvent également connaître le réseau d'entreprise, ses ressources
et ses données confidentielles.
Un utilisateur interne, tel qu'un employé, peut accidentellement ou
intentionnellement:
• Volez et copiez des données confidentielles sur des supports amovibles, des
e-mails, des logiciels de messagerie et d'autres supports.
• Compromis de serveurs internes ou de périphériques d'infrastructure réseau.
• Déconnectez une connexion réseau critique et provoquez une panne de réseau.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 8
Perte de données
L’importance des donnes dans une entreprise ?
Les données sont susceptibles d'être l'atout le plus précieux d'une entreprise. Les données entreprise
peuvent inclure des données de recherche et développement, des données de vente, des données
financières, des données de ressources humaines et juridiques, des données d'employés.
Qu’est-ce qu’une perte de données ?
La perte ou l'exfiltration de données se produit lorsque les données sont intentionnellement ou
involontairement perdues, volées ou divulguées au monde extérieur.
Voici les conséquences de la perte de données ?
• Dommages à la marque et perte de réputation
• Perte d'avantage concurrentiel
• Perte de clients
• Perte de revenus
• Litiges/actions en justice entraînant des amendes et des sanctions civiles
• Coûts et efforts importants pour informer les parties concernées et se remettre de la
violation
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 9
3.2 Acteurs de menace
(Threat Actors)

© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations


confidentielles 11
Le pirate (Acteur de menace)
Hacker est un terme commun utilisé pour décrire un acteur de menace.

Type de acteur de
Description
menace
Il s'agit de pirates éthiques qui utilisent leurs compétences en matière
Pirates au chapeau de programmation à des fins bénéfiques, éthiques et légales. Les
blanc vulnérabilités de sécurité sont signalées aux développeurs afin qu'ils les
corrigent avant qu'elles ne puissent être exploitées.
Il s'agit de personnes qui commettent des délits et dont l'éthique est
discutable, mais qui ne le font pas pour leur gain personnel ou pour
Pirates au chapeau gris causer des dommages.
Les pirates au chapeau gris peuvent dévoiler une vulnérabilité à
l'entreprise affectée après avoir compromis son réseau.
Ce sont des criminels contraires à l'éthique qui compromettent la
Pirates au chapeau noir sécurité des ordinateurs et des réseaux à des fins personnelles ou
pour des raisons malveillantes, telles que des attaques de réseaux.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 12
L'évolution des pirates
Les premières attaques ?
• En 1960 une attaque appelée «phreaking» , consistait à l'utilisation
des fréquences audio pour manipuler les systèmes téléphoniques.
Les premiers pirates utilisaient un sifflet pour imiter les tonalités
afin de passer des appels longue distance gratuitement.
• Au milieu des années 80, des modems d'accès étaient utilisés pour
connecter des ordinateurs à des réseaux. Les pirates ont écrit des
programmes «wardialing» qui composaient chaque numéro de
téléphone dans une zone donnée à la recherche d'ordinateurs.
Lorsqu'un ordinateur a été trouvé, des programmes de piratage de
mot de passe ont été utilisés pour y accéder.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 13
Type de pirate
les termes de piratage modernes et une brève description de chacun.

Script Kiddies: Ce sont des adolescents ou des pirates


informatiques inexpérimentés qui exécutent des scripts, des
outils et des exploits existants, pour causer du tort, mais
généralement sans but lucratif.

Vulnérabilité Broker: Ce sont généralement des pirates du


chapeau gris qui tentent de découvrir des exploits et de les
signaler aux fournisseurs, parfois pour des prix ou des
récompenses.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 14
Cybercriminels:
On estime que les cybercriminels volent des milliards de dollars aux consommateurs
et aux entreprises.

Les cybercriminels opèrent dans une économie


souterraine où ils achètent, vendent et
échangent des kits d'outils d'attaque, du code
d'exploitation zero day, des services de botnet,
des chevaux de Troie , des enregistreurs de
frappe et bien plus encore. Ils achètent et vendent
également les informations privées et la
propriété intellectuelle qu'ils volent..
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 15
Les hacktivistes:
Anonymous et l'armée syrienne
électronique sont deux exemples de
groupes hacktivistes.
Bien que la plupart des groupes
hacktivistes ne soient pas bien organisés,
ils peuvent causer des problèmes
importants aux gouvernements et aux
entreprises. Les hacktivistes ont tendance
à s'appuyer sur des outils assez simples
et disponibles gratuitement.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 16
Pirates sponsorisés par l'État:
Les pirates informatiques sponsorisés
par l'État créent un code d'attaque
avancé et personnalisé, utilisant souvent
des vulnérabilités logicielles non
découvertes appelées vulnérabilités
zero-day.
Un exemple d'attaque parrainée par l'État
concerne le malware Stuxnet qui a été
créé pour endommager les capacités
d'enrichissement nucléaire de l'Iran.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 17
3.3 Outils d'acteur de menace

© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations


confidentielles 18
Introduction aux outils d'attaque
Les outils d’attaques et connaissances techniques ?
Pour exploiter une vulnérabilité, un acteur de la menace doit disposer d'une technique ou
d'un outil.
Au fil des ans, les outils d'attaque sont devenus plus sophistiqués et hautement automatisés.
Ces nouveaux outils nécessitent moins de connaissances techniques pour être implémentés.

Les outils ont été développés pour valider la sécurité d'un réseau et de ses
systèmes en effectuant les de test de pénétration.
Malheureusement, Ces outils sont utilisés explicitement par les pirates du
chapeau noir pour des raisons néfastes. ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 19
Le tableau ci-dessous présente les catégories
d'outils de test de pénétration courants

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 20
Outil de test de
Description
pénétration
Les outils de piratage de mot de passe sont utilisés pour casser ou récupérer un mot de
passe. Les craqueurs de mot de passe font des suppositions à plusieurs reprises afin de
Craqueurs de
casser le mot de passe.
mots de passe
Exemples: John the Ripper, Ophcrack, L0phtCrack, THC Hydra, Rainbow Crack et
Medusa.
Les outils de piratage sans fil sont utilisés pour pirater intentionnellement un réseau sans fil
Outils de
afin de détecter les vulnérabilités de sécurité.
piratage sans fil
Exemple: Aircrack-ng, Kismet, InSSIDer, KisMAC, Firesheep et ViStumbler.

Analyse du Les outils d'analyse du réseau recherchent des ports TCP ou UDP ouverts sur les
réseau et outils appareils réseau, les serveurs et les hôtes.
de piratage EX: Nmap, SuperScan, Angry IP Scanner et NetScanTools
Outils de
Ces outils analysent et testent la robustesse d'un pare-feu à l'aide de paquets falsifiés
création de
spéciaux. Exemple: Hping, Scapy, Socat, Yersinia, Netcat, Nping et Nemesis.
paquets
Ces outils capturent et analysent les paquets sur les LAN ou les WLAN Ethernet
Analyseurs de classiques.
paquets Exemple: Wireshark, Tcpdump, Ettercap, Dsniff, EtherApe, Paros, Fiddler, Ratproxy
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 21
et
SSLstrip.
Outil de test de
pénétration
Description

Détecteurs de Ils vérifient l'intégrité des répertoires et des fichiers utilisés par les hackers bienveillants afin
rootkit de détecter les rootkits installés. EX: AIDE, Netfilter et OpenBSD Packet Filter

Générateurs de
bruits pour Les fuzzers sont des outils utilisés par les acteurs de menace pour découvrir les
rechercher des vulnérabilités de sécurité d'un ordinateur. EX: Skipfish, Wapiti et W3af.
vulnérabilités

Outils Ces outils sont utilisés par les pirates du chapeau blanc pour flairer toute trace de preuves
d'investigation existant dans un ordinateur. EX: Sleuth Kit, Helix, Maltego et Encase

Ces outils de chiffrement utilisent des algorithmes pour encoder les données afin d'empêcher tout accès non
Outils de
autorisé aux données chiffrées. EX: VeraCrypt, CipherShed, OpenSHH, OpenSSL, Tor, OpenVPN et
chiffrement
Stunnel

Outils
Ces outils déterminent si un hôte distant est vulnérable à une attaque. EX: Core Impact,
d'exploitation des
vulnérabilités Metasploit, Sqlmap, Social Engineer Toolkit et Netsparker
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 22
3.4 Logiciel malveillant
(Malware)

© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations


confidentielles 24
Logiciel malveillant

Présentation des logiciels malveillants


• cette rubrique vous présente différents types de logiciels malveillants que les pirates
utilisent pour accéder aux terminaux.
• Les terminaux sont particulièrement exposés aux attaques de logiciels malveillants
(Virus, Ver et chevaux de Troie)

