0% ont trouvé ce document utile (0 vote)
5 vues75 pages

Gestion de la sécurité informatique

Le document traite des principes fondamentaux de la sécurité informatique, en mettant l'accent sur la compréhension des réseaux TCP/IP et des pratiques de sécurité. Il aborde des concepts clés tels que la confidentialité, l'intégrité et la disponibilité des systèmes d'information, ainsi que des stratégies de protection contre les menaces. Enfin, il présente des outils comme les pare-feu et les proxies pour filtrer les communications entre réseaux.

Transféré par

yobobryan
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
5 vues75 pages

Gestion de la sécurité informatique

Le document traite des principes fondamentaux de la sécurité informatique, en mettant l'accent sur la compréhension des réseaux TCP/IP et des pratiques de sécurité. Il aborde des concepts clés tels que la confidentialité, l'intégrité et la disponibilité des systèmes d'information, ainsi que des stratégies de protection contre les menaces. Enfin, il présente des outils comme les pare-feu et les proxies pour filtrer les communications entre réseaux.

Transféré par

yobobryan
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

4GI – Sécurité informatique

Chapitre 1: Généralités

ENSPY
Département de Génie informatique Serge Mani, ing. PhD, CISA, CISM, CDPSE
1

Sommaire
• Révision réseaux TCP/IP
• Pratique de la sécurité informatique
• Gestion des systèmes d'information
• Démarche sécuritaire

2
4GI - Sécurité informatique 1
Révision réseaux TCP/IP

Révision réseaux TCP/IP


● Buts :
● S'assurer que tous les étudiants ont une bonne
compréhension des protocoles de la famille TCP/IP :
– pour sécuriser un réseau, il faut comprendre ce qui y circule
– pour configurer un firewall
– pour être capable de diagnostiquer des problèmes réseau
● IP v4 seulement
● Feuille de référence SANS ([Link])

4
4GI - Sécurité informatique 2
Modèle OSI – IP

Adresse IP et masque

● 32 bits (4 octets)
● Ex. : [Link]
● Plusieurs classes incluant A, B et C
● Masque de réseau (network mask)
● 32 bits, les bits à gauche = 1; les bits à droite = 0
● Ex. : [Link]
(11111111.11111111.11110000.00000000 ou 0xFF-
FF-F0-00)
● CIDR (Classless Inter-Domain Routing)
6

6
4GI - Sécurité informatique 3
Encapsulation

[Link]
7

IP
● Datagramme
● Pas de contrôle de flux
● Pas de garanties (équivalent à des cartes
postales)
● Regarder les différents champs de l'en-tête

8
4GI - Sécurité informatique 4
UDP

● Pas de connexion
● Stateless
● Pas de garanties
● Regarder les différents champs de l'en-tête
● DNS, NTP

TCP

● Connexion
● Three way handshake :
– SYN→
– ← SYN ACK
– ACK →
● Stateful
● connecté, garanties
● Regarder les différents champs de l'en-tête
10

10
4GI - Sécurité informatique 5
ICMP

● Protocole de service de IP
● Utilisé pour le fameux « ping »
● Mais aussi pour signaler
● un port UDP fermé
● un réseau inaccessible
● des problèmes de fragmentation
● Peut aussi servir à changer la passerelle par
défaut d'un autre ordinateur (ICMP redirect)
11

11

ICMP

● On doit faire très attention au trafic ICMP que


l'on autorise.
● Interdire tout le trafic ICMP sur le réseau ou au
point d'entrée n'est pas une solution viable.

12

12
4GI - Sécurité informatique 6
Ports

● Certains protocoles comme TCP ou UDP ont


des ports
● Permettent de diriger le contenu du paquet
vers une application (plusieurs applications
peuvent être actives sur une même adresse
IP)
● Numéros de port réservés
● Attention : l'utilisation d'un port donné n'est
pas une garantie du protocole ou de
l'application utilisé
13

13

Routage
● Niveau 3 (IP)
● Les tables de routage permettent à chaque nœud
d'un réseau de savoir à quel hôte (sur le même
réseau) envoyer un paquet IP.
● L'adresse MAC (niveau 2) ne traverse pas les
routeurs
● Routage statique
● Protocoles de routage : OSPF, BGP...
● netstat -rn

14

14
4GI - Sécurité informatique 7
Routage

[Link]
15

15

Routage

● Passerelle par défaut (default gateway)


● Définit l'adresse du routeur à qui l'on envoie les
paquets qui ont une destination autre que le
réseau local (c-à-d qui ne sont pas directement
accessibles).
● Fait généralement partie des paramètres reçus
par DHCP
● Importante aussi pour les tunnels VPN

16

16
4GI - Sécurité informatique 8
Adresses privées
● Définies par RFC 1918
● [Link] à [Link] (préfixe 10/8)
● [Link] à [Link] (172.16/12)
● [Link] à [Link] (192.168/16)
● Ne sont pas routées sur l'Internet
● Peuvent être utilisées sans demander de
permission

17

17

NAT

● Network Address Translation : « traduction »


d'adresses réseau
● Modifie certains paramètres :
● Adresse source
● Port source
● Adresse destination
● Port destination
● Utilisé pour faire communiquer les adresses
privées avec Internet ou pour cacher18
l'architecture du réseau.
18
4GI - Sécurité informatique 9
NAT

● Doit garder en mémoire une table de


correspondance pour rediriger correctement
les réponses
● Dans le cas de protocoles sans connexion,
utilisation de minuteurs d'inactivité
● Pour certains protocoles, changements aussi
dans la couche applicative (FTP, ICMP)
● Problèmes avec IPSec AH
19

19

Pratique de la sécurité informatique

20

20
4GI - Sécurité informatique 10
Définitions et objectifs
Sécurité informatique
● Sécurité des systèmes d’information et des réseaux
● Techniques, méthodes et outils de protection des
systèmes, de l’information et des services contre les
menaces accidentelles et délibérées.
● Objectifs principaux : assurer la confidentialité,
l’intégrité et la disponibilité. On parle du principe de
CIA : Confidentiality, Integrity, Availability

21

21

Définitions et objectifs
Sécurité informatique
● Du concret dans une organisation
– Protéger sa réputation
– Assurer la continuité de ses activités
– Protéger ses données stratégiques et ses propriétés
intellectuelles
– Protéger les données privées de ses employés et de sa
clientèle
– Se prémunir de la fraude
– Satisfaire aux exigences légales
– Éviter des pertes financières

22

22
4GI - Sécurité informatique 11
Trinité de la sécurité informatique
● Confidentialité
● L'information et les systèmes ne sont accessibles qu'à ceux
qui sont autorisés.
● Disponibilité
● Les systèmes et les informations sont accessibles au
moment voulu (pas forcément 24h/24).
● Intégrité
● L'information est exacte et complète.

