UNIVERSITÉ AUBE NOUVELLE
INSTITUT SUPERIEUR D’INFORMATIQUE ET DE GESTION
DEPARTEMENT HIGH - TECH
MEMOIRE EN VUE DE L’OBTENTION DU DIPLÔME D’INGÉNIEUR DES
TRAVAUX
DOMAINE : Sciences et Technologies
OPTION : Technologie des Réseaux et Systèmes Informatiques
THEME :
Etude et mise en place d’un système de détection d’intrusion
SNORT : Cas de la Banque Commerciale du Burkina
Stage effectué du 05 Avril au 06 Juillet 2022
Présenté par : KABORE Wendpanga Elie Mathania
Jury
Président :
Membres :
Professeur de suivi : M. David TAPSOBA, Enseignant à l’Université
Aube Nouvelle
Maître de stage : M. DJIGUEMDE Bonaventure, Ingénieur Réseau à la
Banque commerciale du Burkina
Année académique :2021-2022
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
SOMMAIRE
SOMMAIRE_______________________________________________________________II
DEDICACE________________________________________________________________III
REMERCIEMENT__________________________________________________________IV
LISTE DES TABLEAUX_______________________________________________________V
LISTE DES FIGURES IMAGES ET CAPTURES______________________________________VI
SIGLES ET ABRÉVIATIONS__________________________________________________VII
PREAMBULE_____________________________________________________________IX
INTRODUCTION GENERAL___________________________________________________1
PROBLÉMATIQUE__________________________________________________________2
Chapitre I : PRESENTATION DES STRUCTURES D’ACCUEILLES_______________________3
Chapitre II : GENERALITES SUR LA SECURITE INFORMATIQUE______________________12
Chapitre III : LES SYSTEMES DE DETECTION D’INTRUSION (IDS) ET IMPLEMENTATION DE
LA SOLUTION____________________________________________________________20
CONCLUSION GENERALE___________________________________________________49
BIBLIOGRAPHIE ET WEBOGRAPHIE___________________________________________XII
ANNEXE________________________________________________________________XIV
Table des matières______________________________________________________XVIII
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
DEDICACE
Je dédie ce
mémoire…
A
Ma très chère mère qui prie jours et nuits pour mon accomplissement
Mon formidable père qui a toujours cru en moi et qui a toujours payer le
prix pour son fils
Mes petites sœurs pour leur soutien
Mes amis, aussi rares sont-ils pour leur assistance et soutient moral
A tous ceux qui m’ont aidé à réaliser ce travail
A tous ceux que j’aime
Je vous dédie cet humble travail fruit de mon dur labeur
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
REMERCIEMENT
J’adresse mes sincères
remerciements à :
- L’ensemble du personnel administratif de l’université AUBE
NOUVELLE ;
- M. DJIGUEMDE Bonaventure qui m’a incessamment suivi tout au long
de mon stage et même après ;
- M. KONATE, Directeur du service informatique de la BCB pour
m’avoir accepté au sein de sa direction ;
- M. Baro, chef du service Réseaux informatique et sécurité pour sa
disponibilité qui a été indispensable pour ma formation
- Tout le personnel de la DSI/BCB
- M. TAPSOBA David, mon professeur de suivi pour sa direction éclairée
et sa disponibilité
- Toute ma famille et amis pour leur soutien moral et financier ainsi que
leurs bénédictions
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
LISTE DES TABLEAUX
Tableau 1: Comparaison primaire de quatre NIDS________________________________
Tableau 2: comparaison approfondie de Bro et Snort______________________________
Tableau 3: Estimation financière______________________________________________
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
LISTE DES FIGURES IMAGES ET CAPTURES
Figure 1: Architecture réseau de la BCB:____________________________________________________10
Figure 2: Le sniffing_____________________________________________________________________14
Figure 3: Man in the middle Attack________________________________________________________14
Figure 4: Le spoofing____________________________________________________________________15
Figure 5: Le DoS________________________________________________________________________16
Figure 6: Illustration d’un firewall_________________________________________________________18
Figure 7: Détection par scénario___________________________________________________________22
Figure 8: Détection par anomalie__________________________________________________________22
Figure 9: Choix de placement d'un IDS/ source : [Link]-mlv.fr________________________________27
Figure 10: Logo de Snort_________________________________________________________________29
Figure 11: Architecture de Snort___________________________________________________________30
Figure 12: confirmation de l'installation de Snort_____________________________________________38
Figure 13: Test de Snort bien configuré_____________________________________________________38
Figure 14: Etat de LRO et GRO____________________________________________________________39
Figure 15: Chargement du fichier local.rules__________________________________________________41
Figure 16: Snort en mode détection sur une interface___________________________________________42
Figure 17: Confirmation de l'exécution correcte à partir du fichier local.rule_______________________43
Figure 18: confirmation de l'installation de pulledpork3________________________________________44
Figure 19: Inscription du oinkcode_________________________________________________________45
Figure 20: Alerte générée_________________________________________________________________47
Figure 21: architecture du réseau après implémentation________________________________________48
Figure 22 : création et traitement du dossier snort____________________________________________XV
Figure 23 : Installation des paquets de vérification____________________________________________XV
Figure 24 : Création du script____________________________________________________________XVI
Figure 25 : Réception du oinkcode après inscription__________________________________________XVI
Rapport de Stage de KABORE Wendpanga Elie Mathania Page VII
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
SIGLES ET ABRÉVIATIONS
ABIDS Détection d’intrusion basée sur une application
ACID Analysis Console for Intrusion Detection
ALC American Language Center
ARP Address Resolution Protocol
BALIB Banque Arabe Libyenne Burkinabe
BCB Banque Commerciale du Burkina
BLR Boucle Local Radio
CA Conseil d’Administration
CAMES Conseil Africain et Malgache pour l’Enseignement Supérieur
CCI Centre de Carrières et de l’innovation
CPU Central Processing Unit
DACI Direction de l’Audit et du Contrôle Interne
DAQ Data Acquisition
DC Direction du Crédit
DFC Direction Financière et Comptable
DG Directeur Général
DGA Directeur Général Adjoint
DJCR Direction juridique, du Recouvrement et du Contentieux
DMR Direction du Marketing et du Réseau
DMZ Demilitarized Zone
DOS Deny of Service
DR Direction du Risque
DRH Direction de Ressources Humaines
DSI Direction des Systèmes d’Information
GNU GNU is Not Unix
GPL GNU Public Licence
Rapport de Stage de KABORE Wendpanga Elie Mathania Page VIII
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
GRO Generic Receive Offload
HIDS Host Intrusion Detection System
HTTP Hypertext Transfer Protocol
ICMP Internet Control Message Protocol
IDS Intrusion Detection System
IP Internet Protocol
IPS Intrusion Prevention System
ISIG Institut Supérieur d’Informatique et de Gestion
ITRI-GEC Institut de Technologie et de Recherche Industrielle et de Génie
Civil
LFB Libyan Foreign Bank
LMD Licence Master Doctorat
LRO Large Receive Offload
MySQL Base de données de type « Structured Query Language »
NAT Network Address Translation
NIDS Network Intrusion Detection System
OSI Open System Interconnexion
PCRE Perl Compatible Regular Expression
RST Symbole d’un paquet TCP reset
SIEM Security Information and Event Management
SONABEL Société National d’Electricité du Burkina Faso
SSH Secure Shell
SYN Synchronize
TCP Transmission Control Protocol
TOEIC Test of English for International Communication
U-Auben Université Aube Nouvelle
UNIX Système d’exploitation multitâches et multi-utilisateurs
VSAT Very Small Aperture Terminal
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
PREAMBULE
Le cycle d’ingénieur regroupe un ensemble de parcours à la fois théorique que pratique. Ce
faisant un stage est le lieu qui permet à l’étudiant d’acquérir des capacités qui sont d’ordre
techniques, intellectuelles et professionnelles.
Il permet de vivre la réalité du terrain du monde professionnel. Dans la quête de cette
expérience et de ce diplôme d’ingénieur, j’ai eu l’honneur de faire ce stage du 05 Avril au
06 Juillet 2022 à la Banque Commerciale du Burkina (BCB).
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
INTRODUCTION GENERAL
Le réseau informatique se définit comme étant l’ensemble des équipements terminaux de
traitement de données et d’équipements terminaux de circuits de données. En simple le
réseau informatique est l’ensemble des moyens technique physique et logique permettant
d’interconnecter des équipements physique et logique par des moyens physique et logique.
Les équipements sont interconnectés entre eux par des supports filaires ou non filaires dans
le but d’échanger des informations. Les réseaux sont devenus vitaux et déterministes pour
le bon fonctionnement des entreprises. De plus, ces réseaux sont ouverts du fait qu’ils sont
raccordés à internet. Le réseau a pour objectif la communication rapide et fiable
d’informations entre acteurs d’un système informatique.
Le réseau informatique est donc incontournable dans plusieurs secteurs d’activité.
Le problème de la sécurité est le plus important dans tous les domaines. Il en est de même
dans le domaine informatique. Les utilisateurs d’internet ne sont pas forcément pleins de
bonnes intentions. Ils peuvent exploiter les vulnérabilités des réseaux et systèmes pour
réaliser leurs attaques. Les conséquences de ces attaques peuvent être souvent très lourdes.
Un exemple très simple est le cas de l’intrusion en 2021 de l’hôpital de Dax. Il lui a fallu
plus d’une année pour se remettre de la cyberattaque : extrait de journal ( TICsanté-
Articles du 08/04/2021). La sécurité est donc la condition indispensable pour l’existence
des organisations ou des sociétés et surtout beaucoup plus les banques. La BCB est une
banque qui a un réseau d’agences à travers le Burkina Faso, interconnectés au siège par des
liaisons spécialisées, de la BLR et de la VSAT.
Pour la suite de travail nous allons d’abord dans un premier temps présenter les structures
d’accueil et dans un second temps étudier les généralités sur la sécurité informatique. Dans
un troisième temps nous allons verrons les systèmes de détection d’intrusion ainsi
l’implémentation de SNORT.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
PROBLÉMATIQUE
La BCB dispose en son sein d’une Direction des Systèmes d’Information qui possède un
Datacenter et un local technique offrant la possibilité de disposer des outils informatiques
(Logiciel et infrastructure), qui permet l’interconnexion des sites, l’administration du
réseau et des canaux de télécommunications, la mise en place de solutions sécurisées pour
des transactions. Pour ce faire, chaque agent (utilisateur ou administrateur) peut accéder au
réseau local afin de réaliser des traitements de données. Cependant tout ordinateur, une fois
connecté à un réseau informatique, devient potentiellement vulnérable à des attaques qui
peuvent non seulement provenir de l'extérieur mais également de l'intérieur. Consciente de
ce fait, la BCB a mis en place un certain nombre de mesures sécuritaires afin de protéger
ses actifs. Ces mesures sont essentiellement la mise en place de mécanismes
d’authentification sécurisés, de pare-feu dans les points critiques du réseau, et la
segmentation des réseaux pour avoir de façon distinct le réseau bancaire, le réseau internet.
