Gestion de la sécurité informatique
Gestion de la sécurité informatique
Chapitre 1: Généralités
ENSPY
Département de Génie informatique Serge Mani, ing. PhD, CISA, CISM, CDPSE
1
Sommaire
• Révision réseaux TCP/IP
• Pratique de la sécurité informatique
• Gestion des systèmes d'information
• Démarche sécuritaire
2
4GI - Sécurité informatique 1
Révision réseaux TCP/IP
4
4GI - Sécurité informatique 2
Modèle OSI – IP
Adresse IP et masque
● 32 bits (4 octets)
● Ex. : [Link]
● Plusieurs classes incluant A, B et C
● Masque de réseau (network mask)
● 32 bits, les bits à gauche = 1; les bits à droite = 0
● Ex. : [Link]
(11111111.11111111.11110000.00000000 ou 0xFF-
FF-F0-00)
● CIDR (Classless Inter-Domain Routing)
6
6
4GI - Sécurité informatique 3
Encapsulation
[Link]
7
IP
● Datagramme
● Pas de contrôle de flux
● Pas de garanties (équivalent à des cartes
postales)
● Regarder les différents champs de l'en-tête
8
4GI - Sécurité informatique 4
UDP
● Pas de connexion
● Stateless
● Pas de garanties
● Regarder les différents champs de l'en-tête
● DNS, NTP
TCP
● Connexion
● Three way handshake :
– SYN→
– ← SYN ACK
– ACK →
● Stateful
● connecté, garanties
● Regarder les différents champs de l'en-tête
10
10
4GI - Sécurité informatique 5
ICMP
● Protocole de service de IP
● Utilisé pour le fameux « ping »
● Mais aussi pour signaler
● un port UDP fermé
● un réseau inaccessible
● des problèmes de fragmentation
● Peut aussi servir à changer la passerelle par
défaut d'un autre ordinateur (ICMP redirect)
11
11
ICMP
12
12
4GI - Sécurité informatique 6
Ports
13
Routage
● Niveau 3 (IP)
● Les tables de routage permettent à chaque nœud
d'un réseau de savoir à quel hôte (sur le même
réseau) envoyer un paquet IP.
● L'adresse MAC (niveau 2) ne traverse pas les
routeurs
● Routage statique
● Protocoles de routage : OSPF, BGP...
● netstat -rn
14
14
4GI - Sécurité informatique 7
Routage
[Link]
15
15
Routage
16
16
4GI - Sécurité informatique 8
Adresses privées
● Définies par RFC 1918
● [Link] à [Link] (préfixe 10/8)
● [Link] à [Link] (172.16/12)
● [Link] à [Link] (192.168/16)
● Ne sont pas routées sur l'Internet
● Peuvent être utilisées sans demander de
permission
17
17
NAT
19
20
20
4GI - Sécurité informatique 10
Définitions et objectifs
Sécurité informatique
● Sécurité des systèmes d’information et des réseaux
● Techniques, méthodes et outils de protection des
systèmes, de l’information et des services contre les
menaces accidentelles et délibérées.
● Objectifs principaux : assurer la confidentialité,
l’intégrité et la disponibilité. On parle du principe de
CIA : Confidentiality, Integrity, Availability
21
21
Définitions et objectifs
Sécurité informatique
● Du concret dans une organisation
– Protéger sa réputation
– Assurer la continuité de ses activités
– Protéger ses données stratégiques et ses propriétés
intellectuelles
– Protéger les données privées de ses employés et de sa
clientèle
– Se prémunir de la fraude
– Satisfaire aux exigences légales
– Éviter des pertes financières
22
22
4GI - Sécurité informatique 11
Trinité de la sécurité informatique
● Confidentialité
● L'information et les systèmes ne sont accessibles qu'à ceux
qui sont autorisés.
● Disponibilité
● Les systèmes et les informations sont accessibles au
moment voulu (pas forcément 24h/24).
● Intégrité
● L'information est exacte et complète.
23
23
24
24
4GI - Sécurité informatique 12
Mise en pratique : disponibilité
● Protection des systèmes
● Matériel redondant
● Systèmes protégés du réseau
● Systèmes à la sécurité renforcée
● Certains systèmes redondants
● Sauvegardes pour assurer la disponibilité des
données
25
25
Redondance matérielle
● Doubler ou tripler les composantes qui tombent
le plus souvent en panne
● Alimentation électrique
– Doubler les blocs d'alimentation des serveurs
– Brancher chacun des blocs sur une source de courant
indépendante
– UPS
● Disques durs
– RAID 1, 5, 6
– RAID matériel / RAID logiciel
26
26
4GI - Sécurité informatique 13
Mise en pratique : intégrité
● Systèmes protégés contre les modifications
frauduleuses des données
● Sauvegardes pour récupérer les données
corrompues
● Utiliser des systèmes de fichiers (file systems) fiables
● Attention aux sauvegardes des bases de données !