23

23

Mise en pratique : confidentialité


● Authentification obligatoire pour accéder aux systèmes
● Définir des permissions
● Ne donner que les permissions nécessaires et rien de plus
(inconvénient : génère plus de support)
● Protéger les systèmes
● (Plus loin dans ce cours)
● Chiffrement

24

24
4GI - Sécurité informatique 12
Mise en pratique : disponibilité
● Protection des systèmes
● Matériel redondant
● Systèmes protégés du réseau
● Systèmes à la sécurité renforcée
● Certains systèmes redondants
● Sauvegardes pour assurer la disponibilité des
données

25

25

Redondance matérielle
● Doubler ou tripler les composantes qui tombent
le plus souvent en panne
● Alimentation électrique
– Doubler les blocs d'alimentation des serveurs
– Brancher chacun des blocs sur une source de courant
indépendante
– UPS
● Disques durs
– RAID 1, 5, 6
– RAID matériel / RAID logiciel
26

26
4GI - Sécurité informatique 13
Mise en pratique : intégrité
● Systèmes protégés contre les modifications
frauduleuses des données
● Sauvegardes pour récupérer les données
corrompues
● Utiliser des systèmes de fichiers (file systems) fiables
● Attention aux sauvegardes des bases de données !
● C'est aussi le travail des applications

27

27

Définitions et objectifs
Sécurité informatique
● Autres objectifs :
– L’authentification : entité, l’origine de l’information,
opération sur l’information
– L’autorisation : à faire quoi, à accéder à quoi…
– La non-répudiation : ne pas être en mesure de nier ses
actes
– La journalisation : répertorier tout accès, toute
modification, etc.

28

28
4GI - Sécurité informatique 14
Quelques règles (1)
● Ne donner que les droits minimaux
● Pas besoin d’être administrateur de sa machine
pour envoyer des courriels
● Ne donner accès qu’aux serveurs dont l’utilisateur a
besoin
● Ne donner accès physique à la salle des serveurs
qu’aux personnes qui en ont réellement besoin,
idéalement garder une trace (vidéo, registre...)

29

29

Quelques règles (2)


● Les mots de passe d'administration ne doivent
être connus que des administrateurs (pas
forcément tous)
● On peut les laisser dans des enveloppes scellées
dans le coffre d'un directeur.
● Il est dangereux de donner les accès administrateur
à quelqu'un qui n'a pas les connaissances
techniques nécessaires.
● Rien ne doit reposer sur une seule personne

30

30
4GI - Sécurité informatique 15
Quelques règles (3)

● Les systèmes doivent être gardés à jour afin


de limiter leurs vulnérabilités
● Il faut s'appuyer sur une politique de sécurité
(plus de détails plus tard)
● Low hanging fruit paradigm
● Ne pas autoriser des ordinateurs non gérés
par le service sur le réseau
● Ordinateurs personnels et de visiteurs
31

31

Quelques règles (4)

● Défense en profondeur (defense in depth)


● Mettre en place des mécanismes de protection à
plusieurs niveau
● Il ne faut pas s'appuyer sur un seul mécanisme
pour se protéger, il doit y avoir de la redondance
● Exemples :
– FW local et FW réseau
– filtrer le trafic entrant ET sortant
– désactiver un programme ET le désinstaller
– patches ET antivirus
32

32
4GI - Sécurité informatique 16
Principes fondamentaux (1)

Principe du point le plus faible

● Une personne qui cherche à pénétrer un système


utilisera tous les moyens possibles pour le faire, mais
pas nécessairement le moyen le plus évident ou celui
bénéficiant de la défense la plus solide

33

33

Principes fondamentaux (2)

Principe de la protection adéquate (gestion du risque)

● Le niveau et le coût de la protection doivent


correspondre à l’importance et à la valeur de ce qu’on
veut protéger

● La durée de la protection doit correspondre à la


période pendant laquelle l’importance et la valeur sont
présentes, et pas plus

34

34
4GI - Sécurité informatique 17
Firewall (Coupe-feux)
● Qu’est-ce que c’est ?
● Firewall, garde-barrière, pare-feu
● Protection physique et logique
● Dispositif assurant le filtrage des communications
entre 2 réseaux : bloque tout trafic non autorisé

Zone suspecte Zone de confiance

R1 Coupe-feu R2
35

35

Coupe-feux

36

36
4GI - Sécurité informatique 18
Différence Firewall - proxy
● Proxy (ou mandataire)
● Le client envoie sa requête (Web, ftp...) au proxy,
le paquet est destiné au proxy
● Le proxy reçoit la requête et forme une nouvelle
requête vers le serveur (nouvelle connexion).
● Le proxy reçoit la réponse du serveur et la recopie
pour le client.
● Le client et le serveur ne communiquent pas
directement
● Non transparent pour le client 37

37

Firewall (pare-feu)
● Obéit à une série de règles définies par
l'administrateur du FW
● Politiques par défaut :
● Accepter (Accept)
● Rejeter (Reject)
● Bloquer (Drop)

38

38
4GI - Sécurité informatique 19
Coupe-feux
● Inspection de paquets
● Examine le contenu des en-têtes IP, TCP, UDP et ICMP.
● Le filtrage statique consiste à inspecter les paquets
indépendamment les uns des autres ; il ne reconnaît
pas de nombreuses formes d’attaques.
● L’inspection dynamique considère le rôle que jouent les
paquets dans le flux auquel ils appartiennent, qu’il
s’agisse d’une connexion en cours ou d’une requête de
connexion.
● L’inspection dynamique est actuellement la méthode
d’inspection de paquets la plus répandue.