Malheureusement, depuis un certain temps le constat a été que la politique de sécurité
demeure insuffisante. Il était possible de passer à travers les règles de sécurité des pares-
feux, mais aussi de contourner les mécanismes d’authentification mis en place et pénétrer
le réseau. Dès lors, force a été de reconnaître la nécessité d’un système permettant
d'analyser plus finement les paquets circulant dans le réseau afin de déceler toute tentative
d’intrusion dans le réseau.
RÉSULTATS ATTENDUS
A la fin du dit travail le système devrait :
- Être capable d’analyser les paquets transitant dans le réseau afin de
repérer toute activité anormale ou suspecte sans affecter les
performances du système surveillé
- Pouvoir sauvegarder les détails des fichiers logs sur une base de données
afin de permettre leur visualisation à travers une interface graphique
- Pouvoir détecter les nouveaux types d’attaques grâce aux mises à jour
automatique de sa base de règles
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Chapitre I : PRESENTATION DES STRUCTURES
D’ACCUEILLES
Introduction :
Ce chapitre fera l’objet de l’étude des différentes structures qui ont contribué à ma
formation. Ce faisant nous présenterons dans un premier temps l’université Aube Nouvelle
puis dans un second temps nous présenterons la Banque Commerciale du Burkina.
I. Présentation de la structure de formation (Université Aube Nouvelle)
I.1. Présentation générale de l’Université Aube Nouvelle
Créée en Octobre 1992 sous le sigle ISIG (Institut Supérieur d’Informatique et de Gestion),
l’université Aube Nouvelle est une école supérieure d’enseignement privé. Elle est membre
de CAMES et dirigée par son Président Directeur Fondateur, Monsieur Isidore G. KINI. U-
AUBEN a deux campus, l’un à Ouagadougou et l’autre à Bobo Dioulasso. Son siège est
situé à Ouagadougou, aux 1200 logements. Pour une meilleure qualité des formations, U-
AUBEN a signé de nombreux partenariats avec des universités et des institutions
d’enseignement supérieur, scientifiques et de recherche, aussi bien en Afrique, en
Amérique, en Europe, en Asie et sans oublier avec l’Etat Burkinabé.
Elle offre des diplômes suivant le système LMD (Licence-Master-Doctorat) et est composé
de :
Trois instituts
Institut Supérieur d’Informatique et de Gestion (ISIG International)
Institut de Technologie, de Recherche Industrielle et de Génie Civil (ITRI-GEC)
Institut des Métiers de la Communication du Journalisme et de l’Audiovisuel
Quatre unités de formation et de recherches (UFR)
UFR Sciences et Technique ;
UFR Sciences Economique et de Gestion ;
UFR Sciences Juridique et Politique
UFR des Langues, Lettres, Sciences Humaines et Sociales.
Cinq centres
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Le Centre de Carrière et de l’Innovation (CCI),
L’American Language Center (ALC),
Le laboratoire de langue (TOEIC),
L’académie CISCO,
Le centre C2i.
École doctorale
Ecole Doctorale de U-AUBEN
I.2 Mission
L’université Aube Nouvelle a pour mission de former des cadres des ingénieurs, des
techniciens supérieurs en formation professionnelle ou continue. Elle met un point
d’honneur à accompagner ces étudiants dans la vie professionnelle et se bat pour leur
insertion. D’où la création du centre de carrière et l’innovation CCI.
I.3. La filière Technologie des réseaux et systèmes informatiques
La filière technologie des réseaux et systèmes est l’une des 04 filières de High tech à U-
Auben. Elle offre une formation sur les réseaux et systèmes. Elle est en quelque sorte le
cumule de l’informatique et de l’électronique. Elle forme des ingénieurs de travaux et des
ingénieurs de conception. Cette formation se construit par des travaux pratiques comme les
TP en électronique analogique, numérique et construction électronique en attendant des
stages pratiques pour approfondir les connaissances reçues en classe. C’est ainsi qu’à la fin
du cycle d’ingénieur de travaux, un stage en entreprise de trois (03) mois est nécessaire
pour pallier cela. C’est dans cette optique que nous avions eu la grâce d’effectuer le nôtre à
la Banque Commerciale du Burkina
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
II Présentation de la structure d’accueil (Banque commercial du
Burkina)
II.1. Historique
La Banque Commerciale du Burkina est le fruit d’un partenariat entre le Burkina Faso et la
Jamahiriya Arabe Libyenne populaire représenté par la Libyan Foreign Bank (LFB). La
signature d’une convention entre les deux pays le 04 Février 1984 à précéder la ratification
du texte portant création de ladite banque le 31 Juillet 1987 par Kiti (loi) N°
AN/IV/451/CNRI/REC. La banque fut ainsi créée le 06 Août 1988 sous la dénomination
de “Banque Arabe Libyenne Burkinabè” (BALIB). Le démarrage effectif de ces activités
eut lieu le 22 Décembre 1988 avec pour siège social qui se trouvait sur l’avenue de la
nation à Ouagadougou.
Le 10 Août 1995 par arrêté N° 0088/MFFP/SFTP la BALIB change de dénomination pour
devenir la Banque Commerciale du Burkina (BCB). Dans la perspective du renforcement
de ces activités la BCB procède à l’ouverture de deux agences respectivement en octobre
1998 à Ouagadougou sur l’avenue Kwame N’Kruma et en Avril 1999 à Bobo Dioulasso
sur l’avenue Guillaume Ouédraogo.
La BCB inaugure son nouveau siège sur l’avenue Kwame N’Kruma le 31 Mars 2003.
II.2. Organisation générale de la BCB
La BCB est une entreprise très bien structurée. Cette structuration permet le bon
fonctionnement de l’entreprise. Elle est subdivisée comme suit :
II.2.1. Les organes externes
II.2.1.1. Le conseil d’administration
Le Conseil d’Administration (CA) assure la haute responsabilité de l’administration de la
banque. Il détermine ses objectifs et l’orientation qui doit être donnée à son administration.
Il exerce un contrôle permanent de la gestion de la banque et arrête les comptes de chaque
exercice. Il est investi des pouvoirs les plus étendus pour agir en toutes circonstances au
nom de la banque dans les limites de l’objet social et des pouvoirs attribués par les lois en
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
vigueur. Il peut déléguer une partie de ses pouvoirs au Directeur Général qui le représente
au sein de la banque.
II.2.1.2. Le Secrétariat du Conseil d’Administration
Il est chargé de l’organisation matérielle des réunions du conseil d’administration, des
assemblées d’actionnaires, et communication des documents à la bonne date. Il est aussi
chargé de la rédaction des procès-verbaux des réunions du conseil d’administration, des
assemblées générales, de la tenue et de la mise à jour des dossiers des administrateurs et
toutes autres tâches à lui confier afférentes aux actes du conseil d’administration et des
assemblées générales.
II.2.2. Les organes internes
II.2.2.1. La Direction Générale
La Direction générale assure la responsabilité opérationnelle au plan technique,
administratif ainsi que financier de la banque. Elle assure la gestion quotidienne de la
banque. Elle élabore la politique générale de la banque et anime l’activité de celle-ci. La
Direction Générale est placée sous la responsabilité d’un Directeur général (DG) et de
deux directeurs généraux adjoints (DGA).
Le Directeur Général
Il est garant de la bonne marche de la banque. Il a pour mission de concevoir et conduire
la politique générale de la banque. Il veille à l’application des directives et décisions du
CA. Il est investi des pouvoirs les plus étendus qu’il exerce dans la limite de l’objet social
et sous réserve de ceux données par le CA
Le Directeur Général Adjoint chargé de l’Exploitation
Il a en charge et est garant de la production et de la qualité des services offerts à la
clientèle, du développement des marchés de la BCB, de la prévention et de la maîtrise des
risques bancaires.
Le Directeur Général adjoint chargé de l’Administration
Il a en charge et est garant de la bonne marche administrative, financière, juridique et
informatique de la société. Un des Directeurs Généraux Adjoints assure l’intérim de la
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Direction Générale en cas d’absence, d’empêchement ou de vacance du poste du Directeur
Général.
II.2.2.2. La Direction des services
La Direction de l’Audit et du Contrôle Interne (DACI)
La Direction de l’audit et du contrôle interne (DACI) est placée sous la responsabilité d’un
directeur nommé par le Directeur Général après avis du conseil d’administration. Elle est
chargée de garantir au Conseil d’Administration et au Directeur Général la conformité de
gestion aux normes ou règles internes et externes prescrites à travers l’analyse et le
contrôle approfondi de la gestion technique, administrative et financière de la banque. La
DACI répond du Conseil d’Administration en matière d’audit, et de la Direction Générale
en matière de contrôle interne.
La Direction du Crédit (DC)
Elle est placée sous la responsabilité d’un Directeur nommé par le Directeur Général et est
chargée de la clientèle des entreprises (Sociétés, entreprises individuelles, organismes et
organisations professionnelles). Elle a comme attributions la gestion de la fonction crédit,
la mise en œuvre de la politique de crédit, le développement de l’activité de financement
de la clientèle commerciale. Elle comprend deux services à savoir le service clientèle
entreprise et le portefeuille client.
La Direction du Risque (DR)
Elle doit veiller avec les responsables de la clientèle Entreprises et du Réseau à la qualité
des crédits consentis à la clientèle. Elle assure un rôle de contrôle, de surveillance et de
veille de la fonction crédit ainsi que le contrôle financier de la banque. Elle comprend le
service Gestion et suivi du risque, le service d’étude et statistique ainsi que le service
contrôle financier.
La Direction du Marketing et du Réseau (DMR)
Elle a pour attribution d’apporter un appui commercial aux directions dédiées à la clientèle,
d’assurer la communication externe de la banque, de superviser et suivre les agences de la
banque et de veiller à l’extension de la banque selon les orientations stratégiques de la
Direction Générale. Elle comprend le service Marketing et communication ainsi que le
service Commercial et réseau.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
La Direction juridique, du Recouvrement et du Contentieux (DJRC)
Elle a pour mission d’effectuer le recouvrement amiable et contentieux des crédits
douteux, litigieux et contentieux et d’en assurer le conseil juridique. Elle comprend le
service recouvrement, le service du contentieux et le service juridique.
La Direction Financière et Comptable (DFC)
Elle a pour mission de tenir la comptabilité de la banque, de gérer la trésorerie, d’assurer
l’élaboration du budget et d’effectuer le contrôle de gestion de la banque. Elle comprend le
service Budget et contrôle de gestion, le service Trésorerie et le service comptabilité
générale.
La Direction de Ressources Humaines (DRH)
Elle a pour mission d’assurer une gestion stratégique et opérationnelle des Ressources
Humaines. Elle comprend le service développement des ressources humaines, le service
Paie et administration ainsi que le service affaire social et relation de travail.
La Direction des Systèmes d’Information (DSI)
Elle a pour mission de mettre en place la gouvernance et les plans d’actions du système
informatique de la banque. Elle comporte le service exploitation informatique, le service
réseau et sécurité informatique, et le service innovation technologique et support à la
monétique.
Tous ces services œuvrent ensemble pour permettre :
- D’assurer l’exploitation, le développement et la maintenance de toutes les agences
de la BCB.