● C'est aussi le travail des applications
27
27
Définitions et objectifs
Sécurité informatique
● Autres objectifs :
– L’authentification : entité, l’origine de l’information,
opération sur l’information
– L’autorisation : à faire quoi, à accéder à quoi…
– La non-répudiation : ne pas être en mesure de nier ses
actes
– La journalisation : répertorier tout accès, toute
modification, etc.
28
28
4GI - Sécurité informatique 14
Quelques règles (1)
● Ne donner que les droits minimaux
● Pas besoin d’être administrateur de sa machine
pour envoyer des courriels
● Ne donner accès qu’aux serveurs dont l’utilisateur a
besoin
● Ne donner accès physique à la salle des serveurs
qu’aux personnes qui en ont réellement besoin,
idéalement garder une trace (vidéo, registre...)
29
29
30
30
4GI - Sécurité informatique 15
Quelques règles (3)
31
32
4GI - Sécurité informatique 16
Principes fondamentaux (1)
33
33
34
34
4GI - Sécurité informatique 17
Firewall (Coupe-feux)
● Qu’est-ce que c’est ?
● Firewall, garde-barrière, pare-feu
● Protection physique et logique
● Dispositif assurant le filtrage des communications
entre 2 réseaux : bloque tout trafic non autorisé
R1 Coupe-feu R2
35
35
Coupe-feux
36
36
4GI - Sécurité informatique 18
Différence Firewall - proxy
● Proxy (ou mandataire)
● Le client envoie sa requête (Web, ftp...) au proxy,
le paquet est destiné au proxy
● Le proxy reçoit la requête et forme une nouvelle
requête vers le serveur (nouvelle connexion).
● Le proxy reçoit la réponse du serveur et la recopie
pour le client.
● Le client et le serveur ne communiquent pas
directement
● Non transparent pour le client 37
37
Firewall (pare-feu)
● Obéit à une série de règles définies par
l'administrateur du FW
● Politiques par défaut :
● Accepter (Accept)
● Rejeter (Reject)
● Bloquer (Drop)
38
38
4GI - Sécurité informatique 19
Coupe-feux
● Inspection de paquets
● Examine le contenu des en-têtes IP, TCP, UDP et ICMP.
● Le filtrage statique consiste à inspecter les paquets
indépendamment les uns des autres ; il ne reconnaît
pas de nombreuses formes d’attaques.
● L’inspection dynamique considère le rôle que jouent les
paquets dans le flux auquel ils appartiennent, qu’il
s’agisse d’une connexion en cours ou d’une requête de
connexion.
● L’inspection dynamique est actuellement la méthode
d’inspection de paquets la plus répandue.
39
39
Coupe-feux
● Matériels/Logiciels
● Routeur filtrant
– Installation d’un logiciel pare-feu sur un routeur
– N’assurent généralement qu’un filtrage minimal.
– Coûts de traitement élevés, impliquant généralement la mise à
jour des routeurs
– Élimine le « bruit » causé par les attaques par sondage ou
balayage de ports « simples » pour faciliter la détection
d’attaques plus sérieuses.
– Bon emplacement pour le filtrage en sortie, capable de
bloquer les réponses aux attaques par sondage ou balayage
de ports, éventuellement émises par le routeur
40
40
4GI - Sécurité informatique 20
Coupe-feux
● Matériels/Logiciels
● Coupe-feu logiciel (sur une machine)
– Installation d’un logiciel pare-feu sur un serveur Windows ou
UNIX
– Une version adaptée à chaque volume de trafic
– Utilisation facile, car connaissance du système d’exploitation
– Certains fabricants proposent des kits matériel-logiciel dotés
d’un système d’exploitation sécurisé.
– Les systèmes d’exploitation génériques offrent souvent moins
de performances.
41
41
Coupe-feux
● Matériels/Logiciels
● Coupe-feu logiciel (sur une machine)
– Problème de sécurité : un pirate risque de s’introduire dans le
système d’exploitation.
