MODULE 2 : Tests de sécurité du réseau
Pourquoi suivre ce module?
En tant que technicien en cybersécurité, vous ferez partie d'une équipe de
professionnels dont le travail consiste à protéger le réseau. Ce module couvre
plusieurs techniques et outils que vous utiliserez dans le cadre de votre poste. Vous
découvrirez les outils et les techniques conçus pour évaluer la vulnérabilité de votre
réseau. Certains d'entre eux sont des outils de ligne de commande, le test et
l'évaluation de la sécurité (ST&E), et les tests de pénétration. La première étape pour
créer une meilleure défense est de savoir où et comment votre réseau est vulnérable
Évaluations de la sécurité
Scanners de vulnérabilité
Un scanner de vulnérabilité recherche des faiblesses sur des ordinateurs, systèmes
informatiques, réseaux ou applications. Les scanners de vulnérabilité peuvent
contribuer à automatiser l'audit de sécurité en analysant le réseau à la recherche de
risques de sécurité et en produisant une liste de priorités pour traiter les
vulnérabilités.
Un scanner de vulnérabilité recherche les types de vulnérabilités suivants:
Utilisation de mots de passe par défaut ou des mots de passe communs
Correctifs manquants
Ports ouverts
Mauvaise configuration des systèmes d'exploitation et des logiciels
Adresses IP actives, y compris tous les périphériques inattendus connectés
L'analyse des vulnérabilités est essentielle pour identifier les vulnérabilités, les
mauvaises configurations et le manque de contrôles de sécurité pour les entreprises
dont les réseaux incluent des segments, des routeurs, des pare-feu, des serveurs et
d'autres périphériques.
Les scanners de vulnérabilités les plus couramment utilisés sur le marché sont
Nessus, Retina, Core Impact et GFI LanGuard.
Ces fonctions sont les suivantes:
Réalisation d'un audit de conformité
Fournir des correctifs et des mises à jour
Identifier les erreurs de configuration
Prise en charge des appareils mobiles et sans fil
Suivi des logiciels malveillants
Identifier les données sensibles
MARONE 1
Types d'analyses
Pour choisir un scanner de vulnérabilité, tenez compte de son évaluation sur le plan
de la précision, de la fiabilité, de l'évolutivité et de la gestion de rapports. Vous
pouvez choisir un scanner de vulnérabilités logiciel ou cloud.
Catégories
Les scanners de vulnérabilités appartiennent à l'une des catégories suivantes:
Les analyseurs de réseau analysent les hôtes pour détecter les ports
ouverts, énumèrent les informations sur les utilisateurs et les groupes et
recherchent les vulnérabilités connues sur le réseau.
Les analyseurs d'applications accèdent au code source de l'application pour
tester une application de l'intérieur (ils n'exécutent pas l'application).
Les scanners d'applications web identifient les vulnérabilités des
applications web.
Analyses intrusives et avec identifiants
Les analyses intrusives tentent d'exploiter les vulnérabilités et peuvent même faire
planter la cible, tandis qu'une analyse non intrusive essaie de ne pas nuire à la cible.
Dans une analyse avec identifiants, les noms d'utilisateur et les mots de passe
fournissent un accès autorisé à un système, ce qui permet au scanner de collecter
plus d'informations. Les analyses sans informations d'identification sont moins
effractives et donnent le point de vue d'un étranger.
Cependant, tous les types d'analyseurs peuvent identifier par erreur une vulnérabilité
qui n'existe pas. C'est ce qu'on appelle un faux positif, alors que le fait de ne pas
identifier une vulnérabilité existante est un faux négatif. Les analyses avec
identifiants renvoient moins de faux positifs et moins de faux négatifs.
Utilitaires de diagnostic de ligne de commande
l existe un certain nombre d'outils de ligne de commande qui permettent d'évaluer le niveau
de sécurité d'une entreprise comme @Apollo.
MARONE 2
Automatisation de la sécurité
Intéressons-nous maintenant aux approches automatisées de la gestion des
informations et des événements liés à la sécurité (SIEM) et de l'automatisation et de
la réponse à l'orchestration de la sécurité (SOAR).