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 25
Virus, Ver et chevaux de Troie
• Le premier type de programme malveillant, et le plus répandu, est le virus.
• Les virus nécessitent une action humaine pour se propager et infecter d'autres
ordinateurs.
• Le virus est caché dans du code, un logiciel ou des documents. Lorsque
l'utilisateur y accède, le virus s'exécute et contamine l'ordinateur.
• Les virus peuvent:
Modifier, corrompre, supprimer des fichiers ou effacer des disques entiers.
• Causer des problèmes de démarrage de l'ordinateur et des applications
corrompues.
• Capturer et envoyer des informations sensibles aux acteurs de menace.
• Accéder aux comptes de messagerie et les utiliser pour se propager.
• Rester en sommeil jusqu'à ce qu'il soit convoqué par l'acteur de menace.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 26
Le cheval de Troie (Trojan Horses)
Le cheval de Troie se présente comme un programme utile, mais contient du code malveillant.
Les chevaux de Troie sont souvent fournis avec des programmes en ligne gratuits, tels que des
jeux informatiques.
Il existe plusieurs types de chevaux de Troie.
Type de cheval de Troie Description

Accès distant Le cheval de Troie permet un accès à distance non autorisé.

Le cheval de Troie fournit à l'acteur de menace des données sensibles,


Envoi de données
telles que des mots de passe.

Destructeur Le cheval de Troie corrompt ou supprime des fichiers.


Désactivateur de Le cheval de Troie empêche les programmes antivirus ou les pare-feu de
logiciel de sécurité fonctionner.
Le cheval de Troie tente activement de voler des informations
Enregistreur de confidentielles, telles que les numéros de carte de crédit, en
frappe enregistrant les frappes de touches saisies dans un formulaire
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 27

Web.
Types
Logiciel Description
malveillant

•Le logiciel publicitaire est généralement distribué lors du téléchargement de


logiciels en ligne.
Logiciel •Les logiciels publicitaires peuvent afficher des publicités non sollicitées via
publicitaire des fenêtres contextuelles des navigateurs web ou de nouvelles barres d'outils, ou
(Adware) rediriger de façon inattendue une page web vers un autre site web.
•Les fenêtres contextuelles sont souvent difficiles à contrôler, car de nouvelles
fenêtres contextuelles s'ouvrent plus rapidement que l'utilisateur ne peut les fermer.

•Un ransomware empêche généralement un utilisateur d'accéder à ses fichiers en


chiffrant les fichiers, puis en affichant un message demandant une rançon pour
la clé de décodage.
Ransomware •Les utilisateurs qui ne disposent pas de sauvegardes à jour doivent payer la
rançon pour déchiffrer leurs fichiers.
•Le paiement est généralement effectué par virement bancaire ou par des crypto-
monnaies telles que Bitcoin. ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 28
VER (WORM)
• Un ver est un programme de réplication automatique qui se propage

automatiquement sans intervention de l'utilisateur en exploitant les vulnérabilités


des logiciels légitimes.
• Il utilise le réseau pour rechercher d'autres victimes ayant la même vulnérabilité.
• L'intention d'un ver est généralement de ralentir ou de perturber les opérations
réseau.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 29
3.5 Attaques réseau courantes

© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations


confidentielles 30
Présentation des attaques réseau courantes
Il existe de nombreux types de logiciels malveillants que les pirates peuvent
utiliser.
Lorsque des logiciels malveillants sont livrés et installés, la charge utile
peut être utilisée pour provoquer diverses attaques liées au réseau.
Pour atténuer les attaques, il est utile de comprendre les types d'attaques.

Les réseaux sont sensibles aux types d'attaques suivants:


• Attaque de Reconnaissance
• Attaques d'accès
• Attaques DoS

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 31
Attaque de Reconnaissance
L’attaque de reconnaissance a pour but de collecter les informations. Les acteurs de la menace utilisent
cette attaque pour rechercher des ordinateurs vulnérables sans système de sécurité.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 32
Attaques d'accès
Les acteurs de la menace utilisent les vulnérabilités connues pour lancer des attaques d'accès sur les
périphériques réseau et les ordinateurs pour récupérer des données, y accéder ou pour augmenter les
privilèges d'accès au statut d'administrateur.
Les deux principales types d’attaques d’ accès
1. Attaques par mot de passe
Ici, l'acteur de la menace tente de découvrir des mots de passe système critiques à l'aide de diverses
méthodes. Les attaques par mot de passe sont très courantes et peuvent être lancées à l'aide d'une
variété d'outils de craquage de mot de passe.
2. Attaques d'usurpation d'identité
Ici, le périphérique d'acteur de menace tente de se faire passer pour un autre périphérique en falsifiant
les données. Les attaques d'usurpation d'identité courantes incluent l'usurpation d'adresse IP,
l'usurpation d'adresse MAC et l'usurpation d'identité DHCP.
les autres attaques d'accès ?
• Exploitation de confiance (Trust exploitations)
• Port redirections (Port redirections)
• Attaques de l'homme du milieu (Man-in-the-middle attack)
• Attaques de dépassement de tampon (Buffer overflow attacks) ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 33
Attaques d'ingénierie sociale
Qu’est-ce une ingénierie sociale ?
L'ingénierie sociale est une attaque d'accès qui tente de manipuler des individus
pour effectuer des actions ou divulguer des informations confidentielles.
• Les cyberpirates employant ce type d'attaque exploitent souvent la serviabilité de
leurs victimes. Ils profitent aussi de leur faiblesse.