● Changement des règles de filtrage pour permettre l’entrée de
tous les paquets
● Changement des règles de filtrage pour bloquer les paquets
légitimes
42
42
4GI - Sécurité informatique 21
Coupe-feux
● Matériels/Logiciels
● Boîtier coupe-feu
– Kit doté d'un système d’exploitation simplifié
– Difficile à compromettre
– Configuration très simple
– Ne peut pas être adapté aux besoins spécifiques des
entreprises.
– Doit pouvoir être mis à jour.
43
43
Coupe-feux
● Matériels/Logiciels
● Coupe-feu individuel
– Installé directement sur les ordinateurs (serveurs et parfois
clients)
– Sécurité accrue du fait de la spécificité de la configuration
● Par exemple : blocage de tous les paquets, hormis ceux
émanant du serveur spécialisé dans la défense
– Défense en profondeur
● Normalement associé à d’autres types de pare-feux
● Peut être le seul pare-feu en place sur des PC directement reliés
à l’internet.
44
44
4GI - Sécurité informatique 22
Coupe-feux
● Matériels/Logiciels
● Coupe-feu individuel
– En l’absence d’une gestion centralisée, la configuration peut
s’avérer cauchemardesque.
● Surtout dans le cas de changements de règles fréquents
– Les utilisateurs se chargent généralement de la configuration
de leurs pare-feux individuels.
● Risque de mauvaise configuration ou d’un refus du pare-feu
● Besoin d’une gestion centralisée des différents ordinateurs du
réseau
45
45
Coupe-feux
● Besoins de ressources
46
46
4GI - Sécurité informatique 23
Coupe-feux
● Filtrage statique
● Examen de quelque champs des paquets entrants (en-
têtes IP, TCP, UDP et ICMP).
● Pas d’analyse de données.
● un paquet à la fois, indépendamment les uns des
autres.
● Dans le cas d’un segment SYN/ACK, incapable de
savoir si un segment SYN s’est présenté auparavant
pour l’ouverture de la connexion.
● Ne peuvent pas traiter les paquets en provenance
d’applications à commutation de ports.
47
47
Coupe-feux
48
48
4GI - Sécurité informatique 24
Coupe-feux
● Filtrage statique
● Liste de contrôle pour le filtrage séquentiel en entrée
– Adresses
– IP d’origine
– Fanions TCP
– Numéros de ports TCP
– Trafic UDP
– Messages ICMP
● Liste de contrôle pour le filtrage séquentiel en sortie
– …
49
49
Coupe-feux
50
50
4GI - Sécurité informatique 25
Coupe-feux
51
51
Coupe-feux
● Filtrage dynamique
● Avec TCP et UDP, enregistrement de deux adresses IP
et numéros de port dans une table d’état pour
l’ouverture d’une connexion
● Acceptation de tous les paquets entre les deux
ordinateurs et ports considérés sans (ou presque sans)
inspection
● UDP peut traiter les applications à commutation de
ports
52
52
4GI - Sécurité informatique 26
Coupe-feux
53
53
Coupe-feux
54
54
4GI - Sécurité informatique 27
Coupe-feux
55
55
Coupe-feux
● Filtrage dynamique
● Liste de contrôle (inspection dynamique)
– Comme dans le cas statique, mais paquets applicatifs
● Accepter ou bloquer les paquets en provenance
d’applications spécifiques.
● Pas besoin de règles spécifiques pour bloquer les
paquets de sondage et de balayage de ports ne faisant
partie d’aucune conversation.
56
56
4GI - Sécurité informatique 28
Coupe-feux
● Translation d’adresses réseau
● NAT : Network Address Translation
● N.B.: Logiciels d’écoute (Sniffer)
– sonder les réseaux, relever adresse IP, numéro de port de tout
paquet sortant
– Placer à l’extérieur du routeur
● Fonctionnement de NAT
– Création de paquet (client)
– Translation, Table de translation, réponse, restauration (NAT)
– Transparence totale
– Limite : IPSec
57
57
Coupe-feux
58
58
4GI - Sécurité informatique 29
Coupe-feux
● Coupe-feux applicatifs
● Pb avec statique et dynamique : pas de contrôle des
paquets applicatifs
● Proxy ou relais applicatifs (relais clients/serveurs)
● Compatibles avec un grand nombre de protocoles
● Trois fonctions
– Dissimulation d’adresse IP
– Destruction d’en-têtes : contrer les attaques reposant sur les
en-têtes (IP, TCP, UDP)
– Renforcement de protocole : contrer l’usurpation de numéro
de port
59
59
Coupe-feux
60
60
4GI - Sécurité informatique 30
Coupe-feux
61
61
Coupe-feux
62
62
4GI - Sécurité informatique 31
Coupe-feux
● Coupe-feux applicatifs
● Filtrage
– HTTP : commande Post, machines ou URL spécifiques,
fichiers exécutables
– FTP : Get (téléchargement), Put (téléversement)
63
63
Coupe-feux
● Choix d’un coupe-feu
● Protection de quoi (niveau de sécurité ?) : PC individuel, 1
réseau, des sous réseaux
● Protection contre qui : attaques externes, internes ?