39

39

Coupe-feux
● Matériels/Logiciels
● Routeur filtrant
– Installation d’un logiciel pare-feu sur un routeur
– N’assurent généralement qu’un filtrage minimal.
– Coûts de traitement élevés, impliquant généralement la mise à
jour des routeurs
– Élimine le « bruit » causé par les attaques par sondage ou
balayage de ports « simples » pour faciliter la détection
d’attaques plus sérieuses.
– Bon emplacement pour le filtrage en sortie, capable de
bloquer les réponses aux attaques par sondage ou balayage
de ports, éventuellement émises par le routeur
40

40
4GI - Sécurité informatique 20
Coupe-feux
● Matériels/Logiciels
● Coupe-feu logiciel (sur une machine)
– Installation d’un logiciel pare-feu sur un serveur Windows ou
UNIX
– Une version adaptée à chaque volume de trafic
– Utilisation facile, car connaissance du système d’exploitation
– Certains fabricants proposent des kits matériel-logiciel dotés
d’un système d’exploitation sécurisé.
– Les systèmes d’exploitation génériques offrent souvent moins
de performances.

41

41

Coupe-feux
● Matériels/Logiciels
● Coupe-feu logiciel (sur une machine)
– Problème de sécurité : un pirate risque de s’introduire dans le
système d’exploitation.
● Changement des règles de filtrage pour permettre l’entrée de
tous les paquets
● Changement des règles de filtrage pour bloquer les paquets
légitimes

42

42
4GI - Sécurité informatique 21
Coupe-feux
● Matériels/Logiciels
● Boîtier coupe-feu
– Kit doté d'un système d’exploitation simplifié
– Difficile à compromettre
– Configuration très simple
– Ne peut pas être adapté aux besoins spécifiques des
entreprises.
– Doit pouvoir être mis à jour.

43

43

Coupe-feux
● Matériels/Logiciels
● Coupe-feu individuel
– Installé directement sur les ordinateurs (serveurs et parfois
clients)
– Sécurité accrue du fait de la spécificité de la configuration
● Par exemple : blocage de tous les paquets, hormis ceux
émanant du serveur spécialisé dans la défense
– Défense en profondeur
● Normalement associé à d’autres types de pare-feux
● Peut être le seul pare-feu en place sur des PC directement reliés
à l’internet.

44

44
4GI - Sécurité informatique 22
Coupe-feux
● Matériels/Logiciels
● Coupe-feu individuel
– En l’absence d’une gestion centralisée, la configuration peut
s’avérer cauchemardesque.
● Surtout dans le cas de changements de règles fréquents
– Les utilisateurs se chargent généralement de la configuration
de leurs pare-feux individuels.
● Risque de mauvaise configuration ou d’un refus du pare-feu
● Besoin d’une gestion centralisée des différents ordinateurs du
réseau

45

45

Coupe-feux
● Besoins de ressources

46

46
4GI - Sécurité informatique 23
Coupe-feux
● Filtrage statique
● Examen de quelque champs des paquets entrants (en-
têtes IP, TCP, UDP et ICMP).
● Pas d’analyse de données.
● un paquet à la fois, indépendamment les uns des
autres.
● Dans le cas d’un segment SYN/ACK, incapable de
savoir si un segment SYN s’est présenté auparavant
pour l’ouverture de la connexion.
● Ne peuvent pas traiter les paquets en provenance
d’applications à commutation de ports.
47

47

Coupe-feux

48

48
4GI - Sécurité informatique 24
Coupe-feux
● Filtrage statique
● Liste de contrôle pour le filtrage séquentiel en entrée
– Adresses
– IP d’origine
– Fanions TCP
– Numéros de ports TCP
– Trafic UDP
– Messages ICMP
● Liste de contrôle pour le filtrage séquentiel en sortie
– …

49

49

Coupe-feux

50

50
4GI - Sécurité informatique 25
Coupe-feux

51

51

Coupe-feux
● Filtrage dynamique
● Avec TCP et UDP, enregistrement de deux adresses IP
et numéros de port dans une table d’état pour
l’ouverture d’une connexion
● Acceptation de tous les paquets entre les deux
ordinateurs et ports considérés sans (ou presque sans)
inspection
● UDP peut traiter les applications à commutation de
ports

52

52
4GI - Sécurité informatique 26
Coupe-feux

53

53

Coupe-feux

54

54
4GI - Sécurité informatique 27
Coupe-feux

55

55

Coupe-feux
● Filtrage dynamique
● Liste de contrôle (inspection dynamique)
– Comme dans le cas statique, mais paquets applicatifs
● Accepter ou bloquer les paquets en provenance
d’applications spécifiques.
● Pas besoin de règles spécifiques pour bloquer les
paquets de sondage et de balayage de ports ne faisant
partie d’aucune conversation.

