Administration et sécurisation
des réseaux
BACHELIER EN INFORMATIQUE DE
GESTION
EPFC - Nicolas Loriau
PRINCIPES DE SÉCURITÉ
Sécurisation d’un réseau
• La sécurité c’est quoi pour vous?
Quels sont les risques?
• Image de l’entreprise
– Site défiguré
– Mauvaise image de l’entreprise point de vue sécurité
• Financier / Business
– Ransomware
– Vol de secrets professionnels
• Légaux
– Fuite/perte/divulgation de données (utilisateurs,
employés,…)
– RGPD
– Hébergement involontaire de matériel frauduleux
– Source d’une attaque
Malware
• Virus
• Worm
• Ransomware
• Trojan
• Exploit
• Sont capables de toutes sortes d’actions (écoute,
évasion de données, prise de contrôle,…)
• Exemple: Stuxnet
Spam / Phishing (Hameçonnage)
• Les spams:
– Courriers électroniques indésirables
– Peuvent contenir des malwares
– Rediriger vers des sites d’hameçonnage
– Provenir de la mailbox piratée d’une personne de
confiance
• Hameçonnage:
– Faire croire que l’utilisateur est sur un site de confiance
– Tentative d’obtenir des informations (login, comptes,…)
(D)DOS / Botnet
• (Distributed) Denial of Service
– Déni de service (distribué)
– Empêcher l’accès à un service
– 2 grands types
• Volumétrique (via un botnet)
• Applicatif
• Botnet
– Réseau de machines sous le contrôle d’un pirate
MitM / Hijacking
• Se mettre entre le client et le serveur
– Ecouter
– Collecter de l’info (nom d’utilisateur/mot de
passe)
– Rediriger vers un faux site
• Prendre le contrôle d’une session
– Obtenir des informations
– Changer des requêtes
L’Humain
• Probablement le plus grand risque:
– Ingénierie sociale
– Espionnage
– Sabotage
– Fraude
–…
– Pas forcément « technique »
Hacker
• White Hat
• Black Hat
– Les vrais de vrais
– Script Kiddies
– Hacktivist
• Grey Hat
Hacker: Pourquoi?
• White Hat
– l'apprentissage ;
– l'optimisation des systèmes informatiques
– la mise à l'épreuve des technologies jusqu'à leurs
limites afin de tendre vers un idéal plus
performant et plus sûr.
Hacker: Pourquoi?
• Black Hat
– l'attrait de l'interdit
– l'intérêt financier
– l'intérêt politique
– l'intérêt éthique
– le désir de la renommée
– la vengeance
– l'envie de nuire (détruire des données, empêcher
un système de fonctionner).
Hacker: Processus
Reconnaissance Collecte d’informations IP, DNS, Operating system…
Scan Vérifie si les systèmes sont actifs, ports ouverts,
vulnérabilités possibles…
Obtenir l’accès Exploité une faille, prendre le contrôle du PC d’une
victime (MitM),
Maintenir l’accès Installation d’un backdoor, rootkits,… pour pouvoir
facilement reprendre le contrôle
Supprimer les traces Supprimer les logs, les malwares,…
Vulnérabilités
• OWASP TOP 10
– The Open Web Application Security Projec
– [Link]
0-2017_%28en%[Link]
• CVE
– Common Vulnerabilities and Exposures
– maintenu par l'organisme MITRE, soutenu par le
département de la Sécurité intérieure des États-Unis.
– [Link]
Sécurisation d’un réseau
• La sécurité informatique vise généralement cinq
principaux objectifs :
– L'intégrité, c'est-à-dire garantir que les données sont bien
celles que l'on croit être ;
– La confidentialité, consistant à assurer que seules les
personnes autorisées aient accès aux ressources
échangées ;
– La disponibilité, permettant de maintenir le bon
fonctionnement du système d'information ;
– La non répudiation, permettant de garantir qu'une
transaction ne peut être niée ;
– L'authentification, consistant à assurer que seules les
personnes autorisées aient accès aux ressources.