SIEM
Les systèmes de gestion des informations et des événements de sécurité (SIEM)
utilisent des collecteurs de journaux pour agréger les données des journaux à partir
de sources telles que les périphériques de sécurité, les périphériques réseau, les
serveurs et les applications. Les journaux peuvent générer de nombreux événements
par jour. Les systèmes SIEM contribuent donc à réduire le volume d'événements en
combinant des événements similaires pour réduire la charge de données
d'événement. SIEM identifie les écarts par rapport à la norme, puis prend les
mesures appropriées.
Les objectifs d'un système SIEM pour la surveillance de la sécurité sont les suivants:
Identifier les menaces internes et externes
Surveiller l'activité et l'utilisation des ressources
Générer des rapports de conformité pour les audits
Soutenir la réponse aux incidents
MARONE 3
Lorsque le système SIEM détecte un problème potentiel, il peut enregistrer des
informations supplémentaires, générer une alerte et demander à d'autres contrôles
de sécurité d'arrêter la progression d'une activité. Les systèmes SIEM avancés
incluent des analyses du comportement des utilisateurs et des entités qui
recherchent des modèles qui s'appuient sur les sentiments humains pour reconnaître
une menace avant qu'elle ne devienne une menace.
La quantité de données consignées à partir des systèmes critiques est un facteur
important à prendre en compte lors de la mise en œuvre d'un système SIEM, car
vous devez examiner les rapports générés. Les systèmes SIEM sont coûteux à
l'achat et à la maintenance et ne sont rentables que si l'entreprise génère des
millions d'événements par jour.
SOAR
Les outils d'automatisation et de réponse à l'orchestration (SOAR) permettent à une
entreprise de collecter des données sur les menaces de sécurité provenant de
diverses sources et de répondre aux événements de bas niveau sans intervention
humaine. SOAR offre trois fonctionnalités importantes:
La gestion des menaces et des vulnérabilités
Réponse aux incidents de sécurité
Automatisation des opérations de sécurité
Une entreprise peut intégrer la technologie SOAR à sa solution SIEM.
Techniques de test de la sécurité des
réseaux
Sécurité des opérations
La sécurité des opérations concerne les pratiques quotidiennes nécessaires pour
déployer, puis maintenir un système sécurisé. Tous les réseaux sont vulnérables aux
attaques si la planification, la mise en œuvre, les opérations et la maintenance du
réseau ne respectent pas les pratiques de sécurité opérationnelles.
La sécurité des opérations commence par le processus de planification et de mise en
œuvre d'un réseau. Au cours de ces phases, l'équipe chargée des opérations
analyse les conceptions, identifie les risques et les vulnérabilités, et procède aux
adaptations nécessaires. Les tâches opérationnelles commencent après la
configuration du réseau et incluent la maintenance continue de l'environnement. Ces
activités permettent à l'environnement, aux systèmes et aux applications de
continuer à fonctionner correctement et en toute sécurité.
Certaines techniques de test de sécurité sont principalement manuelles, tandis que
d'autres sont hautement automatisées. Quel que soit le type de test, le personnel qui
MARONE 4
configure et effectue les tests de sécurité doit avoir des connaissances approfondies
en matière de sécurité et de réseau dans les domaines suivants:
Systèmes d'exploitation
Connaissances de base en programmation
Protocoles réseau, tels que TCP/IP
Les vulnérabilités du réseau et la réduction des risques
Protection des périphériques
Pare-feu
IPS
Test et évaluation de la sécurité du réseau
L'efficacité d'une solution de sécurité des opérations peut être testée sans attendre
qu'une menace réelle se produise. C'est possible grâce aux tests de sécurité du
réseau. Les tests de sécurité du réseau sont effectués sur un réseau pour s'assurer
que toutes les implémentations de sécurité fonctionnent comme prévu. En général,
les tests de sécurité du réseau sont effectués pendant les phases de mise en œuvre
et d'exploitation, après le développement, l'installation et l'intégration du système.
Les tests de sécurité fournissent des informations sur diverses tâches
administratives, telles que l'analyse des risques et la planification d'urgence. Il est
important de documenter les résultats des tests de sécurité et de les mettre à la
disposition du personnel impliqué dans d'autres domaines IT.
