TRAVAUX DIRIGES TD n°1 : Introduction à la sécurité informatique &
Attaques informatiques
Cours/Module : INF4081-Sécurité Informatique Enseignant : E. Cherrat
Exercice 1 :
Un système d'information est utilisé par les étudiants pour accéder à leurs notes et soumettre leurs travaux
(travaux pratiques, rapports, etc.) à l'aide d'identifiants de connexion (login et mot de passe).
1) Donner des exemples d'exigences de sécurité en termes de : authentification, contrôle d'accès,
confidentialité, intégrité, disponibilité et non répudiation liée à ce système puis indiquer le degré
d'importance de chaque exigence (élevé, modéré, moyen).
Exercice 2 :
1) Classer les événements suivants en vulnérabilités, menaces et attaques :
1. Défaut de conception dans l'architecture réseau 15. Panne de disque (disk failure)
2. Faibles mots de passe 16. Sabotage
3. Interception d'émissions 17. Coupure d'électricité (power loss)
4. Réseau ouvert (sans authentification) 18. Effacement de la mémoire
5. Panne du matériel (hardware failure) 19. Corruptions des données (data curruption)
6. Envoi d'un script malveillant attaché à une page web 20. Absence de contrôle d'accès
7. Défaillance du logiciel (software crash) 21. Données inexactes (inaccurate data)
8. Action malveillante intérieure (malicious inside 22. Prise de contrôle d'un site web
action)
9. Erreur d'opérateur (operator error) 23. Accès non autorisé (unauthorized access)
10. Absence de sauvegarde (backup) 24. Écoute réseau
11. Logiciel malveillant (malware) 25. Communications défaillantes ou corrompues
12. Espionnage 26. Inondation de messages
13. Ports non standards ouverts 27. Réseau wifi mal configuré
14. Incendie, explosion, inondation, séisme (fire, 28. Absence de redondance (des serveurs, des
explosion, flood, earthquake) systèmes de communications, ...)
Exercice 3 :
Dans le tableau ci-dessous, nous avons plusieurs scénarios d'incidents.
1) Identifier le service de sécurité violé.
2) Proposer un mécanisme de défense.
N° Scénarios Service Cible Mécanisme de défense
Alice envoie un mail électronique au nom de Bob à
1
Ève.
Bob se connecte à un serveur sur lequel il n'a pas le
2
droit d'accès.
Alice envoie un grand nombre de ping à l'ordinateur
3
d'un collègue.
Alice se met entre le point d'accès sans fil et
l'ordinateur portable de Bob. Toutes les trames
4
envoyées par Bob sont reçues et retransmises par
l'ordinateur portable d'Alice.
Bob modifie le montant d'une facture électronique
5 d'Ève de 2230 DH à 90000 DH.
2023-2024
Un attaquant a réussi à consulter un fichier transitant
sur le réseau. Il arrive à voir son contenu mais il n'arrive
6 pas à le décrypter.
La base de données d'Air Marocain a été attaquée et
7 toutes les places disponibles sur le vol Londres ont été
réservées au nom de "Ginfo".
Un pirate utilise une adresse IP volée pour convaincre
8 un système qu'il est un client fiable et connu.
Un attaquant a réussi à consulter un fichier transitant
9 sur le réseau. Il arrive à voir son contenu et arrive à le
décrypter et le lire.
Un utilisateur supprime accidentellement un fichier et
10 pour ne pas être sanctionné il arrive à cacher cet acte.
Un pirate bombarde un serveur de BD par des requêtes
11
sans arrêt.
Un pirate réussi à utiliser la carte bancaire d'un individu
12 et se fait payer un iPhone sur le site d'Apple.
Les pirates injectent du contenu dans une page qui
corrompt le navigateur de la cible. Il peut ainsi modifier
13
la page web selon ses envies.
Exercice 4 : Étude de cas sur la sécurité informatique : Attaque par déni de service (DoS) sur un site Web
Un site Web populaire a été victime d'une attaque par déni de service (DoS) qui l'a rendu inaccessible aux
utilisateurs pendant plusieurs heures. L'attaque a été lancée par un botnet (un logiciel malveillant qui permet à
un attaquant de contrôler ces ordinateurs à distance), un réseau d'ordinateurs infectés contrôlés par un attaquant.
Cette attaque a commencé par une inondation de requêtes HTTP GET vers le site Web. Ces requêtes provenaient
de milliers d'adresses IP différentes, ce qui indiquait qu'un botnet était utilisé. Les requêtes étaient conçues pour
consommer les ressources du serveur Web, le rendant incapable de répondre aux requêtes légitimes.
1) Quel est l’impact de l'attaque sur ce site Web ?
2) Quels sont les autres types d'attaques pouvant cibler ce site Web ?
3) Quelles mesures doivent être prises pour répondre à cette attaque ?
4) Quelles leçons ont été tirées de cette attaque ?
2023-2024