- D’assurer l’exploitation, le développement et la maintenance des outils de
communication par des interconnexions sécurisées entre agences.
- D’assurer l'exploitation et le développement des data center de l'administration ;
- D’élaborer les normes et référentiels communs pour la mise en œuvre de systèmes
d'information et veiller à leur application ;
- D’assurer la protection de l’architecture réseau de la banque
- D’assurer l’exploitation et la maintenance des applications métiers
- D’assurer le développement des services en ligne
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
III. Mission de la BCB
La mission principale de la BCB est de recevoir des fonds de sa clientèle et prêter une
partie de ces mêmes fonds à ceux qui en ont besoin. Sa vocation étant le financement de
l’économie à l’instar des autres institutions financières de la place, la BCB entreprend au
Burkina comme à l’extérieur toutes les opérations courantes. Elle offre du crédit à court,
moyen et long terme aux particuliers et aux entreprises et intervient également dans le
financement des projets de développement économique. Ainsi elle vise aussi d’autre
objectifs :
- Mettre à la disposition de la clientèle un vaste réseau de correspondants dans le
monde
- Mettre en place une politique de proximité en vue de satisfaire au mieux les besoins
et les attentes de sa clientèle par la multiplication des agences commerciales sur le
territoire national
- Utiliser les nouvelles technologies de gestion bancaire avec une mise à jour
régulière
Aux vues de ces objectifs, la BCB se doit de se protéger et protéger les données de ses
clients ainsi que leurs argents.
Ainsi sa mission première devient la sécurité de ces données informatiques et le
renforcement de son architecture réseau. Découvrons ensemble le modèle existant du
réseau de la BCB dans le chapitre suivant.
IV. Eude du réseau existant de la BCB
IV.1. Présentation de l’existant
IV.1.1. Les ressources matérielles et logicielles
Le parc informatique de la BCB est très important et est composé de
- D’un millier d’ordinateur fixe à travers toutes ces agences qui sont tous
interconnectés
- Une soixantaine de serveurs qui sont des super ordinateurs dotés de très
grandes puissances de traitement et assurent la disponibilité des services
réseau tels que le web, la messagerie, la sauvegarde de données, le
partage de fichiers
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
- -du matériel de téléphonie IP, des imprimantes, scanners,
photocopieuses qui constituent les outils bureautiques
- -des équipements d’interconnexion réseau qui sont composés entre
autres de switch, de routeurs et de pares-feux
- Des systèmes d’exploitation linux/CentOS et Unix/Solaris installés sur
les différents serveurs et des systèmes d’exploitation Windows 7, 8 et 10
installés sur les ordinateurs de bureau.
IV.1.2. Architecture du réseau informatique de la BCB
L’architecture réseau de la BCB peu se représenter comme suit
Figure 1: Architecture réseau de la BCB: source archive de la BCB
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
IV.2 Critique du réseau de la BCB
IV.2.1. Aspects positifs
Pendant la période du stage nous avons pu constater plusieurs aspects positifs du système
informatique de la BCB. On peut noter l’existence de local approprié et toujours placé en
hauteur dans chaque agence où sont logés les serveurs les routeurs les pares-feux et qui
sont tous protégés par des paratonnerres. Grâce à l’emplacement en hauteur, ils sont aussi
protégés des inondations.
Ces salles sont toujours équipées de systèmes de sécurité incendie, d’un système de
contrôle d’accès, un système de climatisation high-tech et de porte blindés permettant
d’isoler vraiment les salles serveur des bâtiments.
Quant à l’installation électrique nous avons des prises de terre permettant la protection de
l'équipement informatique contre les pics de courant et les surtensions, ainsi que des
onduleurs permettant le relais en cas de défaillance momentanée du courant de la
SONABEL.
Les données de la banque sont sauvegardées journalièrement sur des systèmes sécurisés
pour permettre la restauration en cas de problème informatique
Nous avons aussi constaté que le réseau a une configuration logique LAN qui permet de
localiser et situer chaque fois le problème dans le réseau. Ce réseau est aussi doté
d’antivirus et d’anti spam pour protéger les supports amovibles des utilisateurs.
IV.2.2. Aspects négatifs
Le réseau interne de la BCB semble être infaillible vu les aspects positifs dégagés plus
haut. Cependant nous avons décelé certains points qui sont :
- Un manque de formation des agents standard sur les bases de la gestion
de la sécurité du système informatique de la banque
- L’absence d’un système de détection d’intrusion
Conclusion :
Aux vues de tous ces points nous constatons que malgré sa sécurité assez avancée la BCB
possède des failles de sécurité auxquelles il faut apporter des solutions. L’une des solutions
les plus imminente ici est le système de détection d’intrusion pour suivre l’ensemble du
réseau de la banque.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Chapitre II : GENERALITES SUR LA SECURITE
INFORMATIQUE
Introduction
Le terme sécurité est récurrent dans plein de domaines. Ce chapitre va aborder ce niveau :
c’est-à-dire expliquer ce que c’est que la sécurité informatique, ces critères. Nous
aborderons aussi les types d’attaques et quelques exemples d’attaques et d’éventuelles
parades vous contrer ou prévenir les attaques.
I. Définition
La sécurité informatique est l’ensemble des moyens et techniques mis en œuvre pour
réduire au maximum la vulnérabilité d’un système informatique ou d’information contre
les menaces accidentelles ou intentionnelles. La sécurité informatique joue un rôle majeur
dans les technologies numériques modernes, avec l’augmentation de la demande d'internet
dans différents domaines (sanitaire, social, éducatif, militaire…)
La notion de sécurité fait référence à la propriété d’un système, d’un service ou d’une
entité. Elle s’exprime par les objectifs (critères) de sécurité.
II. Les critères de la sécurité informatique
La sécurité informatique est constituée de différents critères à savoir, confidentialité
l’intégrité, la disponibilité l’authentification, et la non-répudiation
La confidentialité : C’est la propriété qui garantit que les informations transmises ne
sont compréhensibles que par les entités autorisées. Elle est confondue à l’intégrité.
Deux actions complémentaires permettant d’assurer la confidentialité des données
sont :
- Limiter l’accès aux données par un mécanisme de contrôle d’accès.
- Transformer les données par les procédures de chiffrement afin qu’elles deviennent
inintelligibles aux personnes ne possédant pas les moyens de les déchiffrer.
L’intégrité : C’est la propriété qui garantit que les données sont rendues fidèlement
sans n’avoir pas été modifié ni été détruites par un tiers non autorisé durant leur
traitement, stockage ou transmission. C’est garantir que les données restent fiables et
non modifiées mêmes si elles sont transportées sur le réseau internet.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
La disponibilité : C’est la propriété qui permet de garantir l’accès aux ressources avec
un temps de réponse acceptable. Le service doit être assuré avec un minimum
d’interruption : c’est la continuité de service. La disponibilité est obtenue, par exemple,
par une certaine redondance ou duplication des ressources.
L’authentification : C’est la propriété qui consiste à vérifier l’identité d’une entité
avant de lui donner l’accès à une ressource. L’entité devra prouver son identité et
l’identification doit être unique. Elle est le premier mécanisme de défense contre
l’accès aux ressources d’un système informatique par une entité non autorisée.
La non-répudiation : C’est le fait de ne pouvoir nier qu’un évènement (action
transaction) a eu lieu. Par exemple, la non répudiation permet d’avoir une preuve
comme quoi un utilisateur a envoyé (ou reçu) un message particulier. Ainsi,
l’utilisateur ne peut nier cet envoi (ou réception).
III. Les différents types d’attaques
Une attaque peut être définie par comme n’importe quelle action qui tente d’exploiter une
(ou plusieurs) vulnérabilité(s) dans un système pour violer un ou plusieurs politiques de
sécurité. Il en existe plusieurs types à savoir :
Les attaques par réseau ;
Les attaques de système ;
Les attaques de mots de passe ;
Les attaques de site web ;
Les attaques d’applications.
Afin de mieux comprendre les menaces auxquelles sont exposés les systèmes
informatiques, nous allons analyser en détail quelques moyens d’attaques courantes.
IV. Les moyens d’attaques
IV.1. Le Sniffing
Il consiste à configurer la carte réseau pour récupérer l’ensemble des données transmises
par le biais d’un réseau de la couche 2 à la couche 7 du modèle OSI, et utiliser ces données
pour d’autres attaques. Le but du sniffing est d'exploiter le fait que beaucoup de méthodes
d'authentification transmettent les mots de passe en clair sur le réseau. Le sniffing est
typiquement utilisé par les pirates pour étendre leurs attaques. Une fois qu'ils ont pris
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
possession d'une machine, le sniffing leur permet de trouver des mots de passe leur
donnant accès à des machines supplémentaires. Le sniffing est le plus efficace dans des
réseaux locaux qui utilisent un média partagé (par exemple, l'Ethernet classique sans
commutation). Dans ce cas le sniffer peut voir le trafic de toutes les machines connectées
au réseau local et sa chance de trouver un mot de passe est plus grande.
Figure 2:Le sniffing :source [Link]
190917123118/85/etude-et-mise-en-place-dune-solution-open-source-de-gestion-de-la-
[Link]?cb=1666068875
IV.2. Man in the middle attack (attaque de l’homme du milieu)
C’est une attaque qui nécessite au moins trois ordinateurs. Considérons deux ordinateurs A
et B qui communiquent normalement entre eux. Un troisième ordinateur C se met au
milieu de la liaison et se fait passer pour un des deux ordinateurs. Ils interceptent la
communication et peu aussi les modifier.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Figure 3: Man in the middle Attack. // Source [Link]
IV.3. Le spoofing
Le spoofing est une technique permettant à un pirate d’envoyer des paquets semblant
provenir d’une adresse autre que celle de la machine du pirate.
Selon le cas on peut avoir :
Le spoofing IP qui est une mascarade de l’adresse IP
Le spoofing ARP qui est une modification de la cache ARP. Notons que la cache
ARP contient une association entre les adresses physiques des machines
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Figure 4: Le spoofing. [Link]
ont,20191219,[Link]
IV.4. Les virus
Les virus sont des programmes, généralement écrits en langage machine, susceptibles de
s’introduire dans un ordinateur et de s’y exécuter. L’exécution peut produire de nombreux
effets souvent fatals. Il peut détruire des données de manière directe ou indirecte et
dégrader les performances d'un système en monopolisant certaines de ces ressources. Il
peut aller de la perte de données, le vol de données à la destruction même de la machine
infectée.
IV.5. Le cheval de Troie
C’est un programme indépendant qui paraît avoir une fonction utile et qui contient un
programme malveillant. Quand un utilisateur exécute la fonction utile, le cheval de Troie
exécute aussi la fonction malveillante. Le pirate introduit dans le système un programme
qui permet de transmettre par internet les informations présentes sur votre disque tel que le
login et le mot de passe. Ces informations sont envoyées à l’extérieur par le biais d’un
message vers une boîte à lettre anonyme.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
IV.6. Le DoS (Deny of Service)
Le DoS ou déni de service est une attaque qui vise à paralyser un réseau ou un service
complet. Les utilisateurs ne peuvent plus alors accéder aux ressources L’attaque qui
consiste à envoyer une grande quantité de requête de type Syn, est l’une des attaques les
plus répandues. Ici le pirate demande des connexions pour ne pas y répondre. Lors d’une
demande de connexion, le serveur est en attente et bloque pendant un certain temps une
partie de ses ressources pour cette nouvelle connexion. Le but est d’envoyer plus de
demandes de connexion qu’il ne peut en traiter dans un temps donné. Le serveur ne pourra
plus subvenir au besoin des clients et passe ainsi en hors service.