56

56
4GI - Sécurité informatique 28
Coupe-feux
● Translation d’adresses réseau
● NAT : Network Address Translation
● N.B.: Logiciels d’écoute (Sniffer)
– sonder les réseaux, relever adresse IP, numéro de port de tout
paquet sortant
– Placer à l’extérieur du routeur
● Fonctionnement de NAT
– Création de paquet (client)
– Translation, Table de translation, réponse, restauration (NAT)
– Transparence totale
– Limite : IPSec

57

57

Coupe-feux

58

58
4GI - Sécurité informatique 29
Coupe-feux
● Coupe-feux applicatifs
● Pb avec statique et dynamique : pas de contrôle des
paquets applicatifs
● Proxy ou relais applicatifs (relais clients/serveurs)
● Compatibles avec un grand nombre de protocoles
● Trois fonctions
– Dissimulation d’adresse IP
– Destruction d’en-têtes : contrer les attaques reposant sur les
en-têtes (IP, TCP, UDP)
– Renforcement de protocole : contrer l’usurpation de numéro
de port
59

59

Coupe-feux

60

60
4GI - Sécurité informatique 30
Coupe-feux

61

61

Coupe-feux

62

62
4GI - Sécurité informatique 31
Coupe-feux
● Coupe-feux applicatifs
● Filtrage
– HTTP : commande Post, machines ou URL spécifiques,
fichiers exécutables
– FTP : Get (téléchargement), Put (téléversement)

63

63

Coupe-feux
● Choix d’un coupe-feu
● Protection de quoi (niveau de sécurité ?) : PC individuel, 1
réseau, des sous réseaux
● Protection contre qui : attaques externes, internes ?
● Choix de la technologie : filtrage de paquets et/ou relais applicatif
et/ ou scanners de contenu?
● Intégration avec d’autres solutions de sécurité : antivirus,
détecteurs d’intrusions, mécanismes d’authentification, réseaux
privés virtuels, etc.
● Solutions les plus utilisées ?
● Qualifications : installation/configuration/maintenance ; sous-
traitance ?
64

64
4GI - Sécurité informatique 32
Coupe-feux
● Choix d’un coupe-feu
● Gestion à distance ?
● Gestion centralisée ?
● Mécanismes d’authentification ?
● Alertes en cas de détection d’attaques ?
● Surveillance 24h/24h ?
● Impact sur le temps de réponse ?
● Extension et/ou ouverture à de nouveaux besoins ?
● Etc.

65

65

Coupe-feux
● Cas de Linux
● Coupe-feu en natif, à la base IP Chains
● Depuis la version 2.4 :
– Netfilter
● Coupe-feu IP, proxy, NAT
● Surveille tous les transferts réseaux
– Iptables
● Table de règles sur les flux autorisés à transiter
● Sert de fichier de paramètres pour Netfilter
– TCPWrapper
● Système de filtrage au niveau applicatif
● Règles d’accès à des services exécutés sur le système
– Restrictions sur l’utilisateur, le protocole, les horaires de service, etc.
66

66
4GI - Sécurité informatique 33
Systèmes de détection d’intrusion (IDS)
● Détecteur d’intrusion
● Système permettant de signaler une intrusion
– Tentative d’intrusion
● Possibilité de contrer l’attaque
– Détection d’intrusion
● Constat des dégâts, enquêtes, etc.
● Principe
– Observer : capteurs, fichiers d’audits applicatifs, fichiers de traces
système, paquets réseaux, etc.
– Analyser : identification d’indices d’attaques
● recherche de signes de reconnaissance : signature connue (succession
de paquets spécifiques, etc.)
● recherche d’anomalies : recherche d’un comportement suspect
– Agir : signal d’alarme, actions dynamiques (ex.: demander au coupe-
feu de fermer les « entrées » du réseau, etc.) 67

67

Systèmes de détection d’intrusion (IDS)


● Méthodes de base
● Le trafic est capturé à un ou plusieurs endroits sur le
réseau
● Examen de chacun des paquets capturés
– En-tête IP (ICMP, TCP ou UDP)
– En-têtes spécifiques au applications (e.g. HTTP, FTP)
– Message ("payload")
● Un mécanisme de détection est appliqué
● Des alarmes sont générées et enregistrer dans un
journal

68

68
4GI - Sécurité informatique 34
Systèmes de détection d’intrusion (IDS)

● Méthodes de détection par règles


● Traditionnelle "par règle"
– Examen de chacun des paquets capturés
● En-tête IP (ICMP, TCP ou UDP)
– Application de règles pour détection d'attaques
● Signatures d'attaques réseaux (e.g. "Land attack")
● Signatures de code malicieux (e.g. signature spécifique à un
outil)
● Paradigme général
– « X évènements de type Y dans un temps T »

69

69

Systèmes de détection d’intrusion (IDS)

● Implémentation
● Network-based IDS (NIDS)
– Une machine ou dispositif dédié
– Placé où le plus de trafic peut être capturé
● En dehors du pare feu : exposition maximal, détection de
menaces externes
● À l'intérieur de la DMZ et/ou du LAN corporatif : détection de la
menace interne, « dernière ligne de défense »

70

70
4GI - Sécurité informatique 35
Systèmes de détection d’intrusion (IDS)

● Implémentation
● Host-based IDS (HIDS)
– Logiciel ajouté sur un serveur ou un client
– Souvent intégré avec un antivirus
– Avantages
● Configuration des règles plus précises, étant donné que le
contexte est connu
– Applications qui roulent
– État de la pile TCP/IP

71

71

Systèmes de détection d’intrusion (IDS)


● Difficultés : rapport signal vs. bruit
● Trouver un compromis entre le taux de faux positif et
celui d’évasion
● Quelle est la nature de la menace ?
– Haut niveau de bruit
● Incapacité d’évaluation de la menace
– « Trouver l’aiguille dans la botte de foin ! »
● Vie privée
– Anonymat des clients ou utilisateurs légitimes
– Interception du trafic d’autrui

72

72
4GI - Sécurité informatique 36
Systèmes de détection d’intrusion (IDS)

● Difficultés (suite)
● Comment contrôler à distance et distribuer les données
d'alarmes tout en :
– Évitant de surcharger le réseau
– Assurant la confidentialité
– Évitant la détection des IDS
– Ne créant pas de "trous" de sécurité (contournement des
pare-feu)
– etc.