● Choix de la technologie : filtrage de paquets et/ou relais applicatif
et/ ou scanners de contenu?
● Intégration avec d’autres solutions de sécurité : antivirus,
détecteurs d’intrusions, mécanismes d’authentification, réseaux
privés virtuels, etc.
● Solutions les plus utilisées ?
● Qualifications : installation/configuration/maintenance ; sous-
traitance ?
64
64
4GI - Sécurité informatique 32
Coupe-feux
● Choix d’un coupe-feu
● Gestion à distance ?
● Gestion centralisée ?
● Mécanismes d’authentification ?
● Alertes en cas de détection d’attaques ?
● Surveillance 24h/24h ?
● Impact sur le temps de réponse ?
● Extension et/ou ouverture à de nouveaux besoins ?
● Etc.
65
65
Coupe-feux
● Cas de Linux
● Coupe-feu en natif, à la base IP Chains
● Depuis la version 2.4 :
– Netfilter
● Coupe-feu IP, proxy, NAT
● Surveille tous les transferts réseaux
– Iptables
● Table de règles sur les flux autorisés à transiter
● Sert de fichier de paramètres pour Netfilter
– TCPWrapper
● Système de filtrage au niveau applicatif
● Règles d’accès à des services exécutés sur le système
– Restrictions sur l’utilisateur, le protocole, les horaires de service, etc.
66
66
4GI - Sécurité informatique 33
Systèmes de détection d’intrusion (IDS)
● Détecteur d’intrusion
● Système permettant de signaler une intrusion
– Tentative d’intrusion
● Possibilité de contrer l’attaque
– Détection d’intrusion
● Constat des dégâts, enquêtes, etc.
● Principe
– Observer : capteurs, fichiers d’audits applicatifs, fichiers de traces
système, paquets réseaux, etc.
– Analyser : identification d’indices d’attaques
● recherche de signes de reconnaissance : signature connue (succession
de paquets spécifiques, etc.)
● recherche d’anomalies : recherche d’un comportement suspect
– Agir : signal d’alarme, actions dynamiques (ex.: demander au coupe-
feu de fermer les « entrées » du réseau, etc.) 67
67
68
68
4GI - Sécurité informatique 34
Systèmes de détection d’intrusion (IDS)
69
69
● Implémentation
● Network-based IDS (NIDS)
– Une machine ou dispositif dédié
– Placé où le plus de trafic peut être capturé
● En dehors du pare feu : exposition maximal, détection de
menaces externes
● À l'intérieur de la DMZ et/ou du LAN corporatif : détection de la
menace interne, « dernière ligne de défense »
70
70
4GI - Sécurité informatique 35
Systèmes de détection d’intrusion (IDS)
● Implémentation
● Host-based IDS (HIDS)
– Logiciel ajouté sur un serveur ou un client
– Souvent intégré avec un antivirus
– Avantages
● Configuration des règles plus précises, étant donné que le
contexte est connu
– Applications qui roulent
– État de la pile TCP/IP
71
71
72
72
4GI - Sécurité informatique 36
Systèmes de détection d’intrusion (IDS)
● Difficultés (suite)
● Comment contrôler à distance et distribuer les données
d'alarmes tout en :
– Évitant de surcharger le réseau
– Assurant la confidentialité
– Évitant la détection des IDS
– Ne créant pas de "trous" de sécurité (contournement des
pare-feu)
– etc.
73
73
74
74
4GI - Sécurité informatique 37
VPN – RPV
75
75
VPN
76
4GI - Sécurité informatique 38
IPSec (1)
● Suite de protocoles, plusieurs modes de
fonctionnement.
● Protocoles :
● IKE (Internet Key Exchange) 500/UDP
● AH (Authentication Header), IP protocol 51
● ESP (Encapsulation Security Payload), IP protocol
50
77
77
IPSec (2)
● Modes de fonctionnement.
● Transport :
– Seul le contenu est chiffré ou authentifié. L'en-tête reste
intact (routage inchangé). Ne supporte pas le NAT. Hôte
à hôte.