Figure 5: Le DoS. Source cybersécurité académie cisco
IV.7. Les attaques de mots de passe
De nos jours, nous avons des mots de passe un peu partout à tous les niveaux. C’est pour
cela que les hackers ont aussi développé plusieurs moyens pour trouver une faille ou une
solution pour casser ce niveau de sécurité. Les trois méthodes populaires sont entre autres :
L’utilisation de dictionnaires : La plupart du temps, les utilisateurs choisissent des
mots de passe ayant une signification réelle. Les mots testés sont pris dans une liste
prédéfinie contenant les mots de passe les plus courants et aussi des variantes de
ceux-ci. Avec ce type d’attaques, un tel mot de passe peut être craqué en quelques
minutes
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
La méthode brute : Le cassage du mot de passe se passe en testant tous les mots de
passe possibles. Toutes les possibilités sont faites dans l’ordre jusqu’à trouver la
bonne solution.
Attaque par réinitialisation de mot de passe :
Le nombre d’attaques possibles est bien trop grand pour que nous puissions les citer
toutes. De plus, de nouvelles procédures d’attaques s’inventent chaque jour. Mais existe
des dispositifs mis en place pour contrer aussi ces différents types d’attaques.
V. Les dispositifs de sécurité
V.1. La cryptographie
La cryptographie se définit le plus simplement par la capacité à cacher et rendre
incompréhensible sans l’aide d’une clé. Elle assure la confidentialité, l’intégrité et
l’authenticité de l’information. On a :
La cryptographie Symétrique : la même clé est utilisée pour le chiffrement et le
déchiffrement
La cryptographie asymétrique : ici il y’a deux clés. Une dite public possédé par le
destinataire et connu de tout le monde, et une dite privée que lui seul connaît et
utilise pour décrypter les messages.
La cryptographie numérique ou électronique : c’est une méthode qui permet à celui
qui reçoit le message de pouvoir contrôler son authenticité son origine son intégrité
et également sa non répudiation.
V.2. Les antivirus
Les antivirus sont des logiciels conçut pour détecter, neutraliser et supprimer des
programmes malveillants sans endommager les bons fichiers.
V.3. Les firewalls ou pares-feux
Le pare-feu est un outil de contrôle du trafic réseau d’une entreprise. Il contient un
ensemble de règles prédéfini qui permet d’empêcher l’entrée ou la sortie de paquets non
autorisés. Son filtrage se fait généralement des façons suivantes :
Tout ce qui n’est pas explicitement autorisé est bloqué
Tout ce qui a été explicitement interdits sont les seuls à être autorisé
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Figure 6: Illustration d’un firewall. Source mémoire online
Il existe aussi bien des pares-feux physiques et des pares-feux logiciels qui interviennent
dans les protections des ordinateurs connectés à internet.
V.4. IP sec
IP sec (Internet Protocol Security) est un protocole destiné à fournir différents services de
sécurité. Il propose ainsi plusieurs choix et options qui lui permettent de répondre de façon
adaptée aux besoins des entreprises, nomades, extranets, particuliers, etc... Néanmoins, son
intérêt principal reste sans conteste son mode dit de tunneling, c'est-à-dire d'encapsulation
d'IP qui lui permet entre autres de créer des réseaux privés virtuels (ou VPN en anglais).
Cette technologie a pour but d'établir une communication sécurisée (le tunnel) entre des
entités éloignées, séparées par un réseau non sécurisé voir public comme internet, et ce de
manière quasi-transparente si on le désire
V.5. Les systèmes de détections d’intrusions
Un système de détection d’intrusion est un mécanisme mis en place pour surveiller,
analyser et détecter les activités anormales sur un réseau ou sur une machine. On peut ainsi
connaitre les tentatives réussites et celles échouées parce que le mécanisme enregistre les
données analysées.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Conclusion
Dans ce chapitre, nous avons donné en premier lieu les différentes notions de base sur la
sécurité informatique. En second lieu nous avons exposé certains types d’attaques qui
s’introduisent dans le système, ainsi les contre-mesures. Dans le chapitre suivant, nous
allons étudier les méthodes et techniques des systèmes de détection et de prévention
d’intrusions qui permettent de prendre le contrôle d’une machine et assurer sa protection.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Chapitre III : LES SYSTEMES DE DETECTION
D’INTRUSION (IDS) ET IMPLEMENTATION DE
LA SOLUTION
I. Généralités sur les systèmes de détection d’intrusions
La sécurité informatique est vaste et l’assurer dans son intégralité suggère d’abord de le
surveiller. Dans ce chapitre nous aborderons la notion d’IDS, son importance dans un
réseau, son mode de fonctionnement et les différents types d’IDS. Nous aborderons aussi
les critères de choix d’un IDS et son emplacement dans un réseau. Et pour finir nous
présenterons SNORT
I.1 Définition
I.1.1. IDS
Comme le dit son nom, un IDS est un système de détection d’intrusion. C’est un système
qui permet de surveiller toutes les activités d’un réseau ou d’un hôte pour détecter toute les
activités anormales ou suspectes afin de préparer des parades éventuelles. Pour mieux
comprendre d’avantage ce que c’est qu’un IDS allons d’abord connaitre son importance
ensuite son mode de fonctionnement et les différents types d’IDS existant avant de
poursuivre.
I.1.2. IPS
Un IPS est un IDS actif parce qu’il gère les mêmes tâches qu’un IDS, mais en plus mène
des actions pour bloquer ou corriger les risques d’intrusion. Une action de prévention peut
être par exemple le blocage de l’adresse IP du présumé attaquant, l’interruption d’une
connexion réseau, etc.
I.2. Importance d’un IDS dans un réseau
De nos jours, tous les systèmes de technologie créée sont recherchés pour être soit voler
soit violer par des gens malintentionnés. Il est important alors de protéger ces équipements.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Les IDS ici interviennent comme des caméras de surveillance furtive qui surveillent les
moindre fait et geste dans le réseau. Quand une attaque contre votre réseau est réussie aussi
bénigne qu’elle puisse être, elle est une menace surtout quand on ne l’a pas vu venir et si
on n’est pas capable de retrouver l’auteur. Un IDS prévient tout cela. Le NAT (Network
Address Translation) est aussi protégé par la présence d’un IDS parce que qu’il permet de
conserver l’adresse réelle de la source pour la mettre en relation avec les évènements dans
les systèmes.
Maintenant que nous connaissons l’importance d’un IDS dans un réseau, allons à la
découverte de son mode de fonctionnement.
I.3. Mode de fonctionnement d’un IDS
Comme tous systèmes, il est impératif de comprendre le mode fonctionnement des IDS
pour savoir le gérer. Les IDS ont deux aspects de fonctionnement à savoir deux modes de
détection d’intrusion et deux modes de réponses face aux intrusions.
I.3.1. Mode de détection d’intrusion
Les deux méthodes de détection d’intrusion sont entre autres l’approche par scénario ou
par signature, et l’approche comportementale ou par anomalie.
I.3.1.1. Détection par scénario ou par signature
Ce type de détection est basé essentiellement sur la recherche de signature des attaques les
plus connues. Ainsi ce type d’attaques est seulement réactif et limité puisqu’il ne peut
détecter que les attaques dont il connaît les [Link] plus il est très contraignant. Il
nécessite des mises à jour continu et une très bonne maitrise des attaques. Notons aussi que
l’efficacité de ce système dépend entièrement de la précision de sa base de signature : une
base de signature est une base de données d’attaque attribuée à un IDS et détaillant
l’empreinte des attaques qui y sont répertoriés. Les pirates tentent de contourner ces types
de systèmes par des attaques dite évasives pour échapper à la vigilance des IDS. Il est
possible d’élaborer des bases de signatures plus génériques pour permettre de détecter les
variantes d’une attaque donnée dans le réseau sans pour autant gêner le trafic.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Figure 7: Détection par scénario. Source mémoire online
I.3.1.2. La détection comportementale ou par anomalie
Ce type de détection est basé sur les habitudes de l’utilisateur. Elle nécessite de dresser un
profil utilisateur et une phase d’apprentissage pendant laquelle les IDS vont apprendre le
fonctionnement habituel des profils à surveiller. Une fois cela défini, les IDS déclenchent
systématiquement une alerte lorsque des événements inhabituels se produisent. Ce type de
détection peut être appliqué sur des hôtes mais aussi sur des applications et services. Il
présente l’avantage de permettre de détecter de nouveaux types d’attaques mais nécessite
des réajustements continus pour réduire le nombre de fausses alertes générées. Ce type de
détection est basé sur les informations comme la fréquence d’utilisation du CPU, l’activité
sur le disque, les horaires d’utilisation des machines, le temps de connexion sur les
ressources ainsi que la répartition statique des protocoles et applications utilisées.
Figure 8: Détection par anomalie. Source google research
Une fois une attaque détectée, les IDS ont le choix entre deux types de réponses.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
I.3.2. Mode de réponse
Comme dit plus haut, il existe deux types de réponses suivant l’IDS utilisé
I.3.2.1. La réponse passive
Ici la réponse passive consiste à sauvegarder les activités du réseau et enregistrer les
intrusions détectées dans un fichier log pour l’envoyer aux responsables des systèmes
informatiques pour analyse. Cela permet de répertorier plus d’attaques, remédier aux
failles de sécurités et augmenter la base de signatures des IDS pour empêcher des attaques
de ce type de se reproduire.
I.3.2.2. La réponse active
Elle est pratiquement contraire à la réponse passive. Elle a pour but de stopper
immédiatement l’attaque au moment même de sa détection. Cela se passe par deux
techniques :
La configuration du Firewall : le firewall bloque le trafic malveillant à son niveau
en fermant le port utilisé ou en interdisant l’adresse du hackeur. Il faut noter que
tous les modèles de firewall ne permettent cependant pas la configuration par un
IDS.
Interruption d’une connexion TCP : l’IDS peut aussi mettre fin à une connexion
entre un attaquant et un attaqué pour conserver l’intégrité du système attaqué. Pour
cela l’IDS envoie un paquet TCP reset aux deux extrémités de la connexion. Le
paquet TCP reset a le symbole RST de positionneur et signale une déconnexion de
chaque côté de la connexion. Ainsi les deux extrémités pensent tous que l’autre
extrémité s’est déconnectée et met fin à l’attaque.
Dans ce cas de figure il est impératif d’être sûr du trafic malveillant au risque de
déconnecter les bons utilisateurs.
Les IDS n’ont pas en général coutume de répondre activement aux alertes sauf si
celles-ci sont positivement certifiées comme étant des attaques.