73

73

Systèmes de détection d’intrusion (IDS)


● Nouvelles approches ?
● Intrusion Prevention Systems (IPS)
– Associe des actions de protection aux alarmes
– Actions typiques : bloquer un port, bloquer une machine ou un
sous réseau, rejeter des paquets
● Network Appliances
– Intégration de coupe-feu, IDS, IPS, anti-virus
– Matériel spécialisé pour faire des analyses en hauts débits
(ex.: FPGA)
– Reconstruction de l’état des sessions (TCP)

74

74
4GI - Sécurité informatique 37
VPN – RPV

● Virtual Private Network – Réseau Privé Virtuel


● Historique
● Création d'un réseau sécurisé au dessus d'un
réseau non sécurisé.
● Permet de relier plusieurs réseaux de manière
sécurisée

75

75

VPN

● Différents types de VPN :


● Gateway to Gateway
● Host to Gateway
● Host to Host
● Différents protocoles :
● IPSec
● SSL
● Logiciel ou matériel
76

76
4GI - Sécurité informatique 38
IPSec (1)
● Suite de protocoles, plusieurs modes de
fonctionnement.
● Protocoles :
● IKE (Internet Key Exchange) 500/UDP
● AH (Authentication Header), IP protocol 51
● ESP (Encapsulation Security Payload), IP protocol
50

77

77

IPSec (2)
● Modes de fonctionnement.
● Transport :
– Seul le contenu est chiffré ou authentifié. L'en-tête reste
intact (routage inchangé). Ne supporte pas le NAT. Hôte
à hôte.
● Tunnel :
– le paquet entier est chiffré ou authentifié et est
encapsulé dans un nouveau paquet IP avec un nouvel
en-tête. Peut supporter NAT (si UDP). Utilisé pour les
VPNs.

78

78
4GI - Sécurité informatique 39
SSL (1)

● Utilisé fréquemment pour le Web sécurisé


(https : 443/TCP)
● Utilisé également pour SSH
● Utilisé aussi pour certains VPN
● OpenVPN par exemple
● VPN sans client : on initie la session avec le
fureteur (browser) et un programme est téléchargé
(applet Java par exemple).

79

79

SSL (2)

● Plus simple que IPSec


● Pas de problèmes pour le NAT

80

80
4GI - Sécurité informatique 40
Configuration sécuritaire
● Sécurité par couches
● Risques spécifiques aux réseaux
– CIA : Confidentiality, Integrity, Availability
● Analyse au niveau des couches réseaux
– TCP/IP ne concerne pas les infrastructures de réseaux LAN
ou autres (Ethernet, Wi-Fi, etc.)
– Spécification à partir de l’architecture OSI
– Architecture hybride TCP/IP-OSI
● Protocoles OSI : couches basses
● TCP/IP : couches supérieures
● Toutefois, PPP (couche 2) développé par l’IETF

81

81

Configuration sécuritaire
● Architecture hybride
TCP/IP Hybride OSI
Applications Applications Applications
Présentation
Session
Transport Transport Transport
Internet Internet Réseau
Protocoles propres au Liaison de données Liaison de données
réseau sous-jacent
Physique Physique

82

82
4GI - Sécurité informatique 41
Configuration sécuritaire
● Couches 1 et 2
● Possibilité d’interception
● Méthode : physique
● Attaques subséquentes
– Modifications des données (perte d’intégrité)
– Man-in-the-middle

83

83

Configuration sécuritaire
Eve-in-the-middle

Bob (fictif) Alice (fictive)

Alice croit faire des


échanges avec Bob
Bob croit faire des
échanges avec Alice

Alice (réelle) Bob (réel)

84

84
4GI - Sécurité informatique 42
Configuration sécuritaire
● Couche 1 : physique
● Moyens de transmission (ordre de facilité d’interception)
– Câble (cuivre)
– Micro-ondes (réseaux sans fil)
– Satellites
– Fibre optique
● Protection : chiffrement
– Ex.: Le protocole WEP (Wired Equivalent Privacy) chiffre les
trames 802.11
– Complet ou juste au niveau physique ?

85

85

Configuration sécuritaire
● Couche 2 : Liaison des données
● Ethernet (LAN)
– Configuration en bus : câble coaxial (10 base 2, 10 base 5),
hub actif (10 base T)
– Configuration en étoile
● Réseaux sans fil
– Ethernet 802.11 (b, g et i)
– Propagation pluridirectionnelle
– War Driving
● Problèmes :
– Composantes pré-adressées
– Identification (qui est qui ?)
86

86
4GI - Sécurité informatique 43
Configuration sécuritaire
● Couche 3 : réseau (Internet)
● IP
● Couche 4 : Transport
● TCP, UDP, ICMP

87

87

Configuration sécuritaire
● Bastionnage de réseaux
● Bloquer le trafic non pertinent
– Paquets qui ne vont pas au bon endroit (table de routage)
– Applications et services non offerts (ports ouverts ou fermés)
● Segmentation
– Utilisation de routeurs/passerelles/serveurs proxy pour
● Cacher les adresses internes (NAT)
● Protéger les services et serveurs critiques
● Défense en profondeur
– Principe de l’oignon
– On gère un contexte différent pour chaque niveau

88

88
4GI - Sécurité informatique 44
Configuration sécuritaire
● Réseaux privés virtuels (VPN)
● Connexion de plusieurs sous-réseaux de façon sécuritaire via un
réseau intermédiaire non sécurisé
● Techniques
– Tunneling :
● permettre aux données passant d'une extrémité du VPN à l'autre d'être
sécurisées (chiffrement, etc.)
● Encapsulation des paquets : l’ancien paquet devient le message ;
nouvelle en-tête en fonction des passerelles.
– Chiffrement :
● le message est chiffré pour éviter l’interception ou la modification sur le
réseau intermédiaire
– Contrôle d’accès :
● Seuls les paquets provenant des clients ou sous-réseaux autorisés sont
réacheminés vers le réseau interne
89