Au cours de la phase de mise en œuvre, des tests de sécurité sont effectués sur des
parties spécifiques du réseau. Une fois qu'un réseau est entièrement intégré et
opérationnel, un test et une évaluation de la sécurité (ST&E) sont effectués. Une
analyse ST&E est un examen des mesures de protection mises en place sur un
réseau opérationnel.
Les objectifs de ST&E sont les suivants :
Détectez les failles de conception, de mise en œuvre et opérationnelles qui
pourraient entraîner la violation de la politique de sécurité.
Déterminez l'adéquation des mécanismes de sécurité, des garanties et des
propriétés des périphériques pour appliquer la politique de sécurité.
Évaluez le degré de cohérence entre la documentation du système et sa mise
en œuvre.
Les tests doivent être répétés régulièrement et chaque fois qu'une modification est
apportée au système. Pour les systèmes de sécurité qui protègent les informations
critiques ou les hôtes exposés à des menaces constantes, les tests de sécurité
doivent être effectués plus fréquemment.
Types de tests de réseau
MARONE 5
Une fois qu'un réseau est opérationnel, vous devez accéder à son état de sécurité.
De nombreux tests de sécurité peuvent être effectués pour évaluer l'état opérationnel
du réseau:
Tests de pénétration - les tests de pénétration du réseau, ou tests
d'intrusion, simulent des attaques provenant de sources malveillantes.
L'objectif est de déterminer la faisabilité d'une attaque et les conséquences
possibles si une attaque devait se produire. Certains tests d'intrusion peuvent
impliquer d'accéder aux locaux d'un client et d'utiliser des compétences
d'ingénierie sociale pour tester son niveau de sécurité global.
Analyse du réseau - inclut un logiciel qui peut effectuer une commande ping
sur les ordinateurs, rechercher les ports TCP en écoute et afficher les types
de ressources disponibles sur le réseau. Certains logiciels d'analyse peuvent
également détecter les noms d'utilisateur, les groupes et les ressources
partagées. Les administrateurs réseau peuvent utiliser ces informations pour
renforcer leurs réseaux.
Analyse des vulnérabilités - cela inclut les logiciels capables de détecter les
faiblesses potentielles dans les systèmes testés. Ces faiblesses peuvent
inclure une mauvaise configuration, des mots de passe vides ou par défaut,
ou des cibles potentielles pour les attaques DoS. Certains logiciels permettent
aux administrateurs de tenter de bloquer le système via la vulnérabilité
identifiée.
Le craquage des mots de passe - cela inclut les logiciels utilisés pour tester
et détecter les mots de passe faibles qui doivent être modifiés. Les politiques
de mot de passe doivent inclure des instructions pour empêcher les mots de
passe faibles.
Examen des journaux - les administrateurs système doivent examiner les
journaux de sécurité pour identifier les menaces potentielles. Un logiciel de
filtrage pour analyser les fichiers journaux volumineux doit être utilisé pour
détecter les activités anormales à analyser.
Vérificateurs d'intégrité - un système de vérification de l'intégrité détecte et
signale les modifications apportées au système. La surveillance se concentre
principalement sur le système de fichiers. Cependant, certains systèmes de
vérification peuvent signaler les activités de connexion et de déconnexion.
Détection des virus - un logiciel de détection des virus ou antimalware doit
être utilisé pour identifier et supprimer les virus informatiques et autres
malwares.
Remarque: les autres tests, y compris Wardialing et Wardriving, sont considérés
comme existants, mais doivent toujours être pris en compte dans les tests du réseau.
Application des résultats des tests réseau
Les résultats des tests de sécurité du réseau peuvent être utilisés de plusieurs
manières:
Définir les activités d'atténuation pour remédier aux vulnérabilités identifiées
En tant que référence pour suivre les progrès d'une entreprise pour répondre
aux exigences de sécurité
MARONE 6
Évaluer l'état de mise en œuvre des exigences de sécurité du système
Analyser les coûts et les bénéfices pour améliorer la sécurité du réseau
Pour améliorer d'autres activités, telles que les évaluations des risques, la
certification et l'autorisation (C&A), et les efforts d'amélioration des
performances
Comme point de référence pour les mesures correctives
Outils de test de la sécurité des réseaux
Outils de test de la sécurité réseau
Il existe de nombreux outils pour tester la sécurité des systèmes et des réseaux.