Quel que soit le type d’IDS, elle permet l’analyse des fichiers d’alertes générée
pour analyse obligatoire afin de prévenir et éviter les attaques futures.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
I.4. Les différents types d’IDS
Il existe plusieurs types d’IDS selon leur domaine de surveillance. Nous avons les IDS
basés sur l’hôte, ceux basé sur une application et ceux basé sur un réseau
I.4.1. Les détections d’intrusion basé sur l’hôte (HIDS)
Les systèmes de détection d’intrusion basés sur l’hôte ou Host IDS en anglais (HIDS)
surveillent et analysent les informations concernant les composants internes d’un réseau à
savoir ces hôtes. L’avantage ici de ces types d’IDS est qu’ils se montrent plus précis sur le
type d’attaques subit du fait qu’ils n’ont pas à surveiller aussi le trafic réseau. Ces types
d’IDS se basent sur les informations fournies par les logs et les traces d’audits du système
d’exploitation.
Les traces d’audit sont bien plus précises et fournissent des informations plus détaillées
contrairement aux logs. Cependant les logs sont plus aptes à contrôler et analyser grâce à
leur petite taille mais certaines attaquent peuvent passer inaperçu. Il est alors nécessaire de
concilier ces deux types de fichiers pour profiter pleinement des avantages des HIDS.
Il faut aussi noter que les HIDS permettent de constater immédiatement l’impact d’une
attaque et de mieux réagir. En utilisant les deux fichiers d’informations on peut connaitre
avec précision les activités d’un hôte et parfaire le travail de l’IDS.
Les HIDS sont en général placés sur des machines susceptibles de subir des attaques et
possédant des données sensibles pour l’entreprise. Les serveurs, web et applicatifs, peuvent
aussi être protégés par un HIDS. Ils permettent de détecter plus facilement les attaques de
type "Cheval de Troie", alors que ce type d'attaque est difficilement détectable par d’autre
type IDS. Les HIDS permettent également de détecter des attaques impossibles à détecter
avec un NIDS (que nous verrons plus tard), car elles font partie du trafic crypté.
Comme exemple d’HIDS on a : Tripwire, WATCH, DragonSquire, Tiger.
I.4.2. Les détections d’intrusion basés sur une application (ABIDS)
Les ABIDS sont en réalité un sous-groupe des HIDS. Ils surveillent l’interaction entre un
programme et le ou les utilisateurs de ce programme.
Ici des fichiers logs sont aussi utilisés pour sauvegarder et analyser les activités de
l’application. Ces types d’IDS permettent de détecter et refuser les commandes hors du
commun dont l’utilisateur pourrait se servir. Ainsi l’analyse des données est plus précise
puisqu’elles sont faites dans un contexte bien connu. Un tel type d’IDS est limité et faible
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
puisqu’il n’agit pas au niveau du noyau de l’application. Il est sans effet contre les attaques
type cheval de Troie. Les fichiers logs produites par ces types d’IDS sont faibles face aux
hackeurs. Il est donc nécessaire d’associer l’utilisation de tel IDS avec celui d’un HIDS
pour un meilleur résultat.
I.4.3. Les détections d’intrusion basé sur le réseau (NIDS)
Un NIDS (Network Intrusion Detection System) est un IDS basé sur l’écoute et
l’interprétation de paquets circulant dans un réseau.
Un NIDS sur un réseau se place selon un schéma bien précis. Des capteurs sont placés aux
endroits stratégiques du réseau et donnent des alertes dès qu'ils détectent une attaque. Ces
alertes sont envoyées à une console sécurisée, qui les analyse et les traite s’il y a lieu. Pour
une question de sécurité, cette console est généralement située sur un réseau isolé, qui relie
uniquement les capteurs et la console.
Les capteurs des NIDS sont placés de façon discrète ou (Stealth mode) sur le réseau pour
être invisible. Les capteurs possèdent cependant deux cartes réseau. Une placée
furtivement et une autre de façon à pouvoir se connecter à la console de sécurité.
Placé après le firewall, les capteurs sont chargés de détecter les attaques qui n’ont pas été
neutralisées par le firewall. Placé avant le firewall, les capteurs analysent le trafic sur
internet. A ce niveau les capteurs ne sont pas assurément capables de détecter toutes les
attaques mais il offre l’avantage d’écrire dans les logs et d’analyser les attaques vers le
firewall.
Les capteurs peuvent être placés avant et après le firewall dans un même réseau.
Cependant il est impératif de bien configurer les capteurs et le pare-feu au risque de ne pas
avoir de cumul des deux cas de placement précédent.
Comme exemples de NIDS on a : ISS RealSecure, NFR, Snort.
I.5. Critères de choix d’un IDS
Les systèmes de détection d'intrusion sont indispensables dans une infrastructure de
technologies. Il est donc nécessaire de savoir les choisir en fonction de l’infrastructure.
Certains critères imposant le choix d'un IDS peuvent être entre autres :
Fiabilité : Les alertes générées doivent être vrai et réelle et aucune intrusion ne
doit pouvoir passer inaperçu
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Réactivité : Un IDS doit être capable de mise à jour automatique en son sein et
détecter les nouveaux types d'attaques le plus rapidement possible. Pour cela il
doit constamment actualiser sa base d’attaques.
Facilité de mise en œuvre et adaptabilité : Un IDS doit être facile à mettre en
œuvre, surtout s'adapter au contexte dans lequel il doit opérer. Il est inutile d'avoir
un IDS émettant des alertes en moins de 10 secondes si les ressources nécessaires
à une réaction ne sont pas disponibles pour agir dans les mêmes contraintes de
temps.
Performance : La mise en place d'un IDS ne doit en aucun cas affecter les
performances des systèmes surveillés. De plus, il faut toujours avoir la certitude
que l’IDS a la capacité de traiter toute l'information à sa disposition (par exemple
un IDS réseau doit être capable de traiter l'ensemble du flux pouvant se présenter à
un instant donné sans jamais supprimer de paquets) car dans le cas contraire il
devient trivial de masquer les attaques en augmentant la quantité d'information.
La méthode de détection : l’outil doit permettre une détection basée sur l’analyse
comportementale et l’analyse par scénario afin de détecter plus d’intrusions et
émettre des alertes plus pertinentes.
Le mode de fonctionnement : l’outil doit être doté de la fonctionnalité active
pour permettre en cas de besoin de le transformer en IPS.
Le type de licence : la licence de la solution retenue doit être libre et non
propriétaire. C’est un critère décisif dans le choix de la solution.
I.6. Choix de placement d’un IDS dans une architecture réseau
La position d’un IDS dans un réseau va dépendre du rôle qu’il aura à jouer. Mais il existe
des positions standards. Le placement des capteurs se fait en fonction de ce que l’on veut
surveiller. Ils peuvent être placés avant ou après le firewall ou dans la zone à surveiller
qu’on appelle communément zone démilitarisée (DMZ). On peut placer les sondes d’un
IDS :
Dans la zone démilitarisée (attaques contre les systèmes publics).
Dans le (ou les) réseau(x) privé(s) (intrusions vers ou depuis le réseau interne)
Sur la patte extérieure du firewall (détection de signes d'attaques parmi tout le trafic
entrant et sortant, avant que n'importe quelle protection intervienne)
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Figure 9: Choix de placement d'un IDS/ source : [Link]
I.7. Tableau comparatif des NIDS
Les critères de choix des IDS sont nombreux mais pour cette comparaison nous nous
focaliserons sur le mode de détection (analyse comportementale ou par scénario) mode de
fonctionnement (mode actif) le type de licence (gratuite ou payante)
IDS eTrust Intrusion NFRsecurity Bro-IDS Snort
Detection (Sensitivist 4.0)
Scénario Oui Oui Oui Oui
Comportementale Non Oui Oui Oui
Type de Gratuite Non Non Oui Oui
licence
Payante Oui Oui Non Non
Mode actif Oui Oui Non Oui
Tableau 1: Comparaison primaire de quatre NIDS
Aux vues de ces différents critères de base, nous proposerons les IDS Bro-IDS et Snort.
Cependant allons les étudier d’avantages avec leurs caractéristiques, avantages et
inconvénients.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
IDS Caractéristiques Avantages Inconvénients
Bro-IDS Système de détection - IDS très difficile à - Fichiers d'alertes
d'intrusion libre publié sous détecter par un pirate difficile à
licence GNU GPL, doté -langage de script comprendre
d’un moteur de détection puissant - Peu d'informations
basé sur l’analyse - Configuration très dans les rapports
comportementale et simple grâce à un d'alertes
l’analyse par scénario. script interactif - Peu de
Solution disponible que pour documentations
les systèmes UNIX.
IDS Snort Solution modulaire, multi Mise à jour rapide Configuration
plateforme de détection Nouvelles règles très essentiellement par
d'intrusion libre publié sous régulièrement édition de fichiers
licence GNU GPL. proposées texte
Offre un moteur de détection Logiciel avec une
basé sur une analyse des large communauté
flux HTTP, une surveillance Nombreux plugins, et
des protocoles et des interfaces de
anomalies de trafic. visualisation d’alertes
Mise en œuvre rapide
Fichiers logs
explicites
Tableau 2: comparaison approfondie de Bro et Snort
Au regard du tableau précédent, nous constatons que la solution la plus avantageuse est
Snort. Nous optons donc pour cette solution.
Justification du choix de la solution retenue :
L’étude menée jusqu’ici par une étude comparative des solutions envisageables nous a
permis de voir les différents IDS. Snort est un NIDS plus avantageux pour nous à cause de
ses multiples avantages. Il est libre, multiplateforme très intéressant puisqu’il possède une
interface graphique. Aux vues aussi des critères de choix d’un IDS nous pouvons dire que
SNORT remplit très bien ces critères : il est rapide, fiable, facile à déployer et surtout très
performant.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
I.8. Présentation de Snort
Figure 10: Logo de Snort. Google research
L’un des meilleurs systèmes de détection d’intrusion est Snort. Allons à sa découverte dans
cette partie où nous donnerons sa définition, son architecture et son mode de
fonctionnement.
I.8.1. Définition
Snort est un Système de Détection d'Intrusion de réseau libre, capable d'analyser le trafic
réseau en temps réel. Snort est un système hybride IDS/IPS gratuit et possédant trois
utilisations primaires. Il peut être utilisé comme renifleur de paquet comme Tcpdump, ou
comme enregistreur de paquet pour analyse, ou encore comme plein système de détection
d'intrusion de réseau. Snort est principalement dédié à la sécurité réseaux. Grâce à sa
fonction d’IDS il assure une surveillance des réseaux permettant de détecter les tentatives
d’intrusion sur le réseau, et peu aussi réagir face à l’attaque.
I.8.2. Architecture de Snort
Snort est organisé en quatre grands modules qui sont : Le décodeur de paquets, les
préprocesseurs, le moteur de détection et le système d'alerte et d'enregistrement de log
suivant le schéma :
Figure 11: Architecture de Snort. Google scholar research
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
I.8.2.1. Le décodeur de paquets
Il est composé de plusieurs sous décodeurs qui sont organisés par protocole (Ethernet, IP,
TCP.), qui transforment les éléments des protocoles en une structure de données interne.