89

Configuration sécuritaire

90

90
4GI - Sécurité informatique 45
Configuration sécuritaire
● Zone démilitarisée (DMZ) (1)
● Pouvoir fournir des services de ou vers l’extérieur du
réseau interne, tout en le protégeant
● Comment ?
– Création d’une zone intermédiaire pour les services concernés
– Adresses des serveurs DMZ sont routables et accessibles
● de l’extérieur : en tout temps
● de l’intérieur : si pertinent
– Protection par un coupe-feu (isolation par rapport au réseau interne)

91

91

Configuration sécuritaire

92

92
4GI - Sécurité informatique 46
Configuration sécuritaire
● Zone démilitarisée (DMZ) (2)
● Services fournis à l’extérieur
– Serveur DNS externe (adresses DMZ uniquement)
– Serveur SMTP
– Serveur Web
– Passerelle VPN
● Services fournis à l’intérieur
– Serveur proxy Web
– Mise à jour Serveur Web
– Serveur SMTP
– Connexion Serveur Web et Serveur de BD

93

93

Chiffrement des disques


● Système d'exploitation + données
● Réduit les risques en cas d'accès physique aux
ordinateurs
● Intégrité du système d'exploitation
● Confidentialité des données en cas de vol du
matériel
● Pas de fuite de données lors des
remplacements de disques défectueux
94

94
4GI - Sécurité informatique 47
Chiffrement des backups
● Les données sont protégées, même lorsqu'elles
sont hors site.
● Nécessite un processus adapté pour
sauvegarder les clés de chiffrement des
sauvegardes (en cas de désastre)

● Démo : VeraCrypt

95

95

Active Directory

● Fournit des services centralisés d'annuaire et


d'authentification à un réseau
● technologie Windows propriétaire
● répertorie :
– les comptes utilisateurs
– les groupes d'utilisateurs
– les machines du domaine
– les imprimantes
– les dossiers partagés
– ... 96

96
4GI - Sécurité informatique 48
Active Directory

● Utilise les protocoles suivants :


● LDAP Lightweight Directory Access Protocol, le
protocole standard d'annuaire
● Kerberos, pour l'authentification
● DNS, pour la résolution de noms (incluant des
champs spéciaux pour trouver les contrôleurs)
● Il est donc possible d'utiliser certains services
AD pour des systèmes non-Windows
● plusieurs solutions commerciales
97
● Samba
97

Active Directory

● Supporte les « Group Policies »


– Ensemble de règles qui contrôlent de nombreux
paramètres relatifs aux :
● configuration des stations de travail du domaine
● paramètres système des utilisateurs (ce que les utilisateurs
peuvent ou ne peuvent pas faire)
● gestion centralisée
● ne s'applique qu'aux systèmes Windows

98

98
4GI - Sécurité informatique 49
Active Directory

● Exemples d'utilisation des « Group Policies »


– assigner des imprimantes aux utilisateurs en fonction
de leur groupe ou de leur site
– forcer l'économiseur d'écran avec mot de passe après
une certaine période d'inactivité
– forcer le firewall local Windows
– configurer le bureau des utilisateurs
– scripts de démarrage/extinction, de login/logoff

99

99

Active Directory

● Création d'un domaine


● Tout commence sur un serveur Windows
– on le promeut contrôleur de domaine (dcpromo)
– on crée le domaine
● nom du domaine
● mot de passe administrateur du domaine
● On ajoute ensuite des machines sur le domaine

100

100
4GI - Sécurité informatique 50
Active Directory

● Redondance
● le service AD est critique
● réplication du service entre plusieurs serveurs
● Sauvegarde
● System State avec outil de backup MS
● Bénéfices
● gestion centralisée des postes de travail
● gestion centralisée des comptes utilisateur
101

101

Politique de sécurité
● Définit les règles à suivre pour accéder au
réseau informatique
● Doit être approuvée par la direction
● Doit être diffusée à l'ensemble des utilisateurs
● Doit être mise à jour régulièrement
● Doit être suivie

102

102
4GI - Sécurité informatique 51
Politique de sécurité
● Peut définir:
● la façon dont sont données les autorisations
● les critères techniques pour accéder au réseau
● ce que l'on a le droit de faire ou pas

103

103

Politique de sécurité
● exemples:
● interdiction d'utiliser un ordinateur personnel sur le
réseau
● interdiction d'accéder au réseau de l'extérieur
● seules les machines gérées par l'organisation
peuvent se connecter au VPN
● interdiction d'utiliser la messagerie pour des motifs
non reliés au travail
● obligation de garder son mot de passe secret
● durée de validité d'un mot de passe 104

104
4GI - Sécurité informatique 52
Politique de sécurité
● exemples (suite) :
● obligation d'avoir un antivirus à jour
● interdiction de stocker des fichiers personnels sur
les serveurs
● les systèmes sont surveillés

105

105

Propriétaire des données


● Doit être formellement identifié
● Autorise les accès (lecture seule, modifications)
● Doit réviser régulièrement les listes d'accès
● Doit signaler les annulations d'accès.

106

106
4GI - Sécurité informatique 53
Gestion des systèmes d'information

107

107

Mises à jour (1)

● Importance des mises à jour (patches)


● Corrige des vulnérabilités
● Peut corriger des problèmes
● Peut aussi apporter de nouveaux problèmes
● Sources d'informations:
● Microsoft
● RedHat
● SANS Internet Storm Center
● Vendeurs de logiciels 108

108
4GI - Sécurité informatique 54
Mises à jour (2)

● Mises à jour Microsoft


● 2e mardi de chaque mois
● Parfois des mises à jour hors cycle pour les
patches urgents
● La page de l'Internet Storm Center donne une
information claire sur la criticité des patches
● Mises à jour RedHat
● Régulièrement, des alertes sont envoyées par
courriel par le RHN RedHat Network.
109

109

Mises à jour (3)

● Quand appliquer les mises à jour ?


● Le plus tôt possible !
● Idéalement, on commence sur un système de test
et on continue sur les systèmes les moins
critiques jusqu'aux plus critiques
● Bien sûr, si un patche corrige une vulnérabilité
d'un serveur exposé, on la corrige avant les
systèmes moins critiques.