● Tunnel :
– le paquet entier est chiffré ou authentifié et est
encapsulé dans un nouveau paquet IP avec un nouvel
en-tête. Peut supporter NAT (si UDP). Utilisé pour les
VPNs.
78
78
4GI - Sécurité informatique 39
SSL (1)
79
79
SSL (2)
80
80
4GI - Sécurité informatique 40
Configuration sécuritaire
● Sécurité par couches
● Risques spécifiques aux réseaux
– CIA : Confidentiality, Integrity, Availability
● Analyse au niveau des couches réseaux
– TCP/IP ne concerne pas les infrastructures de réseaux LAN
ou autres (Ethernet, Wi-Fi, etc.)
– Spécification à partir de l’architecture OSI
– Architecture hybride TCP/IP-OSI
● Protocoles OSI : couches basses
● TCP/IP : couches supérieures
● Toutefois, PPP (couche 2) développé par l’IETF
81
81
Configuration sécuritaire
● Architecture hybride
TCP/IP Hybride OSI
Applications Applications Applications
Présentation
Session
Transport Transport Transport
Internet Internet Réseau
Protocoles propres au Liaison de données Liaison de données
réseau sous-jacent
Physique Physique
82
82
4GI - Sécurité informatique 41
Configuration sécuritaire
● Couches 1 et 2
● Possibilité d’interception
● Méthode : physique
● Attaques subséquentes
– Modifications des données (perte d’intégrité)
– Man-in-the-middle
83
83
Configuration sécuritaire
Eve-in-the-middle
84
84
4GI - Sécurité informatique 42
Configuration sécuritaire
● Couche 1 : physique
● Moyens de transmission (ordre de facilité d’interception)
– Câble (cuivre)
– Micro-ondes (réseaux sans fil)
– Satellites
– Fibre optique
● Protection : chiffrement
– Ex.: Le protocole WEP (Wired Equivalent Privacy) chiffre les
trames 802.11
– Complet ou juste au niveau physique ?
85
85
Configuration sécuritaire
● Couche 2 : Liaison des données
● Ethernet (LAN)
– Configuration en bus : câble coaxial (10 base 2, 10 base 5),
hub actif (10 base T)
– Configuration en étoile
● Réseaux sans fil
– Ethernet 802.11 (b, g et i)
– Propagation pluridirectionnelle
– War Driving
● Problèmes :
– Composantes pré-adressées
– Identification (qui est qui ?)
86
86
4GI - Sécurité informatique 43
Configuration sécuritaire
● Couche 3 : réseau (Internet)
● IP
● Couche 4 : Transport
● TCP, UDP, ICMP
87
87
Configuration sécuritaire
● Bastionnage de réseaux
● Bloquer le trafic non pertinent
– Paquets qui ne vont pas au bon endroit (table de routage)
– Applications et services non offerts (ports ouverts ou fermés)
● Segmentation
– Utilisation de routeurs/passerelles/serveurs proxy pour
● Cacher les adresses internes (NAT)
● Protéger les services et serveurs critiques
● Défense en profondeur
– Principe de l’oignon
– On gère un contexte différent pour chaque niveau
88
88
4GI - Sécurité informatique 44
Configuration sécuritaire
● Réseaux privés virtuels (VPN)
● Connexion de plusieurs sous-réseaux de façon sécuritaire via un
réseau intermédiaire non sécurisé
● Techniques
– Tunneling :
● permettre aux données passant d'une extrémité du VPN à l'autre d'être
sécurisées (chiffrement, etc.)
● Encapsulation des paquets : l’ancien paquet devient le message ;
nouvelle en-tête en fonction des passerelles.
– Chiffrement :
● le message est chiffré pour éviter l’interception ou la modification sur le
réseau intermédiaire
– Contrôle d’accès :
● Seuls les paquets provenant des clients ou sous-réseaux autorisés sont
réacheminés vers le réseau interne
89
89
Configuration sécuritaire
90
90
4GI - Sécurité informatique 45
Configuration sécuritaire
● Zone démilitarisée (DMZ) (1)
● Pouvoir fournir des services de ou vers l’extérieur du
réseau interne, tout en le protégeant
● Comment ?