Sécurisation d’un réseau
• Il faut mettre en place un ensemble de
processus
• Tous ces processus forment une chaîne, la
sécurité de votre réseau est aussi solide que le
maillon le plus faible de cette chaîne.
Sécurisation d’un réseau
• La sécurité doit être abordée dans un contexte global:
– La sensibilisation des utilisateurs aux problèmes de
sécurité
– La sécurité logique, c'est-à-dire la sécurité au niveau des
données, notamment les données de l'entreprise, les
applications ou encore les systèmes d'exploitation.
– La sécurité des télécommunications : technologies
réseau, serveurs de l'entreprise, réseaux d'accès, etc.
– La sécurité physique, soit la sécurité au niveau des
infrastructures matérielles : salles sécurisées, lieux ouverts
au public, espaces communs de l'entreprise, postes de
travail des personnels, etc.
Sécurisation d’un réseau
• Politique de sécurité:
– Identifier les besoins en terme de sécurité, les risques
informatiques pesant sur l'entreprise et leurs
éventuelles conséquences
– Elaborer des règles et des procédures à mettre en
œuvre dans les différents services de l'organisation
pour les risques identifiés
– Surveiller et détecter les vulnérabilités du système
d'information et se tenir informé des failles sur les
applications et matériels utilisés
– Définir les actions à entreprendre et les personnes à
contacter en cas de détection d'une menace
Que faut-il sécuriser? Comment?
• Votre réseau en général
– Risques:
• Accès à votre réseau
• Déni de service (DOS)
• Vol de données
– Solutions:
• Placer un firewall pour contrôler l’accès en entrée ET EN
SORTIE
• Utilisation de systèmes de détection ou de prévention
d’intrusion
• Utilisation des VPN
Que faut-il sécuriser? Comment?
• Equipements réseaux
– Routeur, Firewall, Switch…
– Risques:
• Prise de contrôle d’un équipement
• DOS ou hopping
– Solutions:
• Activé SSH plutôt que Telnet
• Utilisation de liste d’accès
• Mot de passe fort, passphrase
Que faut-il sécuriser? Comment?
• Votre LAN, vos switches
– Risques:
• Accès d’une machine non autorisée (faux serveur DNS, faux
serveur DHCP, sniffer)
• Attaque MitM
• Accès au réseau
• Propagation de malware
• Vol de données
– Solutions:
• Sécurité du switch (first hop security: host isolation, DHCP
snooping, RA guard, …)
• Contrôle d’accès 802.1x
Que faut-il sécuriser? Comment?
• Station de travail
– Risques:
• Malware
• Phishing
– Solutions:
• Limiter les droits des utilisateurs
• Eduquer les utilisateurs (bonne conduite, phrase de passe,…)
• Antivirus
• Antispam
• Bloquer les médias externes (USB, DVD…)
• Utilisation de proxy combiné à un filtre de contenu
Que faut-il sécuriser? Comment?
• Vos serveurs publiques (Web)
– Risques:
• Accès à votre réseau
• Déni de service (DOS)
• Vol de données
– Solutions:
• Placer un firewall pour contrôler l’accès à une DMZ
• Utilisation de système de détection ou de prévention
d’intrusion
• DDOS mitigation / scrubbing
• Utilisation de reverse proxy
Que faut-il sécuriser? Comment?
• Réseau sans fil
– Risques:
• Accès à votre réseau
• Vol de données
• Introduction de malware
– Solutions:
• Chiffrement WPA/WPA2
• Authentification plutôt par nom d’utilisateur/mot de passe
que par un mot de passe statique
• 802.1x
• Si réseau ouvert au public, séparé le du LAN
• Host isolation/ AP isolation
Que faut-il sécuriser? Comment?