110

110
4GI - Sécurité informatique 55
Mises à jour (4)
BIOS, Firmware et applications
● En dehors des correctifs de sécurité, il est
souvent recommandé d'installer l'avant-
dernière version (version n-1).
● Sauf si la dernière version corrige des problèmes
qui nous affectent ou active une fonctionnalité
dont on a besoin.
● Permet des laisser les autres trouver les bogues
de la dernière version. On l'installera si aucun
bogue majeur n'a été rapporté.

111

111

Intervention sur les systèmes (1)


Philosophie
● Toute intervention sur un système en production
devrait suivre la philosophie de la page suivante
● Le but est d'éviter d'avoir un système non
fonctionnel durant une période de temps non
prévue

112

112
4GI - Sécurité informatique 56
Intervention sur les systèmes (2)

● System Administration Philosophy


● Plan it before you do it
● Make it reversible
● Make changes incrementally
● Test Test Test before you do it
● Know how things really work

113

113

Intervention sur les systèmes (3)


Communications
● Prévenir la communauté d'usagers en avance
(au moins 24 h si possible)
● Généralement par courriel
● Même pour les interventions où une interruption
de service n'est pas forcément prévue
● Il vaut mieux annoncer une interruption de service
qui n'arrive pas plutôt que d'avoir des utilisateurs
qui subissent une interruption non prévue.

114

114
4GI - Sécurité informatique 57
Intervention sur les systèmes (4)
Communications
● Préciser la date et la durée de l'intervention
● Préciser les applications touchées
● Pour l'utilisateur, le nom de l'application est
souvent plus parlant que le nom du serveur
● Préciser comment l'application est affectée
● Donner des consignes
● Par exemple se déconnecter avant telle heure
pour ne pas perdre le travail en cours.

115

115

Intervention sur les systèmes (5)

● Préciser aux destinataires qu'ils peuvent


contacter le service s'ils ont un doute ou
veulent plus d'informations

116

116
4GI - Sécurité informatique 58
Fenêtre de maintenance
● Horaire prévu pour les maintenances sur un
système.
● Récurrent
● Idéalement pré-approuvé par le propriétaire du
système.
● Par ex.: tous les mercredis de 18h à 21h
● Il faut négocier une fenêtre de maintenance
pour chaque système.
117

117

Fenêtre de maintenance
● Sauf urgence (par ex. patches de sécurité), les
interventions sur les systèmes devraient se
dérouler pendant la fenêtre de maintenance.

118

118
4GI - Sécurité informatique 59
Aspects légaux
● Mise en garde : je ne suis pas avocat, je n'ai
pas la prétention de l'être, je ne connais pas le
droit au Cameroun. En cas de doute, consultez
un avocat ou une personne connaissant les
lois.
● L'activité d'administrateur de système peut nous
amener dans des situations délicates sur le
plan juridique et il faut s'y préparer.

119

119

Aspects légaux
● Que faire si quelqu'un nous demande
d'espionner l'activité informatique d'un
utilisateur ?
● S'assurer d'avoir une demande écrite
● Que la demande provienne d'une personne
habilitée à faire ces demandes (généralement le
directeur des RH).
● Pourquoi ?

120

120
4GI - Sécurité informatique 60
Aspects légaux
● Que faire si nous recevons du trafic malveillant
d'une certaine adresse IP ?
● Répliquer ? (non)
● Impliquer les forces de l'ordre ?
– Oui et non
● Comment communiquer, quelles informations
diffuser ?
● Pourquoi ?

121

121

Aspects légaux

● Implication des forces de l'ordre ?


● Oui si cela touche la sécurité nationale
● Oui si elles ont des officiers qui :
– Ont les compétences pour nous aider
– Sont intéressés à nous aider
● Non si l'on ne veut pas prendre le risque que des
ordinateurs soient saisis comme preuve
● Non si l'on ne veut pas publiciser l'attaque
● C'est une question qui doit être soumise au
service juridique. 122

122
4GI - Sécurité informatique 61
Aspects légaux

● Que faire si l'on découvre du contenu illégal


(terrorisme, pédophilie) sur un système ?
● Ne pas toucher le système et contacter les forces
de l'ordre ou le service juridique de l'entreprise qui
contactera les forces de l'ordre
● Ne pas le faire peut nous rendre complices
● Se préparer à voir le matériel saisi (embêtant si
c'est le serveur de fichiers)
● Poser la question au service juridique avant
d'être face au problème. 123

123

Aspects légaux :
Politique d'utilisation des systèmes
● Avec le service juridique, établir une
politique d'utilisation des systèmes que les
utilisateurs doivent signer
● Elle devrait contenir les éléments suivants:
● L'accès aux systèmes est restreint aux activités
autorisées de la compagnie
● Toute tentative d'accès non autorisé est interdite
● L'utilisation des systèmes peut être surveillée et
enregistrée
124

124
4GI - Sécurité informatique 62
Installation d'un système
d'exploitation
● Lorsque l'on installe un système à partir des
CDs d'installation, il est vulnérable
● Durée moyenne de survie d'un système Windows
non patché sur Internet : 30 secondes
● Ne jamais, jamais installer un système sur un
réseau non protégé
– moi je le connecte tout seul derrière un petit routeur
configuré en NAT, sans réseau sans-fil
● Installer tous les patches immédiatement

125

125

Installation d'un système


d'exploitation
● Ensuite renforcer sa sécurité
● supprimer tous les programmes inutiles
● fermer les ports
● configurer le firewall
● installer les anti-virus au besoin
● appliquer les benchmarks
– [Link]

126

126
4GI - Sécurité informatique 63
Sauvegardes (backups)
● Certainement la tâche la plus importante
lorsque l'on administre des systèmes
● C'est un peu notre « assurance vie »
● Une bonne sauvegarde est une sauvegarde
vérifiée
● Combien d'entreprises pensaient avoir une bonne
sauvegarde jusqu'au jour où elles en ont eu
besoin ?