– Création d’une zone intermédiaire pour les services concernés
– Adresses des serveurs DMZ sont routables et accessibles
● de l’extérieur : en tout temps
● de l’intérieur : si pertinent
– Protection par un coupe-feu (isolation par rapport au réseau interne)
91
91
Configuration sécuritaire
92
92
4GI - Sécurité informatique 46
Configuration sécuritaire
● Zone démilitarisée (DMZ) (2)
● Services fournis à l’extérieur
– Serveur DNS externe (adresses DMZ uniquement)
– Serveur SMTP
– Serveur Web
– Passerelle VPN
● Services fournis à l’intérieur
– Serveur proxy Web
– Mise à jour Serveur Web
– Serveur SMTP
– Connexion Serveur Web et Serveur de BD
93
93
94
4GI - Sécurité informatique 47
Chiffrement des backups
● Les données sont protégées, même lorsqu'elles
sont hors site.
● Nécessite un processus adapté pour
sauvegarder les clés de chiffrement des
sauvegardes (en cas de désastre)
● Démo : VeraCrypt
95
95
Active Directory
96
4GI - Sécurité informatique 48
Active Directory
Active Directory
98
98
4GI - Sécurité informatique 49
Active Directory
99
99
Active Directory
100
100
4GI - Sécurité informatique 50
Active Directory
● Redondance
● le service AD est critique
● réplication du service entre plusieurs serveurs
● Sauvegarde
● System State avec outil de backup MS
● Bénéfices
● gestion centralisée des postes de travail
● gestion centralisée des comptes utilisateur
101
101
Politique de sécurité
● Définit les règles à suivre pour accéder au
réseau informatique
● Doit être approuvée par la direction
● Doit être diffusée à l'ensemble des utilisateurs
● Doit être mise à jour régulièrement
● Doit être suivie
102
102
4GI - Sécurité informatique 51
Politique de sécurité
● Peut définir:
● la façon dont sont données les autorisations
● les critères techniques pour accéder au réseau
● ce que l'on a le droit de faire ou pas
103
103
Politique de sécurité
● exemples:
● interdiction d'utiliser un ordinateur personnel sur le
réseau
● interdiction d'accéder au réseau de l'extérieur
● seules les machines gérées par l'organisation
peuvent se connecter au VPN
● interdiction d'utiliser la messagerie pour des motifs
non reliés au travail
● obligation de garder son mot de passe secret
● durée de validité d'un mot de passe 104
104
4GI - Sécurité informatique 52
Politique de sécurité
● exemples (suite) :
● obligation d'avoir un antivirus à jour
● interdiction de stocker des fichiers personnels sur
les serveurs
● les systèmes sont surveillés
105
105
106
106
4GI - Sécurité informatique 53
Gestion des systèmes d'information
107
107
108
4GI - Sécurité informatique 54
Mises à jour (2)
109
110
110
4GI - Sécurité informatique 55
Mises à jour (4)
BIOS, Firmware et applications
● En dehors des correctifs de sécurité, il est
souvent recommandé d'installer l'avant-
dernière version (version n-1).
● Sauf si la dernière version corrige des problèmes
qui nous affectent ou active une fonctionnalité
dont on a besoin.
● Permet des laisser les autres trouver les bogues
de la dernière version. On l'installera si aucun
bogue majeur n'a été rapporté.
111
111
112
112
4GI - Sécurité informatique 56
Intervention sur les systèmes (2)
113
113
114
114
4GI - Sécurité informatique 57
Intervention sur les systèmes (4)
Communications
● Préciser la date et la durée de l'intervention
● Préciser les applications touchées
● Pour l'utilisateur, le nom de l'application est
souvent plus parlant que le nom du serveur
● Préciser comment l'application est affectée
● Donner des consignes
● Par exemple se déconnecter avant telle heure
pour ne pas perdre le travail en cours.
115
115
116
116
4GI - Sécurité informatique 58
Fenêtre de maintenance
● Horaire prévu pour les maintenances sur un
système.
● Récurrent
● Idéalement pré-approuvé par le propriétaire du
système.
● Par ex.: tous les mercredis de 18h à 21h
● Il faut négocier une fenêtre de maintenance
pour chaque système.
117
117
Fenêtre de maintenance
● Sauf urgence (par ex. patches de sécurité), les
interventions sur les systèmes devraient se
dérouler pendant la fenêtre de maintenance.
118
118
4GI - Sécurité informatique 59
Aspects légaux
● Mise en garde : je ne suis pas avocat, je n'ai
pas la prétention de l'être, je ne connais pas le
droit au Cameroun. En cas de doute, consultez
un avocat ou une personne connaissant les
lois.
● L'activité d'administrateur de système peut nous
amener dans des situations délicates sur le
plan juridique et il faut s'y préparer.
119
119
Aspects légaux
● Que faire si quelqu'un nous demande
d'espionner l'activité informatique d'un
utilisateur ?