I.8.2.2. Les préprocesseurs
Ils sont chargés de la recherche d’anomalies pour corriger ou modifier les paquets de
données avant que le moteur de détection n’intervienne. Les préprocesseurs ressemblent
aux règles de détection mais sont très différents au fond car ce sont des programmes qui
exploitent en détail l'analyse de trafic réseau. Ils augmentent les fonctionnalités de Snort.
I.8.2.3. Le moteur de détection
C'est la partie la plus importante dans un IDS : il constitue le cœur de L’IDS et est
responsable de détecter toute activité d’intrusion dans les flux de données. Le moteur de
détection utilise les règles pour faire la détection des activités d'intrusion. Si un paquet
correspond à une règle, alors une action est menée automatiquement.
I.8.2.4. Le système d'alerte et d'enregistrement de log
Selon les décisions prises par le moteur de détection, les paquets peuvent générer des
alertes ou être journalisés. La journalisation peut s’effectuer par de simples fichiers textes,
ou selon d’autres formes. Dès que le système devient opérationnel, on pourra consulter les
alertes générées directement dans les fichiers textes ou bien utiliser une console de gestion
tel que ACID (Analysis Console for Intrusion Detection), qui est une application qui
fournit une console de gestion et qui permet la visualisation des alertes en mode graphique.
Les alertes dans ce cas sont stockées dans une base de données MySQL.
I.8.3. Mode de fonctionnement de SNORT
Snort peut être lancé sous trois modes :
Le mode « sniffer » : en ce moment Snort va lire les paquets qui circulent sur le
trafic réseau et l’afficher à l’écran de façon continue.
Le mode « paquetlogger » : Snort est ici un enregistreur de paquets. Il écoute le
trafic réseau et l’enregistre sur un fichier.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Le mode « système d’alerte et de log » : Le système d’alerte et d’enregistrement
des logs s’occupe de la génération des logs et des alertes. Dépendant sur ce que le
système de détection trouve à l'intérieur d'un paquet, le paquet peut être archivé
dans le fichier log ou une alerte peut être générée pour une action. En ce moment se
mode va pour ainsi dire se subdiviser en deux autres modes selon l’action
Le mode NIDS (Network Intrusion Détection System) le plus complexe et
le plus configurable, qui permet d’analyser le trafic sur le réseau en suivant
des règles définies par l’utilisateur et d’établir des actions à exécuter
suivants les cas.
Mode IPS (Intrusion Prevention System) aussi connu sous le nom de Snort-
online qui réagit aux tentatives d’intrusion réseaux.
Conclusion
La grande famille des IDS est très vaste mais les meilleures IDS sont celles hybride.
Cependant notons que chaque IDS est spécial, dépendant de l’utilité qu’on veut lui donner.
Ainsi à tel type d’IDS correspond un tel type de mission précis pour un type de réseau
précis. Un exemple simple, pour surveiller une application logiciel pas besoin de Snort.
Tripwire serait le meilleur des choix. Maintenant que lumière est faite sur l’importance de
tous les IDS allons voir comment implémenter Snort, meilleure solution réseau.
II. Mise en place de SNORT
Introduction
Dans cette partie il sera question de l’installation complète de Snort. Cette installation se
fait en ligne de commande.
Pour mieux cerner le travail nous allons d’abord donner les prérequis pour l’installation de
Snort. Ensuite commencera progressivement l’installation. Il est important de comprendre
les grands axes qui seront :
Hyperscan : pour une correspondance rapide des motifs
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Data Acquisition Bibliothèque ou bibliothèque d’acquisition de données, pour
remplacer les appels directs aux fonctions libpcap par une couche d’abstraction
qui facilite le fonctionnement sur une variété d’interfaces matérielles et
logicielles. Il est possible de sélectionner le type et le mode DAQ lors de l'appel
de Snort pour effectuer une lecture pcap ou une opération en ligne.
PulledPork utilisé pour télécharger et fusionner des ensembles de règles (la
collection de signatures que Snort utilise pour faire correspondre le trafic
malveillant).
II.1. Prérequis de Snort :
Pour installer Snort nous allons utiliser Ubuntu 20.04 avec les prérequis suivants :
Ram: 2Go minimum/8Go+ recommandé
Stockage 16Gb minimum/ 50Gb+ recommandé
Afficher minimum 1024x768/1440x900
Connexion internet haut débit requis
II.1.1. Configuration de base
Certaines commandes sont nécessaires pour l’obtention des paquets de base, la mise à jour
du système pour disposer des derniers paquets :
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
$ sudo apt-get update
$ sudo apt-get upgrade
$ sudo apt-get install build-essential checkinstall mysql-server libnet1-dev libpcap0.8-
dev libpcre3-dev libmysqlclient15-dev
Nous allons créer un répertoir pour loger snort et tous les paquets relatifs à son installation.
$ mkdir ~/snort_src
$ sudo apt-get install -y build-essential autotools-dev libdumbnet-dev libluajit-5.1-dev
libpcap-dev \ zlib1g-dev pkg-config libhwloc-dev cmake liblzma-dev openssl libssl-dev
cpputest libsqlite3-dev \ libtool uuid-dev git autoconf bison flex libcmocka-dev
libnetfilter-queue-dev libunwind-dev \ libmnl-dev ethtool
(Confère annexe 1 pour le résultat)
Télécharger et installer la librairie « safec » pour les paquets de vérification des limites
d’exécution sur certaines bibliothèques héritées encore appelé anciennes bibliothèque
$wget[Link]
[Link]
$ tar -xzvf [Link]
$ cd libsafec-02092020.0-g6d921f
$ ./configure
$ make
$ sudo make install
(Confère annexe 2 pour le résultat)
II.1.2. Hyperscan
Snort utilise hyperscan pour une correspondance des motifs. Il est préférable d’installer
et compiler la dernière version stable d’hyperscan parce qu’il est critique pour le
fonctionnement et les performances de snort. Snort 3 inclut la prise en charge native de
la correspondance de modèles. Hyperscan est une bibliothèque de correspondance
d'expressions régulières open source et hautes performances d'Intel qui s'exécute sur
des plates-formes x86. Il fournit un coup de pouce significatif pour la correspondance
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
rapide des modèles IPS de Snort 3 par rapport aux autres moteurs de recherche
disponibles. Snort 3 tirera le meilleur parti d'Hyperscan lors de l'utilisation d'un grand
ensemble de règles et lors de l'inspection en profondeur des flux.
Hyperscan a un certain nombre d’exigences telle que PCRE, Gpertools, Ragel, les
bibliothèques de boost et flatbuffers.
Installation de PCRE (Perl Compatible Regular Expression)
$cd ~/snort_src/
$wget wget [Link]
$tar -xzvf [Link]
$cd pcre-8.45
$./configure
$make
$sudo make install
Installation de Gpertools 2.9
$cd ~/snort_src
$wget [Link]
$2.9.1/[Link]
$tar xzvf [Link]
$cd gperftools-2.9.1
$./configure
$make
$sudo make install
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Installation de Ragel:
$cd ~/snort_src
$wget [Link]
$tar -xzvf [Link]
$cd ragel-6.10
$./configure
$make
$sudo make install
Télécharger sans installer les bibliothèques du boost :
$ cd ~/snort_src
$ [Link]
/boost_1_77_0.[Link]
$ tar -xvzf boost_1_77_0.[Link]
Installation de flatbuffers
$ cd ~/snort_src
$ wget [Link] -O
[Link]
$ tar -xzvf [Link]
$ mkdir flatbuffers-build
$ cd flatbuffers-build
$ cd flatbuffers-build
$ make
$ sudo make install
Après installation des différentes exigences d’Hyperscan installons à présent Hyperscan
5.4 à partir de la source, en nous référant à l'emplacement du répertoire source du boost :
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
cd ~/snort_src wget [Link]
tar -xvzf [Link]
mkdir ~/snort_src/hyperscan-5.4.0-build
cd hyperscan-5.4.0-build/
cmake -DCMAKE_INSTALL_PREFIX=/usr/local
-DBOOST_ROOT=~/snort_src/boost_1_77_0/ ../hyperscan-5.4.0
make
sudo make install
II.1.3. Data Acquisition Bibliothèque
Allons télécharger et installer Data Acquisition Bibliothèque (DAQ) du site Web de
Snort. Notons que Snort 3 utilise un DAQ différent de celui de Snort 2.9 série.
Lorsque nous parlons d'acquisition de données, nous faisons référence au processus
consistant à prendre des mesures de phénomènes physiques et à les enregistrer
d'une certaine manière afin de les analyser
$ cd ~/snort_src
$ wget [Link] -O libdaq-
[Link]
$ tar -xzvf [Link]
$ cd libdaq-3.0.5
$ ./bootstrap
$ ./configure
$ make
$ sudo make install
Mettons à jour les bibliothèques partagées :
$ sudo ldconfig
Nous sommes maintenant prêts à télécharger, compiler et installer Snort 3 à partir du site
Web de Snort. Nous allons activer des fonctionnalités supplémentaires au moment de la
compilation, tel que la possibilité de traiter des fichiers PCAP volumineux (plus de 2Go),
le nouveau Shell de ligne de commande. La commande $ ./configure [Link] --help sera
exécutée pour répertorier toutes les fonctionnalités facultatives et les ajouter à la
commande ./configure_cmake.sh ci-dessous.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Téléchargez et installer Snort 3, avec les paramètres des fonctionnalités
supplémentaires
$ cd ~/snort_src
$ wget [Link] -O
[Link]
$ tar -xzvf [Link]
$ cd snort3-[Link]
$ ./configure_cmake.sh --prefix=/usr/local --enable-tcmalloc
$ cd build
$ make
$ sudo make install
$ make
$ sudo make install
Snort devrait maintenant être installé sous /usr/local/. Enfin, vérifions que Snort fonctionne
correctement. Pour ce faire, nous passons à l'exécutable de snort
L’exécutable
$ /usr/local/bin/snort -V
Snort est installer et on a la fenêtre de confirmation suivante :
Figure 12: confirmation de l'installation de Snort. Source capture Mathania Kabore
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Testons maintenant Snort avec le fichier de configuration par défaut
$ snort -c /usr/local/etc/snort/[Link]
On obtient la sortie de validation du test avec zéro avertissement :
Figure 13: Test de Snort bien configuré. Source capture Mathania Kabore
A ce stade, Snort est prêt. Allons configurer les cartes réseaux.
II.2. Configuration des cartes réseaux
Certaines cartes réseau ont des fonctionnalités qui peuvent affecter Snort. Les cartes réseau
modernes utilisent « O loading » (LRO par exemple) pour gérer le réassemblage des
paquets réseau dans le matériel plutôt que dans le logiciel. Dans la plupart des situations,
cela est préférable car cela réduit la charge sur le système. Pour un NIDS, nous voulons
désactiver LRO (Large-Receive-Off load) mais le GRO (Generic-Receive-Off load), car
cela peut tronquer des paquets plus longs. Nous devons créer un service systemD pour
modifier ces paramètres. Déterminez d'abord le ou les noms des interfaces sur lesquelles
nous aurons l’interface d’écoute de snort en utilisant $ ifconfig.