Les informations sur les techniques d'ingénierie sociale


Attaque d'ingénierie
Description
sociale

Un acteur de menace prétend avoir besoin de données personnelles ou


Prétexte financières pour confirmer l'identité du destinataire.

Un acteur de menace envoie un e-mail frauduleux déguisé en une source légitime


Hameçonnage
et fiable pour inciter le destinataire à installer un logiciel malveillant sur son appareil
(Phishing) ou pour partager des informations personnelles ou financières.

Également appelé « courrier indésirable », le spam est un e-mail non sollicité


Spam qui contient souvent des liens malveillants, ©2021
desCisco
malwares ou du contenu trompeur.
et/ou ses filiales. Tous droits réservés. Informations confidentielles 34
Attaques d'ingénierie sociale (suite)
Un acteur de menace laisse un lecteur flash infecté par un logiciel
malveillant dans un lieu public. Une victime trouve le lecteur et l'insère
Appâtage
sans méfiance dans son ordinateur portable, installant involontairement
des logiciels malveillants.

Usurpation Ce type d'attaque est l'endroit où un acteur de menace prétend être


d'identité quelqu'un qu'il ne doit pas gagner la confiance d'une victime.

Espionnage par- C'est là qu'un acteur de menace regarde discrètement par-dessus


dessus l'épaule l'épaule de quelqu'un pour voler ses mots de passe ou d'autres
(Shoulder Surfing) informations.

Fouille de
C'est là qu'un acteur de menace fouille dans des poubelles pour
poubelles
découvrir des documents confidentiels
(Dumpster Diving) ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 35
Voici les pratiques recommandées pour la Protection contre les attaques
d'ingénierie sociale:

Règle 1: Ne donnez jamais vos identifiants (nom d'utilisateur / mot de passe) à quiconque.
Règle 2: Ne laissez jamais vos identifiants où ils peuvent être facilement trouvés.
Règle 3: N'ouvrez jamais de courriels provenant de sources non fiables.
Règle 4: Ne publiez jamais d'informations professionnelles sur les sites de réseaux sociaux.
Règle 5: Ne réutilisez jamais les mots de passe liés au travail.
Règle 6: Verrouillez ou déconnectez toujours votre ordinateur sans surveillance.
Règle 7: Signalez toujours les individus suspects..
Règle 8: Détruisez toujours les informations confidentielles conformément à la politique de
l'organisation.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 36
Attaques DoS et DDoS
• Une attaque par déni de service (DoS) crée une sorte d'interruption des
services réseau pour les utilisateurs, les appareils ou les applications.

Il existe deux principaux types d'attaques DoS:


• Quantité écrasante de trafic: L'acteur de menace envoie une énorme
quantité de données à un débit que le réseau, l'hôte ou l'application ne peut
pas gérer. Cela ralentit la transmission et le temps de réponse. Il peut
également planter un appareil ou un service et il est souvent appelé attaque
DOS.
• Une attaque DoS distribuée (DDoS) est similaire à une attaque DoS, mais elle
provient de plusieurs sources coordonnées.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 37
3.6 Vulnérabilités et menaces IP

© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations


confidentielles 38
Menaces et vulnérabilités IP
Attaques ICMP

• Les acteurs de menace utilisent ICMP pour les attaques de


reconnaissance et de scan.
• Ils peuvent lancer des attaques de collecte d'informations
pour cartographier une topologie de réseau, découvrir
quels hôtes sont actifs (accessibles), identifier le système
d'exploitation hôte et déterminer l'état d'un pare-feu.
• Les acteurs de menace utilisent également ICMP pour les
attaques DoS et DDoS.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 39
Attaques par amplification et réflexion
• Les cyberpirates utilisent souvent
des techniques d'amplification et
de réflexion pour créer des
attaques DoS.
• L'exemple de la figure illustre une
attaque Smurf utilisée pour
submerger un hôte cible.
• Les acteurs de menace utilisent
également des attaques
d'épuisement des ressources
pour planter un hôte cible ou pour
consommer les ressources d'un
réseau.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 40
3.7 Vulnérabilités TCP et UDP

© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations


confidentielles 41
Services TCP
TCP fournit ces services:
• Livraison fiable: TCP intègre des accusés de réception pour garantir la livraison.
• Si un accusé de réception en temps opportun n'est pas reçu, l'expéditeur
retransmet les données.
La demande d'accusé de réception des données reçues peut entraîner des retards
importants.
Des exemples de protocoles de couche d'application qui utilisent la fiabilité TCP
incluent HTTP, SSL / TLS, FTP, les transferts de zone DNS et autres.
• Contrôle de flux: TCP implémente un contrôle de flux pour résoudre ce
problème. Plutôt que d'accuser la réception d'un segment à la fois, plusieurs
segments peuvent être acquittés avec un seul segment d'accusé de réception.
• Communication avec état: La communication avec état TCP entre deux parties
se produit pendant la prise de contact à trois voies TCP.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 42
Services TCP (suite)
Une connexion TCP est établie en trois étapes :
1. Le client demande l'établissement d'une session de communication client-serveur avec
le serveur.
2. Le serveur accuse réception de la session de communication client-serveur et demande
l'établissement d'une session de communication serveur-client.
3. Le client accuse réception de la session de communication serveur-client.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 43
Vulnérabilités TCP et UDP
Attaques TCP
TCP SYN Attaque par inondation
1. L'acteur de menace envoie plusieurs
demandes SYN à un serveur Web.
2. Le serveur Web répond avec des SYN-ACK
pour chaque demande SYN et attend de
terminer la négociation à poignée de main à
trois voies. L'acteur de menace ne répond pas
aux SYN-ACK.
3. Un utilisateur valide ne peut pas accéder au
serveur Web car le serveur Web possède
trop de connexions TCP semi-ouvertes.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 44
Fonctionnement du segment UDP
Le protocole UDP est généralement utilisé par les protocoles DNS, TFTP, et
SNMP.
Il est aussi utilisé par les applications en temps réel comme la diffusion
multimédia en flux continu ou les transmissions VoIP.
• Le protocole UDP s'inscrit comme un protocole de couche transport sans
connexion.
• Il crée moins de surcharge que le protocole TCP car il est sans connexion
et n'offre pas de mécanismes sophistiqués de fiabilité (retransmission,
séquençage et contrôle de flux).
• Ces fonctions de fiabilité ne sont pas fournies par le protocole de couche
transport et doivent être implémentées ailleurs si nécessaire.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 45
UDP Flood Attacks (Attaque par inondation UDP)
Dans une attaque par inondation UDP, toutes les ressources d'un
réseau sont consommées.
L'acteur de la menace doit utiliser un outil comme UDP Unicornou,
LowOrbitIon Cannon. Ces outils envoient un flot de paquets UDP, vers
un serveur du sous-réseau.
Le programme balaiera tous les ports connus en essayant de trouver des
ports fermés. Cela entraînera le serveur de répondre avec un message
inaccessible du port ICMP.
Étant donné qu'il existe de nombreux ports fermés sur le serveur, cela
crée beaucoup de trafic sur le segment, qui utilise la majeure partie de
la bande passante.
Le résultat est très similaire à une attaque DoS.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 46
3.8 Services IP

© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations


confidentielles 47
Vulnérabilités ARP
Limite de TCP/IP en matière de sécurité ?
La suite de protocoles TCP / IP n'a jamais été conçue pour la sécurité. Par
conséquent, les services qu'IP utilise pour adresser des fonctions telles que ARP,
DNS et DHCP ne sont pas non plus sécurisés,
Rappel sur le processus ARP ?
Les hôtes diffusent une demande ARP à d'autres hôtes sur le segment pour
déterminer l'adresse MAC d'un hôte avec une adresse IP particulière.

Rappel sur le processus ARP gratuit ?


