Cours IT Security Fundamentals
3 E-Business
Wided Guezguez
widedguezguez@[Link]
2021/2022
Chapitre 1
Concepts de base de la sécurité
informatique
Motivations
Cours Sécurité informatique (Mme Wided Guezguez) 4
Motivations (2)
• Matériel informatique accessible à un prix très abordable et les
logiciels tendent à se simplifier et permettent une prise en main
rapide.
• Les pluparts des entreprises opèrent sur des réseaux informatiques.
• Les informations et les données sur les systèmes d’information
passent par différent états et risquent plusieurs menaces.
Cours Sécurité informatique(Mme Wided Guezguez) 5
Système d’information
Le système d'information (SI) est un ensemble organisé de ressources
qui permet de collecter, stocker, traiter et distribuer de l'information, en
général grâce à un ordinateur.
Cours Sécurité informatique(Mme Wided Guezguez) 6
Portée de données dans
un système d’information
Cours Sécurité informatique(Mme Wided Guezguez) 7
Stades de vie de l’information
Cours Sécurité informatique(Mme Wided Guezguez) 8
Sécurité informatique
La sécurité informatique c’est l’ensemble des moyens mis en œuvre
pour réduire la vulnérabilité d’un système contre les menaces accidentelles
ou intentionnelles.
Vulnérabilité
faiblesse / faille: faute accidentelle ou intentionnelle introduite dans
spécification, conception ou configuration du système
Menace
Violation potentielle d’une propriété de sécurité
Cours Sécurité informatique(Mme Wided Guezguez) 9
Les critères de la sécurité informatique
Confidentialité
Critères
de Intégrité
Disponibilité
sécurité
Non-
répudiation Authentification
Cours Sécurité informatique(Mme Wided Guezguez) 10
La confidentialité
CH1: Concepts de base de la Sécurité Informatique
L’information ne peut être lue que par des utilisateurs autorisés à la connaitre.
Pas de divulgation non autorisée
Cours Sécurité informatique(Mme Wided Guezguez) 11
L’authentification
CH1: Concepts de base de la Sécurité Informatique
C’est la propriété qui assure la reconnaissance sûre de l’identité d’un
utilisateur.
Authentification: première idée contenue dans la notion habituelle de la
signature.
Cours Sécurité informatique(Mme Wided Guezguez) 12
La non répudiation
CH1: Concepts de base de la Sécurité Informatique
L’auteur d’un acte ne peut ensuite dénier l’avoir effectué.
Signature = Authentification + Non répudiation
Deux aspects spécifiques de la non répudiation dans les transactions électroniques :
- La preuve d’origine: un message (une transaction) ne peut être nié par son
émetteur
- La preuve de réception: un récepteur ne peut ultérieurement nier avoir reçu un
ordre s’il ne lui a pas plu de l’exécuter…..
Cours Sécurité informatique(Mme Wided Guezguez) 13
L’intégrité
CH1: Concepts de base de la Sécurité Informatique
C’est la propriété qui assure qu’une information n’est modifiée que par des
utilisateurs autorisés à le faire.
Cours Sécurité informatique(Mme Wided Guezguez) 14
La disponibilité
CH1: Concepts de base de la Sécurité Informatique
- Pour un utilisateur, la disponibilité d’une ressource est la probabilité de
pouvoir mener correctement à terme une session de travail.
- La disponibilité d’une ressource est indissociable de son accessibilité: il ne
suffit pas qu’elle soit disponible, elle doit être utilisable avec des temps de
réponse acceptables.
- Les acteurs de la communication accèdent aux données dans de bonnes
conditions.
Cours Sécurité informatique(Mme Wided Guezguez) 15
Les attaques informatiques
CH2 : Failles de la Sécurité sur Internet
La sécurité des systèmes d’informations (SSI) est l’ensemble des moyens
techniques, organisationnels, juridiques et humains nécessaire et mis en
place pour conserver, rétablir, et garantir la sécurité du système
d'information.