● S'assurer d'avoir une demande écrite
● Que la demande provienne d'une personne
habilitée à faire ces demandes (généralement le
directeur des RH).
● Pourquoi ?
120
120
4GI - Sécurité informatique 60
Aspects légaux
● Que faire si nous recevons du trafic malveillant
d'une certaine adresse IP ?
● Répliquer ? (non)
● Impliquer les forces de l'ordre ?
– Oui et non
● Comment communiquer, quelles informations
diffuser ?
● Pourquoi ?
121
121
Aspects légaux
122
4GI - Sécurité informatique 61
Aspects légaux
123
Aspects légaux :
Politique d'utilisation des systèmes
● Avec le service juridique, établir une
politique d'utilisation des systèmes que les
utilisateurs doivent signer
● Elle devrait contenir les éléments suivants:
● L'accès aux systèmes est restreint aux activités
autorisées de la compagnie
● Toute tentative d'accès non autorisé est interdite
● L'utilisation des systèmes peut être surveillée et
enregistrée
124
124
4GI - Sécurité informatique 62
Installation d'un système
d'exploitation
● Lorsque l'on installe un système à partir des
CDs d'installation, il est vulnérable
● Durée moyenne de survie d'un système Windows
non patché sur Internet : 30 secondes
● Ne jamais, jamais installer un système sur un
réseau non protégé
– moi je le connecte tout seul derrière un petit routeur
configuré en NAT, sans réseau sans-fil
● Installer tous les patches immédiatement
125
125
126
126
4GI - Sécurité informatique 63
Sauvegardes (backups)
● Certainement la tâche la plus importante
lorsque l'on administre des systèmes
● C'est un peu notre « assurance vie »
● Une bonne sauvegarde est une sauvegarde
vérifiée
● Combien d'entreprises pensaient avoir une bonne
sauvegarde jusqu'au jour où elles en ont eu
besoin ?
127
127
Sauvegardes (backups)
● Système de sauvegarde typique :
● un serveur de sauvegarde
● sur lequel est connectée une librairie de
cartouches (tapes – bandes magnétiques)
● un logiciel client tourne sur les systèmes qui ont
des données à sauvegarder
● lorsque le serveur le décide (généralement la
nuit), le client envoie les données par le réseau au
serveur de sauvegarde qui les écrit sur les
cartouches.
128
128
4GI - Sécurité informatique 64
Sauvegardes (backups)
● Choisir ce que l'on sauvegarde
● plus il y a de données à sauvegarder, plus cela
nécessite :
– de temps (fenêtre de sauvegarde augmentée)
– de bande passante
– de cartouches
● on ne peut donc pas tout sauvegarder
– surtout pas l'ensemble des stations de travail
129
129
Sauvegardes (backups)
● Choisir ce que l'on sauvegarde (suite)
● il faut absolument sauvegarder :
– les données de production
● attention aux bases de données
– les données de configuration
● /etc
● sauvegarde système sous Windows
– les logs
– les fichiers utilisateurs
130
130
4GI - Sécurité informatique 65
Sauvegardes (backups)
● Choisir ce que l'on sauvegarde (suite)
● on peut sauvegarder :
– les logiciels installés (surtout si l'on n'a pas les supports
d'installation originaux pour réinstaller)
131
131
Sauvegardes (backups)
● Vérifier ses sauvegardes
● lire les logs de sauvegarde tous les matins
– permet de détecter également d'autres problèmes
● restaurer régulièrement des fichiers au hasard
– attention de les restaurer à un endroit différent du fichier
original
– comparer avec la version en ligne (taille, droits,
propriétaire, contenu (md5sum))
132
132
4GI - Sécurité informatique 66
Sauvegardes (backups)
● Vérifier ses sauvegardes (suite)
● restaurer un système au complet
– permet de vérifier que tout est sauvegardé et de
s'entraîner pour le jour où l'on en aura besoin
– 2 philosophies :
● restaurer le système complet à partir de la sauvegarde
● installer d'abord un système de base, puis restaurer la
configuration et les données
133
133
Sauvegardes (backups)
● Ne pas oublier de sauvegarder le serveur de
sauvegardes !