Une fois que nous connaissons le nom de l'interface réseau sur laquelle Snort écoutera le
trafic, vérifions l'état de Large-Receive-Off load (LRO) et de Generic-Receive-Off load
(GRO) pour ces interfaces
$ sudo ethtool -k enp0s3 | grep receive-offload
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Figure 14: Etat de LRO et GRO. Source capture Mathania Kabore
A partir de cette sortie, vous pouvez voir que GRO est activé et LRO est désactivé (le
"fixe" signifie qu'il ne peut pas être modifié). Nous devons nous assurer que les deux sont
définis sur 'o ' (ou 'o [fixed]'). Nous pourrions utiliser la commande ethtool -k enp0s3 |
grep receive-offload pour désactiver LRO mais le paramétrage devra être répété à chaque
redémarrage. La solution consiste à créer un script ethtool dans systemD pour le définir
automatiquement à chaque démarrage du système.
Créer le script ethool dans systemD
$ sudo vi /lib/systemd/system/[Link]
On saisit les informations comme suit dans le fichier vide créé qui apparait :
(Confère annexe 3)
Une fois le fichier créé, activons et démarrons le service par :
$ sudo systemctl enable ethtool
$ sudo service ethtool start
Ces paramètres persisteront désormais lors des redémarrages
II.3. Configuration de snort
1. Nous devons créer des dossiers et des fichiers dont Snort a besoin pour les
règles
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
$ sudo mkdir /usr/local/etc/rules
$ sudo mkdir / usr/local/etc/so_rules/
$ sudo mkdir /usr/local/etc/ lists/
$ sudo touch /usr/local/etc/rules/[Link]
$ sudo touch /usr/local/etc/lists/[Link]
$ sudo mkdir /var/log/snort
2. Nous allons créer une règle dans le fichier [Link] que nous avons créé ci-
dessus
$ sudo vi /usr/local/etc/rules/[Link]
Cette règle détectera le trafic ICMP (Internet Control Message Protocol) et va permettre de
tester que Snort fonctionne correctement et générer des alertes. Remplissons la page vide
qui s’ouvre par la ligne suivante dans le fichier [Link]
(alert icmp any any -> any any ( msg:"ICMP Traffic Detected"; sid:10000001;
metadata:policy security-ips alert; )
Maintenant, lançons Snort et charger le fichier [Link] (avec l’indicateur -R) pour nous
assurer qu'il charge correctement cette règle (en vérifiant que les règles sont correctement
formatées)
$ snort -c /usr/local/etc/snort/[Link] -R /usr/local/etc/rules/[Link]
Il ne doit pas avoir d’avertissement d’erreurs mais plutôt une fenêtre comme ce qui suit qui
montre l’activation de la règle ICMP (pourquoi ?) :
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Figure 15: Chargement du fichier [Link]. Source capture Mathania Kabore
3. Lançons maintenant Snort en mode détection sur une interface
$ sudo snort -c /usr/local/etc/snort/[Link] -R /usr/local/etc/rules/[Link] \
$ -i enps03 -A alert_fast -s 65535 -k none
Figure 16: Snort en mode détection sur une interface. Source capture Mathania Kabore
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Cela signifie que Snort écoute actuellement tout le trafic sur cette interface (enp0s3) et le
compare à la règle qu'il a chargée. Lorsque le trafic correspond à cette règle, Snort écrira
une alerte sur la console.
Ensuite, nous voulons activer les alertes du décodeur et de l'inspecteur (le trafic malveillant
qui est détecté par Snort, par les règles dues au plus complexe format), et nous voulons dire
au module IPS où sera notre fichier de règles (PulledPork le créera pour nous plus tard).
Après activation du décodeur on obtient pratiquement la même fenêtre que celle de la
figure 16 mais avec un changement du nombre de paquets :
Maintenant, nous pouvons exécuter snort comme ci-dessus, mais nous ne transmettons pas
explicitement le fichier [Link] sur la ligne de commande, car nous l'avons inclus dans
l'IPS.
$ sudo snort -c /usr/local/etc/snort/[Link] -i enp0s3 -A alert_fast -s 65535 -k none
Figure 17: Confirmation de l'exécution correcte à partir du fichier [Link]. Source
capture Mathania Kabore
II.4. Installation de PulledPork
PulledPork est un outil que nous utiliserons pour la gestion des ensembles de règles. Grâce
à sa base de règles elle permet de reconnaitre les attaques. Par exemple pour une attaque
DoS on donnera la règle suivante : à chaque fois que tu recevras plus de trois fois une
requête de type Syn sans réponse, bloque l’adresse qui t’envoie les requêtes et génère une
alerte.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
II.4.1. Obtenir la dernière version de PulledPork3 :
$ cd ~/snort_src/ git
$ clone [Link]
Ensuite, copions le fichier python dans un emplacement approprié. A noter que
PulledPork3 est un fichier python :
$ cd ~/snort_src/pulledpork3 sudo
$ mkdir /usr/local/bin/pulledpork3 sudo cp [Link] /
$ usr/local/bin/pulledpork3 sudo cp -r lib/ /usr/local/bin/pulledpork3
$ sudo chmod +x /usr/local/bin/pulledpork3/[Link]
$ sudo mkdir /usr/local/etc/pulledpork3 sudo cp etc/
$ [Link] /usr/local/etc/pulledpork3/
Vérifions les exécutions PulledPork3:
$ /usr/local/bin/pulledpork3/[Link] -V
Nous recevons la confirmation de l’installation et du fonctionnement de pulledpork3
suivant :
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Figure 18: confirmation de l'installation de pulledpork3. Source capture Mathania
Kabore
II.4.2. Modification du fichier [Link].
Le fichier de configuration est divisé en sections et il existe un certain nombre d'options.
Nous opterons pour une configuration simple. Nous téléchargerons l'ensemble de règles
LightSPD en le définissant sur True.
Pour cela allons d’abord sur [Link] pour créer un compte et obtenir un identifiant notre
Oinkcode pour la suite du travail. (Confère annexe 4). Ensuite tapons la commande
suivante :
$ sudo vi /usr/local/etc/pulledpork3/[Link]
Un fichier souvre et on la modifie de la façon suivante (les chiffres sont les numéros des
lignes de commandes) : (confère annexe 5 )
II.4.3. Exécution de PulledPork3 :
$sudo/usr/local/bin/pulledpork3/[Link] -c
/usr/local/etc/pulledpork3/[Link]
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Figure 19: Inscription du oinkcode. Source capture Mathania Kabore
Une fois l'exécution de PulledPork3 terminée, plusieurs fichiers sont créés. :
/usr/local/etc/rules/[Link] contiendra toutes les règles de l'ensemble de
règles téléchargées, ainsi que les règles de notre fichier [Link]. Les règles
compilées, également appelées règles .so (référencées par certaines des règles dans
[Link]) seront enregistrées dans /usr/local/etc/ so_rules/.
Nous devons modifier notre fichier [Link] pour charger les nouveaux fichiers
[Link] (nous n'avons pas besoin de modifier la liste de blocage, car ce
chemin a déjà été défini précédemment dans l’annexe 5).
$sudo vi /usr/local/etc/snort/[Link]
Modifiez l'option IPS include pour passer de notre fichier de règles local au
nouveau fichier [Link] :
174 include = RULE_PATH .. "/[Link]"
Puisque nous avons modifié le [Link], nous devrions le tester. Nous devons
ajouter un paramètre supplémentaire ici, pour indiquer à Snort3 où se trouvent les
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
règles .so. Le fichier [Link] contient un certain nombre de règles qui font
référence aux règles .so compilées, et s'il ne trouve pas les fichiers compilés réels
(dans /usr/local/etc/so_rules), nous obtiendrions une erreur. Rien de plus normal.
Pour corriger cela, créons maintenant une tâche planifiée dans systemD pour avoir
quotidiennement les règles de mise à jour pullpork. En raison du fonctionnement
des temporisateurs systemD. Nous créons le fichier d'unité dans systemD pour
exécuter pullpork.
$ sudo vi /lib/systemd/system/[Link]
On entre le texte suivant dans la page vide qui souvre :
[Unit]
Description=Runs PulledPork3 to update Snort 3 Rulesets
Wants=[Link]
[Service]
Type=oneshot
ExecStart=/usr/local/bin/pulledpork3/[Link] -c
/usr/local/etc/pulledpork3/[Link]
[Install]
WantedBy=[Link]
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
II.4.4. Activez et exécutez le fichier d'unité PulledPork
$ sudo systemctl activer pullpork3 sudo service
$ pullpork3 démarrer
Maintenant que nous avons créé le fichier de service pour pullpork3, nous devons créer
une minuterie systemD pour l'exécuter quotidiennement.
Créer le minuteur :
$ sudo vi /lib/systemd/system/[Link]
On remplit la page vide qui souvre avec un texte : (confère annexe 6)
Cela exécutera pullpork tous les jours à 13 h 35, ainsi que 2 minutes après la mise sous
tension du système.
Sur un second terminal d’accès, testons une requête ping sur une machine connectée au
même sous réseau on obtiendra l’alerte générée de façon suivante :
Figure 20: Alerte générée. Source capture Mathania Kabore
Notons que la commande ping envoie un datagramme par seconde et imprime une ligne de
résultat pour chaque réponse reçue.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
II.5. L’architecture réseau après implémentation de la solution
Figure 21: architecture du réseau après implémentation. // conception Mathania Kabore
II.6. Estimation financière de l’implémentation de Snort
La solution Snort que nous avons proposée est une solution peu coûteuse. Son installation
peut être menée par deux ingénieurs des travaux en deux semaines. Nous proposons une
estimation financière de l’installation de snort selon le tableau suivant en franc CFA
Quantité Prix unitaire Prix total
DESIGNATION
01 2 006 401 2 006 401
SERVEUR HPE ProLiant ML350 Gen10 -
Xeon Silver 4110 2.4 GHz - 32 Go - 5U,
Disque dur 6x1To HDD 6G SATA 7,2 SC
Ordinateur portable 16Gb de ram 2.0Ghz et 01 800 000 800 000
1To SSD
1 500 000 1 500 000
Apports techniques (Câblage – installation -
et configuration des serveur)
02 750 000 1 400 000
Formation de l’administrateur de sécurité
5 706 401 FCFA
TOTAL
Tableau 3: Estimation financière
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
CONCLUSION GENERALE
L’évolution des réseaux informatiques et l’ouverture de ces réseaux rendent l’accès aux
informations plus simples et plus rapides, et les rendent plus vulnérables. D’où la nécessité
de mettre en place toute une politique de sécurité. La sécurité informatique reste encore un
sujet à discuter vu qu'aucune solution totale et fiable à part entière n'a encore été trouvée.
Sur le réseau internet, les pirates informatiques exploitent et développent de plus en plus de
nouvelles stratégies, afin d’atteindre leurs objectifs sans se faire détecter.