Certains de ces outils sont open source, tandis que d'autres sont des outils
commerciaux qui nécessitent une licence.
Les outils logiciels qui peuvent être utilisés pour tester le réseau sont les suivants :
Nmap/Zenmap - Ppermet de détecter les ordinateurs et leurs services sur un
réseau, créant ainsi une carte du réseau.
SuperScan - ce logiciel d'analyse des ports est conçu pour détecter les ports
TCP et UDP ouverts, déterminer les services exécutés sur ces ports et
exécuter des requêtes, telles que les recherches whois, ping, traceroute et
nom d'hôte.
SIEM (Gestion des événements d'informations de sécurité) - Il s'agit d'une
technologie utilisée dans les entreprises pour fournir des rapports en temps
réel et une analyse à long terme des événements de sécurité.
GFI LANGuard - Il s'agit d'un scanner de réseau et de sécurité qui détecte les
vulnérabilités.
Tripwire: cet outil évalue et valide les configurations IT par rapport aux
politiques internes, aux normes de conformité et aux bonnes pratiques de
sécurité.
Nessus - il s'agit d'un logiciel d'analyse des vulnérabilités qui se concentre sur
l'accès à distance, les mauvaises configurations et le DoS sur la pile TCP/IP.
L0phtCrack - il s'agit d'une application d'audit et de récupération des mots de
passe.
Metasploit - cet outil fournit des informations sur les vulnérabilités et facilite
les tests de pénétration et le développement de signatures IDS.
Remarque: les outils de test du réseau évoluent rapidement. La liste précédente
inclut des outils existants et vise à présenter les différents types d'outils disponibles.
Nmap et Zenmap
Nmap est un scanner de bas niveau couramment utilisé et accessible au public. Il
dispose d'un éventail d'excellentes fonctionnalités qui peuvent être utilisées pour le
mappage et la reconnaissance du réseau.
MARONE 7
Les fonctionnalités de base de Nmap permettent à l'utilisateur d'accomplir plusieurs
tâches, comme suit:
Analyse classique des ports TCP et UDP - elle recherche différents
services sur un hôte.
Balayage des ports TCP et UDP classique - recherche le même service sur
plusieurs hôtes.
Analyses et balayages furtifs des ports TCP et UDP - ces fonctions sont
similaires aux analyses et balayages classiques, mais plus difficiles à détecter
par l'hôte cible ou le système IPS.
Identification du système d'exploitation à distance - également connue
sous le nom d'empreinte digitale du système d'exploitation.
Les fonctionnalités avancées de Nmap incluent l'analyse des protocoles, connue
sous le nom d'analyse des ports de couche 3. Cette fonctionnalité identifie la prise en
charge du protocole de couche 3 sur un hôte. GRE et OSPF sont des exemples de
protocoles qui peuvent être identifiés.
Bien que Nmap puisse être utilisé pour les tests de sécurité, il peut également être
utilisé à des fins malveillantes. Nmap dispose d'une fonctionnalité supplémentaire qui
lui permet d'utiliser des hôtes leurres sur le même LAN que l'hôte cible, pour
masquer la source de l'analyse.
Nmap n'a pas de fonctionnalités de couche d'application et s'exécute sous UNIX,
Linux, Windows et OS X. Les versions console et graphiques sont disponibles. Le
programme Nmap et l'interface graphique Zenmap peuvent être téléchargés depuis
Internet.
SuperScan
SuperScan est un outil d'analyse des ports de Microsoft Windows. Il s'exécute sur la
plupart des versions de Windows et nécessite des privilèges d'administrateur.