Les attaques visent essentiellement à :
• Empêcher l'accès à une ressource.
• Récupérer de l'information présente sur le système.
• Utiliser le système compromis pour rebondir.
• Prendre le contrôle d'une ressource.
• Constituer un réseau de « botnet » (ou réseau de machines zombies).
Cours Sécurité informatique(Mme Wided Guezguez) 16
17
Cours Sécurité informatique(Mme Wided Guezguez)
Attaques de sécurité : interruption
Un atout du système est détruit ou devient indisponible ou inutilisable. C’est
une attaque portée à la disponibilité. La destruction d’une pièce matérielle
(tel un disque dur), la coupure d’une ligne de communication, ou la mise
hors service d’un système de gestion de fichiers en sont des exemples.
Cours Sécurité informatique(Mme Wided Guezguez) 18
Attaques de sécurité : interception
Une tierce partie non autorisée obtient un accès à un atout. C’est une
attaque portée à la confidentialité. Il peut s’agir d’une personne, d’un
programme ou d’un ordinateur. Une écoute téléphonique dans le but de
capturer des données sur un réseau, ou la copie non autorisée de fichiers ou
de programmes en sont des exemples.
Cours Sécurité informatique(Mme Wided Guezguez) 19
Attaques de sécurité : modification
CH2 : Failles de la Sécurité sur Internet
Une tierce partie non autorisée obtient accès à un atout et le modifie de
façon (presque) indétectable. Il s’agit d’une attaque portée à l’intégrité.
Changer des valeurs dans un fichier de données, altérer un programme de
façon à bouleverser son comportement ou modifier le contenu de messages
transmis sur un réseau sont des exemples de telles attaques.
Cours Sécurité informatique(Mme Wided Guezguez) 20
Attaques de sécurité : fabrication
Une tierce partie non autorisée insère des contrefaçons dans le système.
C’est une attaque portée à l’authenticité. Il peut s’agir de l’insertion de faux
messages dans un réseau ou l’ajout d’enregistrements à un fichier.
Cours Sécurité informatique(Mme Wided Guezguez) 21
Comment attaquer un système d’information?
• Rechercher la vulnérabilité du système
(collecte des informations relatives à la
Phase 1 faiblesse du système)
• Exploitation des informations collectées
dans la phase 1.
Phase 2
• Création de l’attaque
Phase 3
• L’attaque en gardant la sécurité de
Phase 4 l’attaquant.
Cours Sécurité informatique(Mme Wided Guezguez) 22
Typologie des attaques informatiques
Attaques
Attaques actives
passives
Objectives: modifier des
Objectives:
informations ou le
Connaitre des
comportement du
informations
système
Méthodes: Méthodes: intrusion et
écoute passive et propagation d’un
rejeu programme
Cours Sécurité informatique(Mme Wided Guezguez) 23
Typologie des attaques informatiques
Les attaques passives Les attaques actives
influencent: influencent:
• L’intégrité: modifications des
• La confidentialité: le contenu messages échangés
du message échangé est • L’authentification: Utilisation
accessible par des tiers non non permise des ressources du
autorisés système.
• La disponibilité: rendre
quelques ressources du système
non fonctionnelles
Cours Sécurité informatique(Mme Wided Guezguez) 24
Les attaques sur les protocoles de communication
Les protocoles de base d’Internet (TCP/IP, http, FTP,….) ont
certaines anomalies qui peuvent être exploités par des attaques tels
que :
• L’écoute passive des communications et le rejeu
• La substitution et la manipulation de données
• L’utilisation des protocoles non prévus ou le détournement de
protocoles
Cours Sécurité informatique(Mme Wided Guezguez) 25
Les attaques sur les systèmes
Le nombre réduit des systèmes d’exploitation et les protocoles
standard de l’échange d’information a facilité l’exploitation de la
faiblesse de ces applications standard et leur mauvaise
configuration.