Tout client peut envoyer une réponse ARP non sollicitée appelée «ARP gratuit».
Cela est souvent fait lorsqu'un périphérique démarre pour informer tous les autres
périphériques du réseau local de l'adresse MAC du nouveau périphérique.
Lorsqu'un hôte envoie un ARP gratuit, les autres hôtes du sous-réseau stockent
l'adresse MAC et l'adresse IP contenues dans l'ARP gratuit dans leurs tables
ARP. ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 48
Attaques DHCP
• Une attaque d'usurpation DHCP se produit lorsqu'un serveur DHCP
non autorisé est connecté au réseau et fournit de faux paramètres de
configuration IP aux clients légitimes.
• Passerelle par défaut incorrecte: L'acteur de menace fournit une
passerelle non valide ou l'adresse IP de son hôte pour créer une
attaque MITM. Cela peut ne pas être détecté car l'intrus intercepte le flux
de données à travers le réseau.
• Serveur DNS incorrect: L'acteur de menace fournit une adresse de
serveur DNS incorrecte orientant l'utilisateur vers un site Web malveillant.
• Adresse IP incorrecte: L'acteur de menace fournit une adresse IP non
valide, une adresse IP de passerelle par défaut non valide, ou les deux.
L'acteur de la menace crée ensuite une attaque DoS sur le client DHCP.
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 51
3.9 Meilleures pratiques de sécurité
réseau

© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations


confidentielles 52
Confidentiality, Intégrity et Availability (CIA)
• La sécurité du réseau consiste à protéger les informations et les systèmes
d'information contre tout accès, utilisation, divulgation, interruption,
modification ou destruction non autorisés.
• La plupart des organisations suivent la triade de sécurité de l'information de
la CIA:
• Confidentialité: Seuls les individus, entités ou processus
autorisés peuvent accéder aux informations sensibles. Cela peut
nécessiter l'utilisation d'algorithmes de cryptage cryptographiques
tels que AES pour crypter et décrypter les données.
• Intégrité: Désigne la protection des données contre toute altération
non autorisée. Il nécessite l'utilisation d'algorithmes de hachage
cryptographiques tels que SHA.
• Disponibilité: Les utilisateurs autorisés doivent avoir un accès
ininterrompu aux ressources et données importantes. Cela
nécessite la mise en œuvre de services, de passerelles et de
liaisons redondants. ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 53
Quelle technique ou approche utilisée par les entreprises pour garantir des
communications sécurisées sur les réseaux publics et privés
Elles utilisent une approche de défense en profondeur pour sécuriser les périphériques, y
compris les routeurs, les commutateurs, les serveurs et les hôtes.
Une approche de défense en profondeur nécessite une combinaison de périphériques réseau
et de services fonctionnant ensemble.
Voici les périphériques réseau et services qui sont combinés pour protéger
VPN: Un routeur est utilisé pour fournir des services VPN
sécurisés avec des sites d'entreprise et un support d'accès à
distance pour les utilisateurs distants à l'aide de tunnels cryptés
sécurisés.
Pare-feu ASA: il fournit des services de pare-feu avec état.
Il garantit que le trafic interne peut sortir et revenir, mais le
trafic externe ne peut pas établir de connexions avec des hôtes
internes.
IPS: Un Système de Prévention des Intrusions (IPS) surveille
le trafic entrant et sortant à la recherche de logiciels
malveillants, de signatures d'attaques réseau, etc. S'il
reconnaît une menace, il peut immédiatement l'arrêter. ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 54
Pare-feu
Un pare-feu est un système ou un groupe de systèmes qui applique une stratégie de contrôle d'accès
entre les réseaux.

Tous les pare-feu partagent certaines propriétés communes:


• Les pare-feu sont résistants aux attaques réseau et seuls points de transit entre les
réseaux d'entreprise internes et les réseaux externes car tout le trafic passe par le pare-feu.
• Les pare-feu appliquent la politique de contrôle d'accès.

L'utilisation d'un pare-feu dans un réseau présente plusieurs avantages:


Ils empêchent l'exposition d'hôtes sensibles, de ressources et d'applications à des
utilisateurs non fiables.
Ils désinfectent le flux de protocole, ce qui empêche l'exploitation des failles de protocole.
Ils bloquent les données malveillantes des serveurs et des clients.
Ils réduisent la complexité de la gestion de la sécurité en déchargeant la plupart du contrôle
d'accès réseau à quelques pare-feu du réseau.
Les pare-feu présentent également certaines limitations:
Un pare-feu mal configuré peut avoir de graves conséquences pour le réseau, comme
devenir un point de défaillance unique. ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 55
Quels sont les deux périphériques que vous pouvez utiliser
pour défendre l’entreprise contre les attaques rapides et
évolutives
Vous pouvez avoir besoin de Systèmes de Détection d’Intrusion (IDS) ou les
Systèmes de Prévention des Intrusions (IPS) plus évolutifs.