SuperScan version 4 offre un certain nombre de fonctionnalités utiles:
Vitesse de numérisation réglable
Prise en charge de plages d'adresses IP illimitées
Amélioration de la détection des hôtes à l'aide de plusieurs méthodes ICMP
Analyse TCP SYN
Analyse UDP (deux méthodes)
Génération simple de rapports HTML
Analyse des ports sources
Résolution rapide des noms d'hôtes
Fonctionnalités étendues de capture de bannières
Base de données de description de la liste des ports intégrée massive
Aléatoire de l'ordre d'analyse des IP et des ports
Une sélection d'outils utiles, tels que ping, traceroute et whois
Fonctionnalité étendue d'énumération des hôtes Windows
MARONE 8
Des outils, tels que Nmap et SuperScan, permettent de réaliser des tests de
pénétration efficaces sur un réseau et de déterminer les vulnérabilités du réseau, tout
en aidant à anticiper les mécanismes d'attaque possibles. Cependant, les tests
réseau ne peuvent pas préparer un administrateur réseau à tous les problèmes de
sécurité.
SIEM
La gestion des informations et des événements liés à la sécurité (SIEM) est une
technologie utilisée par les entreprises qui souhaitent instaurer un reporting en temps
réel et une analyse à long terme des événements liés à la sécurité. SIEM a évolué à
partir de deux produits auparavant distincts: la gestion des informations de sécurité
(SIM) et la gestion des événements de sécurité (SEM). Le système SIEM peut être
implémenté sous forme logicielle, intégré avec Cisco Identity Services Engine (ISE)
ou en tant que service managé.
SIEM combine les fonctions essentielles de SIM et SEM pour fournir:
Corrélation - permet d'examiner les journaux et les événements de différents
systèmes ou applications, d'accélérer la détection et de réagir en cas de
menaces pour la sécurité.
Agrégation - Permet de réduire le volume des données d'événement en
consolidant les enregistrements d'événement dupliqués.
Analyse médico-légale - Capacité de rechercher des journaux et des
enregistrements d'événements à partir de sources et de fournir des
informations complètes pour l'analyse médico-légale.
Rétention - permet au reporting de présenter les données d'événement
corrélées et agrégées avec la surveillance en temps réel et les résumés à long
terme.
Le SIEM fournit des détails sur la source des activités suspectes, notamment :
Informations sur l'utilisateur (nom, état d'authentification, emplacement,
groupe d'autorisation, état de quarantaine)
Informations sur l'appareil (fabricant, modèle, version du système
d'exploitation, adresse MAC, méthode de connexion réseau et emplacement)
Informations sur la position (conformité des terminaux avec la politique de
sécurité de l'entreprise, version de l'antivirus, correctifs du système
d'exploitation, conformité avec la politique de gestion des terminaux mobiles)
Grâce à ces informations, les ingénieurs en sécurité réseau peuvent évaluer
rapidement et avec précision l'importance de tout événement de sécurité et répondre
aux questions critiques :
Qui est associé à cet événement?
S'agit-il d'un utilisateur important qui a accès à la propriété intellectuelle ou à
des informations sensibles?
L'utilisateur est-il autorisé à accéder à cette ressource?
L'utilisateur a-t-il accès à d'autres ressources sensibles?
MARONE 9
Quel type d'appareil est utilisé?
Cet événement présente-t-il un potentiel problème de conformité?
Tests de pénétration
Test d'Intrusion
Le test de pénétration, ou pen testing, est un moyen de tester les zones de faiblesse
des systèmes en utilisant diverses techniques malveillantes. Un test de pénétration
simule les méthodes qu'un hacker utiliserait pour obtenir un accès non autorisé à un
réseau et compromettre les systèmes. Il permet à une entreprise de comprendre
dans quelle mesure elle tolérerait une attaque réelle.
Il est important de noter que les tests d'intrusion sont différents des tests de
vulnérabilité, qui identifient uniquement les problèmes potentiels. Les tests d'intrusion
impliquent le piratage d'un site web, d'un réseau ou d'un serveur avec l'autorisation
d'une entreprise pour tenter d'accéder aux ressources à l'aide de diverses méthodes
que les hackers « black hat » utilisent.