Cours Sécurité informatique(Mme Wided Guezguez) 26
Les attaques sur les informations
C’est l’objectif principal des attaques, elles visent à atteindre les
informations pour obtenir un profil soit pour la consultation ou la
diffusion ou la modification de données.
On peut trouver dans cette catégorie:
• Des attaques de la disponibilité des systèmes par manipulation
des informations.
• L’exploitation illégale des informations.
• La modification des informations afin de dés-informatiser les
internautes.
• La modification des transactions visant un bénéfice directe.
Cours Sécurité informatique(Mme Wided Guezguez) 27
Les attaques les plus connues:
Ecoute passive et rejeu:
• C’est une technique permettant de s’authentifier sur un serveur en
réutilisant les paramètres d’un autre utilisateur.
• Cette attaque consiste à écouter la communication réseau sans agir sur
cette dernière (passive).
• Cette écoute vise à extraire les informations d’authentification afin de se
reconnecter en utilisant les mêmes paramètres.
Cours Sécurité informatique(Mme Wided Guezguez) 28
Les attaques les plus connues:
les virus:
Un virus informatique est un programme informatique auto-
reproducteur qui possède la faculté de créer des répliques de lui-
même.
L’attaque d’un site web par un virus a de doubles conséquences :
- Si le virus est placé sur le serveur, celui-ci peut subir les
mêmes dommages qu’une machine ordinaire.
- Si le serveur propage le virus chez ses visiteurs, la
responsabilité civile du commerçant peut être engagée.
Cours Sécurité informatique(Mme Wided Guezguez) 29
Les attaques les plus connues:
les chevaux de Troie:
Un cheval de Troie est un programme informatique qui contient une
fonction cachée qui sera utilisée pour s’introduire dans un ordinateur
et consulter ou modifier des informations.
Cours Sécurité informatique(Mme Wided Guezguez) 30
Les attaques les plus connues:
la répudiation:
• Elle consiste à nier avoir participer à une transaction.
• Par exemple, un client peut nier avoir fait un achat et refuse le
paiement.
• La signature électronique est un moyen légal qui protège les
commerçants de la répudiation.
Cours Sécurité informatique(Mme Wided Guezguez) 31
Les attaques les plus connues:
le déni de service:
• Il consiste à rendre un service informatique indisponible.
• Une méthode couramment employée lors des attaques en déni
de service est le « dépassement de tampon ».
• Elle consiste à envoyer au serveur un message plus grand que
sa capacité.
Cours Sécurité informatique(Mme Wided Guezguez) 32
Les conséquences des attaques
Les fraudes
La fraude peut être de plusieurs types, il s’agit d’un client achetant un
produit pour un prix incorrect, ou un client qui réussit à faire passer un
ordre de livraison sans le paiement demandé.
Les frais de recouvrement
Une mauvaise sécurisation du processus de prise de commande et/ou de paiement
peut entrainer des frais de recouvrement et de transport. Les frais de recouvrement
auront lieu lorsque le paiement d’une commande n’a pas été effectué ou un client
qui a fait le paiement sans recevoir sa commande. Les frais de transport auront lieu
si une commande a été livrée à la mauvaise personne.
Cours Sécurité informatique(Mme Wided Guezguez) 33
Les conséquences des attaques
Perte financière de l’entreprise
La disponibilité d’un site du commerce électronique est un point très
important qui doit être assuré puisque si le site n’est pas joignable, les clients
ne peuvent pas acheter. Par exemple, l’indisponibilité du site de Europecar
pendant 3 heures en 2003 a couté 500 000 $.
Espionnage industriel
Un site de commerce électronique gère un nombre d’informations commerciales telles
que les fichiers client, le catalogue de prix, etc. Qui peuvent intéresser les concurrents
ce qui représente une cible privilégiée d’espionnage industriel.
Cours Sécurité informatique(Mme Wided Guezguez) 34