Quelle est la meilleure position de IDS ou IPS dans un réseau ?


L'architecture du réseau intègre ces solutions aux points d'entrée et de sortie du
réseau.
• Les technologies IDS et IPS sont toutes deux déployées en tant que capteurs.

Un capteur IDS ou IPS peut se présenter sous la forme de plusieurs appareils


différents:
• Un routeur configuré avec le logiciel Cisco IOS IPS
• Un appareil spécialement conçu pour fournir des services IDS ou IPS dédiés
• Un module réseau installé dans une appliance de sécurité adaptative (ASA)
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 56
Analyse de la figure ?
La figure montre comment un IPS gère le trafic refusé.
L'acteur de la menace envoie un paquet destiné à l'ordinateur portable cible.

➢ L’IPS intercepte le trafic et l'évalue par rapport aux menaces


connues et aux stratégies configurées (signatures).
➢ L'IPS envoie un message de journal à la console de gestion.
➢ L’IPS abandonne le paquet.

Remarque: Les technologies IDS et IPS détectent les modèles de


trafic réseau à l'aide de signatures.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 57
APPLIANCE DE SÉCURITÉ DE MESSAGERIE CISCO (ESA)
Cisco Email Security Appliance (ESA) est un appareil spécial conçu pour surveiller le
protocole SMTP (Simple Mail Transfer Protocol).
Cisco ESA est constamment mis à jour par des flux en temps réel de Cisco Talos, qui détecte
et corrèle les menaces et les solutions en utilisant un système de surveillance de base de
données mondial.
Ces données de renseignement sur les menaces sont extraites par Cisco ESA toutes les trois
à cinq minutes.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 58
3.10 Cryptographie

© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations


confidentielles 59
Sécurisation des communications
Les entreprises doivent fournir un support pour protéger les données qui circulent
en dehors de l‘entreprise vers les sites de succursale, les sites de télétravail et les
sites partenaires.
Les éléments indispensables pour sécuriser les communications :
Intégrité des données: Garantit que le message n'a pas été modifié. L'intégrité est
assurée par l'implémentation de Message Digest version 5 (MD5) ou des
algorithmes de génération de hachage SHA(Secure Hash Algorithm).
Authentification d'origine: Garantit que le message n'est pas une contrefaçon et
provient réellement de qui il déclare. De nombreux réseaux modernes assurent
l'authentification avec des protocoles, tels que le code d'authentification de
message de hachage (HMAC).
Confidentialité des données: Garantit que seuls les utilisateurs autorisés peuvent
lire le message. Si le message est intercepté, il ne peut pas être déchiffré dans un
délai raisonnable. La confidentialité des données est mise en œuvre à l'aide
©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 60
d'algorithmes de chiffrement symétriques et asymétriques.
Intégrité des données
• Les fonctions de hash sont utilisées pour garantir l'intégrité d'un message. Ils garantissent
que les données des messages n'ont pas été modifiées accidentellement ou
intentionnellement.
• Sur la figure, l'expéditeur envoie un transfert d'argent de 100 $ à Alex.
• L'expéditeur veut s'assurer que le message n'est pas modifié lors de son envoi au récepteur.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 61
Fonctions de hash
Il existe trois fonctions de hachage bien connues
• MD5 avec 128 bits Digest: MD5 est une fonction unidirectionnelle
qui produit un message haché de 128 bits. MD5 est un algorithme hérité
qui ne devrait être utilisé que lorsqu'aucune meilleure alternative n'est
disponible.
✓ Utilisez SHA-2 à la place.
• Algorithme de hachage SHA: SHA-1 très similaire aux fonctions
de hash MD5. SHA-1 crée un message haché de 160 bits et est
légèrement plus lent que MD5. SHA-1 est ancien et vulnérable.
✓ Utilisez SHA-2 lorsque cela est possible.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 62
SHA-2: cela inclut SHA-224 (224 bits), SHA-256 (256 bits), SHA-384 (384 bits)
et SHA-512 (512 bits). SHA-256,
❑ SHA-384 et SHA-512 sont des algorithmes de nouvelle génération et
doivent être utilisés dans la mesure du possible.

• NB: Bien que le hash permette de détecter des modifications


accidentelles, il ne peut être utilisé pour se prémunir contre
les modifications intentionnelles.
• Cela signifie que n'importe qui peut calculer un hash pour
n'importe quelle donnée, à condition de disposer de la fonction
de hash correcte.
• Par conséquent, le hachage est vulnérable aux attaques de
l'homme-au-milieu et n'assure pas la sécurité des données
transmises. ©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 63
Authentification de l'origine
Pour ajouter l'authentification à l'assurance d'intégrité, utilisez
un code d'authentification de message de hachage à clé
(HMAC).