L'une des principales raisons pour lesquelles une organisation utilise le test
d'intrusion est de trouver et de corriger les vulnérabilités avant que les cybercriminels
ne le fassent. Le test de pénétration est une technique utilisée dans le piratage
éthique.
Phases de pénétration
Un test d'intrusion se déroule en quatre phases.
Phase 1 : Planifier
Établit les règles d'engagement pour la conduite du test.
Phase 2 : Détection
MARONE 10
Reconnaissance de la cible pour obtenir des informations. Cela peut inclure:
Les techniques passives, qui ne nécessitent pas d'engagement actif avec le
système ciblé et sont appelées Empreintes. Vous pouvez par exemple
consulter le site web de l'entreprise ou d'autres sources publiques pour obtenir
des informations.
La reconnaissance active, telle que l'analyse des ports, qui nécessite un
engagement actif avec la cible.
Phase 3 : Attaque
Lors de cette phase, vous cherchez à accéder au système ou à y pénétrer à l'aide
des informations collectées lors de la phase précédente. Le testeur essaie d'obtenir
des privilèges supérieurs et peut-être d'approfondir le réseau par le biais d'un
déplacement latéral. Pour se déplacer latéralement sur le réseau, le testeur doit
basculer entre plusieurs systèmes. Le testeur peut essayer d'installer des outils
supplémentaires ou de mettre en place une porte dérobée. Ce processus est connu
sous le nom de persistance. Le testeur nettoie ensuite le système en supprimant tous
les signes restants.
Phase 4 : Création de rapports
À ce stade, le testeur fournit à l'entreprise une documentation détaillée qui inclut les
vulnérabilités identifiées, les actions entreprises et les résultats.
Types d'exercices
Certaines entreprises créent des équipes concurrentes pour effectuer des exercices
de pénétration qui sont plus longs qu'un test de pénétration.
Par exemple, dans un tel scénario, il peut y avoir trois ou quatre équipes:
L'équipe rouge est l'ennemi, qui tente d'attaquer le système tout en restant
inaperçu.
Les membres de l'équipe bleue sont les défenseurs et ils essaient de
contrecarrer les efforts de l'équipe rouge.
L'équipe blanche est une équipe neutre qui définit les objectifs et les règles et
supervise l'exercice. Les membres de l'équipe blanche sont moins techniques,
mais ont des connaissances en matière de gouvernance et de conformité.
L'équipe blanche est l'arbitre de cet exercice.
Parfois, il existe également une équipe violette, où les membres de l'équipe
rouge et bleue travaillent ensemble pour identifier les vulnérabilités et explorer
les moyens d'améliorer les contrôles.
Avatar
Pourtant, d'autres entreprises peuvent mettre en place un programme de primes de
bugs. Il s'agit d'un effort formel pour identifier les bogues qui pourraient conduire à
une vulnérabilité. Les programmes de bug bounty sont généralement ouverts au
MARONE 11
public et impliquent des applications/résultats fournis en ligne et, éventuellement,
une récompense monétaire.
Analyseur de paquets
Les analyseurs de paquets interceptent et consignent dans un journal le trafic
réseau. Ils remplissent les fonctions ci-dessous, soit à des fins légitimes, comme le
dépannage, soit à des fins illégitimes, comme la compromission des données:
Analyse des problèmes réseau.
Détection des tentatives d'intrusion réseau.
Isolement d'un système ayant fait l'objet d'une attaque.
Enregistrement du trafic.
Détection d'une utilisation frauduleuse du réseau.
Résultat de l'analyseur de protocole
Siffing, cette technique s'apparente aux écoutes clandestines.
Cela se produit lorsqu'une personne examine tout le trafic réseau qui passe par sa
carte d'interface réseau, indépendamment du fait que le trafic lui soit adressé ou non.
Les criminels utilisent des logiciels, du matériel ou une combinaison des deux pour
sniffer les réseaux.
MARONE 12
L'image montre comment le sniffing permet de visualiser l'ensemble du trafic réseau
ou de cibler un protocole spécifique, un service ou même une chaîne de caractères
telle qu'un identifiant ou un mot de passe. Certains analyseurs réseau (ou sniffers)
observent tout le trafic et le modifient intégralement ou en partie.