• L’accès physique à votre salle serveurs
– Risques:
• Accès à votre réseau
• Vol de données
• Sniffing, MitM
– Solutions:
• Accès par badge
• Rack fermé à clef
Que faut-il sécuriser? Comment?
• Pour les développeurs
– Risques:
• Faille dans le code
• Backdoor access
• SQL injections / Cross site scripting
• Vol de données
– Solutions:
• Security by design
• Vulnerability scanning
Que faut-il sécuriser? Comment?
• Virtualisation
– Risques:
• HyperJacking
• VM Hopping
• Vol de vos machines virtuelles
– Solutions:
• Séparer les hôtes (Applications internes, externes)
• Une application par serveur
• Sécurisé l’accès à la console de management…
• … sans oublier de sécurisé les serveurs virtuels
• Mise à jour de sécurité
• Sécuriser le stockage des machines virtuelles
• Mots de passe forts / passphrase
Que faut-il sécuriser? Comment?
• Cloud
– Risques:
• Accès à vos serveurs (IaaS)
• Accès à vos données (SaaS)
– Solutions:
• Vérifier la sécurité avec le fournisseur
• Accès SSH pour les consoles
• Mots de passe forts ou mieux, accès par clefs
Détecter des attaques, garder des
traces
• Serveur de journaux (Log)
– Syslog
– Collecte de manière centralisée les logs des
différents éléments du réseau
– Forensic
Syslog
[Link]
Outil de monitoring
• Permet de garder un œil sur l’état et
l’utilisation des services et du réseau
– Utilisation de « Simple Network Management
Protocol » (SNMP, RFC 1157)
• Bande passante
• CPU
• Environnement
– Test de connectivité sur les ports des services
Le monitoring
[Link]
Des outils pour vous aider
• Intrusion detection/prevention System
– Permet de détecter une intrusion en analysant le
flux de données
– IPS = agit en changeant les règles du FW
IDS / IPS
IDS LAN
DMZ
Using Span Port to monitor:
A port
A vlan
All trafic
Internet
IDS / IPS
[Link]
IPFIX / Netflow / Jflow /…
• Collecte d’information sur les flux IP
• Généralement configuré sur des équipements
réseau (routeurs)
• Permet d’avoir une idée du type de trafic et de
la quantité de trafic par type
– Permet d’alerter en cas de pointe de trafic
IPFIX / Netflow / Jflow /…
Des outils pour se protéger
• Bien sûr le firewall
– Layer 7
Proxy / Reverse Proxy
• Proxy
– Accès à l’internet via un serveur interne
– Souvent lié à des antivirus ou des filtres de
contenu
• Reverse Proxy
– Accès à vos différents serveurs depuis un serveur
central.
– Limite les risques de compromission.
Proxy
[Link]
Reverse Proxy
[Link]
Des outils pour se protéger
• Antivirus réseau
– Permet de vérifier la présence de virus dans les
flux de données.
– Souvent combiné (antispam+AV, proxy server +AV)
• Antispam
– Permet de détecter si un mail est un spam
– Sur base de plusieurs tests (blacklist, vérification
de nom de domaine, filtre Baysian…)
Antivirus réseau
• En ligne
• En parallèle
• Dans le cloud
Antispam
• Sur votre réseau
Internet
Mail server Antispam
(exchange,pop,imap)
• Dans le cloud
Internet
Mail server
(exchange,pop,imap)
Cloud Services
Solution Anti DDOS
• Scrubbing center
• Dans le cloud ou dans le réseau
vulnerability scanning / Pentesting
• Vulnerability scanning
– Souvent automatisé / software
– Analyse les éléments du réseau à la recherche de
failles connues
– A refaire régulièrement et chaque fois qu’il y a de
nouvelles applications
• Pentesting
– Par des « white hats »
– Permet d’aller plus loin dans l’analyse des risques
– Black box, grey box, white box
Types d’attaque: démo
• SQL injection
• Xsite scripting
• Kali/metasploit
• MitM
• (D)DOS explication
• [Link]