• Un HMAC est calculé à l'aide de tout algorithme


cryptographique qui combine une fonction de
hachage cryptographique avec une clé secrète.
• Seules les parties qui ont accès à cette clé secrète
peuvent calculer le condensé d'une fonction HMAC.
Cela permet de vaincre les attaques de type "man-in-
the-middle" et d'authentifier l'origine des données.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 64
Confidentialité des données
Il existe deux classes de cryptage utilisées pour assurer la confidentialité des données.
• Les algorithmes de chiffrement symétrique tels que (DES), 3DES et Advanced Encryption
Standard (AES) sont basés sur l'hypothèse que chaque partie communicante connaît la clé
pré-partagée.
• La confidentialité des données peut également être assurée à l'aide d'algorithmes
asymétriques, notamment Rivest, Shamir et Adleman (RSA) et l'infrastructure à clé
publique (PKI).

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 65
Chiffrement symétrique
• Les algorithmes symétriques utilisent la même clé pré-partagée,
également appelée clé secrète, pour crypter et décrypter les données.
• L'expéditeur et le destinataire connaissent une clé pré-partagée avant
que toute communication chiffrée puisse avoir lieu.
• Les algorithmes de chiffrement symétriques sont couramment utilisés avec
le trafic VPN car ils utilisent moins de ressources CPU que les algorithmes
de chiffrement asymétriques.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 66
Chiffrement asymétrique
Voici des exemples de protocoles qui utilisent des
algorithmes à clé asymétrique:
Échange de clés Internet IKE (Internet Key Exchange): Il s'agit d'un composant
fondamental des VPN IPsec.
SSL (Secure Socket Layer) Ceci est maintenant implémenté en tant que TLS
(Transport Layer Security) standard de l'IETF.
SSH (Secure Shell): protocole qui assure une connexion à distance sécurisée aux
appareils réseau.
PGP (Pretty Good Privacy) Ce programme informatique fournit une confidentialité
cryptographique et une authentification. Il est souvent utilisé pour augmenter la
sécurité des communications par e-mail.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 67
Chiffrement asymétrique
Quelque Algorithmes de chiffrement asymétrique Longueur de clé secret

Algorithmes de chiffrement asymétrique Longueur de clé (Key Length)

Diffie-Hellman(DH) 512, 1024, 2048, 3072, 4096

Norme de signature numérique (DSS)


et 512 - 1024
algorithme de signature numérique (DSA)

Algorithmes de chiffrement Rivest, Shamir et Adleman (RSA) De 512 à 2048

EIGamal De 512 à 1 024

Techniques de courbe elliptique 160


©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 68
Diffie-Hellman
• Diffie-Hellman (DH) est un algorithme mathématique asymétrique où deux
ordinateurs génèrent une clé secrète partagée identique sans avoir
communiqué auparavant. En réalité, la nouvelle clé partagée n'est pas
véritablement échangée entre l'émetteur et le récepteur.
• Voici trois exemples d'instances où DH est couramment utilisé:
• Les données sont échangées à l'aide d'un VPN IPsec.
• Les données sont cryptées sur Internet à l'aide de SSL ou TLS.
• La sécurité DH utilise des nombres incroyablement élevés dans ses calculs.
• Malheureusement, les systèmes à clé asymétrique sont extrêmement lents.
Par conséquent, il est courant de chiffrer la majeure partie du trafic à l'aide d'un
algorithme symétrique, tel que 3DES ou AES, puis d'utiliser l'algorithme DH pour
créer des clés qui seront utilisées par l'algorithme de chiffrement.

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 69
Diffie-Hellman (suite)
• Les couleurs de la figure seront utilisées à la place des nombres pour
simplifier le processus d'accord de clé DH.

Ce qui suit identifie les groupes DH pris


en charge par le logiciel Cisco :
❑ Groupe DH 1 : 768 bits
❑ Groupe DH 2 : 1024 bits
❑ Groupe DH 5 : 1536 bits
❑ Groupe DH 14 : 2048 bits
❑ Groupe DH 15 : 3072 bits
❑ Groupe DH 16 : 4096 bits

©2021 Cisco et/ou ses filiales. Tous droits réservés. Informations confidentielles 70

Vous aimerez peut-être aussi