● clés de chiffrement
● base de donnée des sauvegardes précédentes
134
134
4GI - Sécurité informatique 67
Sauvegardes (backups)
● Durée de rétention des copies
● on ne peut pas garder les sauvegardes indéfiniment
● elles doivent donc expirer
● exemple de stratégie de rotation grand père, père
et fils
– Complète mensuelle (rétention 1 an)
– Complète hebdomadaire (vendredi ou samedi, rétention
4 semaines
– Incrémentale journalière (rétention 4 semaines)
135
135
Sauvegardes (backups)
● stockage des copies hors-site
● si la salle des serveurs prend feu et que toutes les
sauvegardes y sont, elles ne servent à rien
● il faut donc les stocker hors site régulièrement
– sans toutefois nous empêcher de faire des restauration
rapidement :
● soit stocker une copie de la sauvegarde
● soit la sauvegarde de la semaine passée
136
136
4GI - Sécurité informatique 68
Sauvegardes (backups)
● fréquence des sauvegardes
● dépend de la fenêtre de temps pour laquelle on
accepte de perdre des données en cas de
catastrophe
● dépend aussi de la capacité du système de
sauvegarde à sauvegarder ces données.
● horaire des sauvegardes
● généralement pendant les heures où le système est
le moins utilisé car la sauvegarde peu ralentir le
système
137
137
Sauvegardes (backups)
● autres types de sauvegardes
● copie d'un snapshot (SAN/NAS et systèmes de
fichiers qui le supporte (ZFS))
● dump de base de donnée
● sauvegarde Active Directory
138
138
4GI - Sécurité informatique 69
Journaux d'événements - logs
● Il est important de lire régulièrement les logs
des systèmes
● détection de problèmes
– système
– sécurité
● synchronisation des serveurs pour corrélation
● aussi comme preuve
● serveur de log pour rassembler tous les logs à
un même endroit
139
139
140
140
4GI - Sécurité informatique 70
Éducation des utilisateurs
● Ne jamais demander le mot de passe d'un
utilisateur
● On n'en a pas besoin, on a les droits
administrateur!
● Si l'on doit se loguer comme cet utilisateur pour
corriger un problème avec son profil, on modifie son
mot de passe, et par la suite on l'oblige à le
rechanger
● Imputabilité
● Leur dire que leur mot de passe est personnel, et
qu'ils ne doivent le révéler à personne, même pas
141
vous!
141
142
142
4GI - Sécurité informatique 71
Support lié au courriel
● Archivage
● Apprendre aux utilisateurs à archiver leurs
messages régulièrement
● Quotas
● Afin de limiter les abus, il faut mettre des quotas,
c'est-à-dire des limites sur l'espace disque qu'un
utilisateur peut utiliser sur le serveur de courriel
143
143
Communications
● Les garder simples et claires
● Utilisation d'un système de ticket
● pour ne rien oublier
● pour prioriser
● pour garder l'historique
● pour les statistiques
● pour facturer ?
144
144
4GI - Sécurité informatique 72
Démarche sécuritaire
145
145
Démarche sécuritaire
Étape 1 : Identification
– Identifier les actifs de l’organisation
– Niveaux de vulnérabilités par rapport aux menaces
– Risque de perte totale ou partielle des actifs
Au terme de cette étape
● On « sait » que protéger, contre qui, pourquoi ?
● Politique de sécurité
– Stratégie de protection et de gestion de sécurité
– Dépend des besoins de sécurité des actifs et des menaces
146
146
4GI - Sécurité informatique 73
Démarche sécuritaire
Étape 2 : Mesures de protection
– Identification des moyens et mesures de sécurité
– Mise en place des mesures et procédures de gestion des
risques
– Mise en place des mesures et procédures de sécurité des
actifs informationnels (systèmes, services, données, etc.)
Au terme de cette étape
● On aura mis en place : mesures, procédures, outils, etc.
147
147
Démarche sécuritaire
Étape 3 : Évaluation et optimisation
– Stratégie de protection vs. Risques encourus
– Politique de sécurité vs. Maîtrise des risques
– Solutions de sécurité vs. Moyens financiers
– Intégration des mesures (besoin de cohérence)
Cette étape s’exécute continuellement…
● Éléments clés : Évaluation, Contrôle, Validation et
Optimisation.
148
148
4GI - Sécurité informatique 74
Méthodologie
Sécurité informatique en somme
1. Identifier la menace
– Qui, quoi, comment (vulnérabilités) ?
2. Évaluer les risques
– Probabilité, impact
3. Considérer les mesures de protection par rapport au
risque
– Efficacité (risque résiduel), coût, difficulté d’utilisation
4. Mettre en place et opérer les mesures de protection
– Modification et/ou installation, changement des politiques,
éducation des utilisateurs, etc.
5. Retourner à l’étape 1 !
149
149
Conclusion
● Security is a process, not a product
150
150
4GI - Sécurité informatique 75