Qu'est-ce que j'ai appris dans ce module?
Evaluations de la sécurité
Un scanner de vulnérabilité recherche des faiblesses sur des ordinateurs, systèmes
informatiques, réseaux ou applications. Les scanners de vulnérabilités les plus
couramment utilisés sur le marché sont Nessus, Retina, Core Impact et GFI
LanGuard. Les scanners de vulnérabilités peuvent être des scanners de réseau, des
scanners d'applications ou des scanners d'applications web. Les analyses intrusives
tentent d'exploiter les vulnérabilités et peuvent même faire planter la cible. Dans une
analyse avec identifiants, les noms d'utilisateur et les mots de passe fournissent un
accès autorisé à un système, ce qui permet au scanner de collecter plus
d'informations. Les outils de ligne de commande qui peuvent être utilisés pour
évaluer la vulnérabilité sont ipconfig, ping, arp, tracert, nslookup, netstat, nbtstat,
nmap, netcat et hping. Les systèmes SIEM utilisent des collecteurs de journaux
pour regrouper les données de journal provenant de sources telles que les
périphériques de sécurité, les périphériques réseau, les serveurs et les applications.
Les outils SOAR permettent à une entreprise de collecter des données sur les
menaces de sécurité provenant de diverses sources et de répondre à des
événements de faible niveau sans intervention humaine.
Technique de test de la sécurité des réseaux
La sécurité des opérations concerne les pratiques quotidiennes nécessaires pour
déployer, puis maintenir un système sécurisé. La sécurité des opérations commence
par le processus de planification et de mise en œuvre d'un réseau. En général, les
tests de sécurité du réseau sont effectués pendant les phases de mise en œuvre et
d'exploitation, après le développement, l'installation et l'intégration du système. Elle
est effectuée sur un réseau pour s'assurer que toutes les implémentations de
sécurité fonctionnent comme prévu. Une analyse ST&E est un examen des mesures
de protection mises en place sur un réseau opérationnel. Les types de tests réseau
incluent: la pénétration, l'analyse du réseau, l'analyse des vulnérabilités, le craquage
des mots de passe, la vérification des journaux, les contrôleurs d'intégrité et la
détection des virus.
Outils de test de la sécurité des réseaux
MARONE 13
Les outils logiciels qui peuvent être utilisés pour tester le réseau sont les suivants:
Nmap/Zenmap, SuperScan, SIEM, GFI LANGuard, Tripwire, Nessus, L0phtCrack et
Metasploit. Nmap fournit une analyse et un balayage des ports TCP et UDP
classiques, des analyses et des balayages de ports TCP et UDP furtifs, ainsi qu'un
ID de système d'exploitation à distance. SuperScan est un outil d'analyse des ports
de Microsoft Windows. Il s'exécute sur la plupart des versions de Windows et
nécessite des privilèges d'administrateur. La solution SIEM assure la corrélation,
l'agrégation, l'analyse légale et la rétention.
Test de pénétration
Le test de pénétration, ou pen testing, est un moyen de tester les zones de faiblesse
des systèmes en utilisant diverses techniques malveillantes. Un test de pénétration
simule les méthodes qu'un hacker utiliserait pour obtenir un accès non autorisé à un
réseau et compromettre les systèmes. Il permet à une entreprise de comprendre
dans quelle mesure elle tolérerait une attaque réelle. Un test d'intrusion se compose
de quatre phases: 1 La planification, 2. Découverte, 3. Attaque, et 4. Création de
rapports. Certaines organisations créent des équipes concurrentes pour mener des
exercices de pénétration plus longs qu'un test de pénétration. Il y a généralement
une équipe rouge (qui essaie d'attaquer le système) et une équipe bleue (qui essaie
de défendre le système). Les analyseurs de paquets interceptent et consignent dans
un journal le trafic réseau. Le sniffing n'est pas seulement utilisé à des fins
malveillantes. Il est également utilisé par les administrateurs de réseau, qui peuvent
analyser le trafic réseau, identifier les problèmes de bande passante et résoudre
d'autres problèmes de réseau à l'aide de sniffers.
MARONE 14