Ce mémoire nous a permis d’acquérir une certaine maitrise et un certain bagage dans le
domaine de la sécurité informatique, et nous a permis de découvrir les systèmes de
détection et de prévention d’intrusions. Nous venons de montrer que la détection
d'intrusion sur les réseaux ne vient pas concurrencer les autres systèmes de sécurité mais au
contraire les compléter. On a également présenté les principes mises en œuvre par les IDS
pour atteindre leur but. Pendant la réalisation de ce projet, nous avons rencontré de
nombreux problèmes. Ces derniers étaient principalement des difficultés rencontrées lors
de l’installation de Snort, de Pullporked, au nombre important des paquets
complémentaires qu’il faut installer et bien configurer mais aussi le peu de documentation
sur le sujet. Néanmoins nous pensons que l’objectif de ce stage est atteint car il nous a
permis de nous rendre compte de l’exigence de la vie professionnelle, d’avoir une idée plus
claire sur les applications du domaine de la sécurité informatique.
Cependant le seul bémol est qu'un système ne peut jamais être sécurisé à 100 %, alors le
but recherché serait de pouvoir détecter le maximum d'intrusions et de toutes les bloquer
dans le futur. C'est dans ce cas que Snort est déclaré efficace. Capable de détecter et de
bloquer plusieurs intrusions à la fois de par ses règles régulièrement mises à jour par « le
monde du gratuit ». Snort est un vrai portail anti-intrusion. Cependant, comme tout autre
système de sécurité, cette technologie (les IDS) n'est pas encore arrivée à maturité et les
outils existants tels que Snort ne sont pas toujours à la hauteur des besoins.
Rapport de Stage de KABORE Wendpanga Elie Mathania Page
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
BIBLIOGRAPHIE ET WEBOGRAPHIE
BIBLIOGRAPHIE
Cours initiation à la sécurité informatique ELN3 U-AUBEN : Colonel Major
AOUBA
[Link], « Sécurité Informatique ». Cours LICENCE3 -2017/2018 –UMMTO
Hamzata Guey : « Mise en place d’un IDS en utilisant Snort ». Licence en
informatique et reseau.2010
Tout sur la sécurité informatique, de Jean François PILLOU et Jean Philippe BAY
Snort [Link] on Ubuntu 18 & 20 Configuring a Full NIDS & SIEM Noah Dietrich
SNORT Users Manual 2.9.16 The Snort Project
Rapport de Stage de KABORE Wendpanga Elie Mathania Page XII
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
WEBOGRAPHIE
[Link]
1648338749?v=1 consulté 10/10/2022 10h33
[Link]
%[Link]?sequence=1&isAllowed=y consulté le 24/09/2022
[Link]
en-place-dune-solution-open-source-de-gestion-de-la-scurit-des-systmes-dinformation-
[Link]?cb=1666068875 consulté le 03/09/2022 01h56
[Link]
%27un+systeme+de+detection+d%27intrusion+snort&btnG= consulté le 24/08/2022 à
03h39
[Link] consulté le 29/07/2022
11h20
[Link]
%C3%A9seau&tbm=isch&hl=fr_BF&pli=1 consulté le 19/06/2022 23h09
[Link]
q=serveur+hpe+proliant+ml350+gen10+prix&hl=fr_BF&pli=1 consulté le 17/06/2022
à 19h58
[Link]
consulté le 26/05/2022 à 15h03
[Link]
consulté le14/05/2022 à 02h06
[Link] consulté le 23/04/2022 01h14
[Link] 2
consulté le 15/04/2022 à 14h07
Rapport de Stage de KABORE Wendpanga Elie Mathania Page XIII
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
ANNEXE
Rapport de Stage de KABORE Wendpanga Elie Mathania Page XIV
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Annexe 1
Figure 22 : création et traitement du dossier snort. Source capture Mathania Kabore
Annexe 2
Figure 23 : Installation des paquets de vérification. Source capture Mathania Kabore
Rapport de Stage de KABORE Wendpanga Elie Mathania Page XV
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Annexe 3
Figure 24 : Création du script. Source capture Mathania Kabore
Annexe 4 :
Rapport de Stage de KABORE Wendpanga Elie Mathania Page XVI
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
Figure 25 : Réception du oinkcode après inscription. Source capture Mathania Kabore
Annexe 5
3 community_ruleset = false
4 registered_ruleset = false
5 LightSPD_ruleset = true
12 snort_blocklist = true
13 et_blocklist = true
30 snort_path = /usr/local/bin/snort
62 local_rules = /usr/local/etc/rules/[Link]
Annexe 6
[Unit]
Description=Run PulledPork3 rule updater for Snort 3 rulesets
RefuseManualStart=no # Allow manual starts
RefuseManualStop=no # Allow manual stops
[Timer]
#Execute job if it missed a run due to machine being off
Persistent=true
#Run 120 seconds after boot for the first time
OnBootSec=120
#Run daily at 1 am
OnCalendar=*-*-*13:35:00
#File describing job to execute
Unit=[Link]
[Install]
Rapport de Stage de KABORE Wendpanga Elie Mathania Page XVII
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
WantedBy=[Link]
Table des matières
SOMMAIRE_____________________________________________________________II
DEDICACE_____________________________________________________________III
REMERCIEMENT_______________________________________________________IV
LISTE DES TABLEAUX___________________________________________________V
LISTE DES FIGURES IMAGES ET CAPTURES______________________________VI
SIGLES ET ABRÉVIATIONS_____________________________________________VII
PREAMBULE___________________________________________________________IX
INTRODUCTION GENERAL_______________________________________________1
PROBLÉMATIQUE_______________________________________________________2
RÉSULTATS ATTENDUS_____________________________________________2
Chapitre I : PRESENTATION DES STRUCTURES D’ACCUEILLES______________3
Introduction_______________________________________________________3
I. Présentation de la structure de formation (Université Aube Nouvelle)________3
I.1. Présentation générale de l’Université Aube Nouvelle______________________3
I.2 Mission__________________________________________________________4
I.3. La filière Technologie des réseaux et systèmes informatiques_______________4
II Présentation de la structure d’accueil (Banque commercial du Burkina)________5
II.1. Historique_______________________________________________________5
II.2. Organisation générale de la BCB_____________________________________5
II.2.1. Les organes externes_____________________________________________5
II.2.1.1. Le conseil d’administration____________________________________5
II.2.1.2. Le Secrétariat du Conseil d’Administration________________________6
II.2.2. Les organes internes_____________________________________________6
II.2.2.1. La Direction Générale_________________________________________6
II.2.2.2. La Direction des services______________________________________7
III. Mission de la BCB_________________________________________________9
IV. Eude du réseau existant de la BCB____________________________________9
IV.1. Présentation de l’existant__________________________________________9
IV.1.1. Les ressources matérielles et logicielles_____________________________9
Rapport de Stage de KABORE Wendpanga Elie Mathania Page XVIII
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
IV.1.2. Architecture du réseau informatique de la BCB______________________10
IV.2 Critique du réseau de la BCB_______________________________________11
IV.2.1. Aspects positifs_______________________________________________11
IV.2.2. Aspects négatifs_______________________________________________11
Conclusion :______________________________________________________11
Chapitre II : GENERALITES SUR LA SECURITE INFORMATIQUE____________12
Introduction______________________________________________________12
I. Définition___________________________________________________________12
II. Les critères de la sécurité informatique__________________________________12
III. Les différents types d’attaques________________________________________13
IV. Les moyens d’attaques_______________________________________________13
IV.1. Le Sniffing____________________________________________________13
IV.2. Man in the middle attack (attaque de l’homme du milieu)________________14
IV.3. Le spoofing____________________________________________________15
IV.4. Les virus______________________________________________________15
IV.5. Le cheval de Troie______________________________________________15
IV.6. Le DoS (Deny of Service)_________________________________________16
IV.7. Les attaques de mots de passe______________________________________16
V. Les dispositifs de sécurité______________________________________________17
V.1. La cryptographie________________________________________________17
V.2. Les antivirus____________________________________________________17
V.3. Les firewalls ou pares-feux________________________________________17
V.4. IP sec_________________________________________________________18
V.5. Les systèmes de détections d’intrusions_______________________________18
Conclusion_______________________________________________________19
Chapitre III : LES SYSTEMES DE DETECTION D’INTRUSION (IDS) ET
IMPLEMENTATION DE LA SOLUTION____________________________________20
I. Généralités sur les systèmes de détection d’intrusions_____________________20
I.1 Définition_______________________________________________________20
I.1.1. IDS__________________________________________________________20
I.1.2. IPS___________________________________________________________20
I.2. Importance d’un IDS dans un réseau__________________________________20
I.3. Mode de fonctionnement d’un IDS___________________________________21
Rapport de Stage de KABORE Wendpanga Elie Mathania Page XIX
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
I.3.1. Mode de détection d’intrusion_____________________________________21
I.3.1.1. Détection par scénario ou par signature___________________________21
I.3.1.2. La détection comportementale ou par anomalie____________________22
I.3.2. Mode de réponse________________________________________________23
I.3.2.1. La réponse passive___________________________________________23
I.3.2.2. La réponse active____________________________________________23
I.4. Les différents types d’IDS__________________________________________24
I.4.1. Les détections d’intrusion basé sur l’hôte (HIDS)______________________24
I.4.2. Les détections d’intrusion basés sur une application (ABIDS)____________24
I.4.3. Les détections d’intrusion basé sur le réseau (NIDS)____________________25
I.5. Critères de choix d’un IDS_________________________________________25
I.6. Choix de placement d’un IDS dans une architecture réseau________________26
I.7. Tableau comparatif des NIDS_______________________________________27
I.8. Présentation de Snort______________________________________________29
I.8.1. Définition_____________________________________________________29
I.8.2. Architecture de Snort____________________________________________29
I.8.2.1. Le décodeur de paquets_______________________________________30
I.8.2.2. Les préprocesseurs___________________________________________30
I.8.2.3. Le moteur de détection________________________________________30
I.8.2.4. Le système d'alerte et d'enregistrement de log______________________30
I.8.3. Mode de fonctionnement de SNORT________________________________31
II. Mise en place de SNORT______________________________________________32
Introduction______________________________________________________32
II.1. Prérequis de Snort :______________________________________________32
II.1.1. Configuration de base___________________________________________32
II.1.2. Hyperscan____________________________________________________33
II.1.3. Data Acquisition Bibliothèque____________________________________36
II.2. Configuration des cartes réseaux____________________________________38
II.3. Configuration de snort____________________________________________40
II.4. Installation de PulledPork__________________________________________43
II.4.1. Obtenir la dernière version de PulledPork3 :_________________________43
II.4.2. Modification du fichier [Link] quel est la portée ?.______________44
II.4.3. Exécution de PulledPork3 :_______________________________________45
Rapport de Stage de KABORE Wendpanga Elie Mathania Page XX
Etude et mise en place d’un système de détection d’intrusion SNORT : Cas de la BCB
II.4.4. Activez et exécutez le fichier d'unité PulledPork______________________47
II.5. L’architecture réseau après implémentation de la solution________________48
II.6. Estimation financière de l’implémentation de Snort_____________________48
CONCLUSION GENERALE_______________________________________________49
BIBLIOGRAPHIE ET WEBOGRAPHIE____________________________________XII
BIBLIOGRAPHIE__________________________________________________XII
WEBOGRAPHIE__________________________________________________XIII
ANNEXE______________________________________________________________XIV
Table des matières_____________________________________________________XVIII
Rapport de Stage de KABORE Wendpanga Elie Mathania Page XXI