127

127

Sauvegardes (backups)
● Système de sauvegarde typique :
● un serveur de sauvegarde
● sur lequel est connectée une librairie de
cartouches (tapes – bandes magnétiques)
● un logiciel client tourne sur les systèmes qui ont
des données à sauvegarder
● lorsque le serveur le décide (généralement la
nuit), le client envoie les données par le réseau au
serveur de sauvegarde qui les écrit sur les
cartouches.
128

128
4GI - Sécurité informatique 64
Sauvegardes (backups)
● Choisir ce que l'on sauvegarde
● plus il y a de données à sauvegarder, plus cela
nécessite :
– de temps (fenêtre de sauvegarde augmentée)
– de bande passante
– de cartouches
● on ne peut donc pas tout sauvegarder
– surtout pas l'ensemble des stations de travail

129

129

Sauvegardes (backups)
● Choisir ce que l'on sauvegarde (suite)
● il faut absolument sauvegarder :
– les données de production
● attention aux bases de données
– les données de configuration
● /etc
● sauvegarde système sous Windows
– les logs
– les fichiers utilisateurs

130

130
4GI - Sécurité informatique 65
Sauvegardes (backups)
● Choisir ce que l'on sauvegarde (suite)
● on peut sauvegarder :
– les logiciels installés (surtout si l'on n'a pas les supports
d'installation originaux pour réinstaller)

131

131

Sauvegardes (backups)
● Vérifier ses sauvegardes
● lire les logs de sauvegarde tous les matins
– permet de détecter également d'autres problèmes
● restaurer régulièrement des fichiers au hasard
– attention de les restaurer à un endroit différent du fichier
original
– comparer avec la version en ligne (taille, droits,
propriétaire, contenu (md5sum))

132

132
4GI - Sécurité informatique 66
Sauvegardes (backups)
● Vérifier ses sauvegardes (suite)
● restaurer un système au complet
– permet de vérifier que tout est sauvegardé et de
s'entraîner pour le jour où l'on en aura besoin
– 2 philosophies :
● restaurer le système complet à partir de la sauvegarde
● installer d'abord un système de base, puis restaurer la
configuration et les données

133

133

Sauvegardes (backups)
● Ne pas oublier de sauvegarder le serveur de
sauvegardes !
● clés de chiffrement
● base de donnée des sauvegardes précédentes

134

134
4GI - Sécurité informatique 67
Sauvegardes (backups)
● Durée de rétention des copies
● on ne peut pas garder les sauvegardes indéfiniment
● elles doivent donc expirer
● exemple de stratégie de rotation grand père, père
et fils
– Complète mensuelle (rétention 1 an)
– Complète hebdomadaire (vendredi ou samedi, rétention
4 semaines
– Incrémentale journalière (rétention 4 semaines)

135

135

Sauvegardes (backups)
● stockage des copies hors-site
● si la salle des serveurs prend feu et que toutes les
sauvegardes y sont, elles ne servent à rien
● il faut donc les stocker hors site régulièrement
– sans toutefois nous empêcher de faire des restauration
rapidement :
● soit stocker une copie de la sauvegarde
● soit la sauvegarde de la semaine passée

136

136
4GI - Sécurité informatique 68
Sauvegardes (backups)
● fréquence des sauvegardes
● dépend de la fenêtre de temps pour laquelle on
accepte de perdre des données en cas de
catastrophe
● dépend aussi de la capacité du système de
sauvegarde à sauvegarder ces données.
● horaire des sauvegardes
● généralement pendant les heures où le système est
le moins utilisé car la sauvegarde peu ralentir le
système
137

137

Sauvegardes (backups)
● autres types de sauvegardes
● copie d'un snapshot (SAN/NAS et systèmes de
fichiers qui le supporte (ZFS))
● dump de base de donnée
● sauvegarde Active Directory

138

138
4GI - Sécurité informatique 69
Journaux d'événements - logs
● Il est important de lire régulièrement les logs
des systèmes
● détection de problèmes
– système
– sécurité
● synchronisation des serveurs pour corrélation
● aussi comme preuve
● serveur de log pour rassembler tous les logs à
un même endroit
139

139

Éducation des utilisateurs


● Encourager les utilisateurs à vous contacter
s'ils ont des doutes
● cela évitera peut-être qu'ils cliquent sur OK sans lire
le message
● ou qu'ils envoient leur mot de passe parce qu'ils ont
reçu un courriel qui leur disait que leur compte allait
être fermé

140

140
4GI - Sécurité informatique 70
Éducation des utilisateurs
● Ne jamais demander le mot de passe d'un
utilisateur
● On n'en a pas besoin, on a les droits
administrateur!
● Si l'on doit se loguer comme cet utilisateur pour
corriger un problème avec son profil, on modifie son
mot de passe, et par la suite on l'oblige à le
rechanger
● Imputabilité
● Leur dire que leur mot de passe est personnel, et
qu'ils ne doivent le révéler à personne, même pas
141

vous!
141

Support lié au courriel


● Gérer un serveur de courriel peut générer
beaucoup d'appels de support
● Il faut savoir que le protocole d'envoi de
message n'a pas de mécanismes de fiabilité
(équivalent à envoyer une carte postale)
● cependant les pertes de courriel en cours d'envoi
sont rares
● la plupart des pertes de courriel sont dues aux
filtres antispam

142

142
4GI - Sécurité informatique 71
Support lié au courriel
● Archivage
● Apprendre aux utilisateurs à archiver leurs
messages régulièrement
● Quotas
● Afin de limiter les abus, il faut mettre des quotas,
c'est-à-dire des limites sur l'espace disque qu'un
utilisateur peut utiliser sur le serveur de courriel

143

143

Communications
● Les garder simples et claires
● Utilisation d'un système de ticket
● pour ne rien oublier
● pour prioriser
● pour garder l'historique
● pour les statistiques
● pour facturer ?

144

144
4GI - Sécurité informatique 72
Démarche sécuritaire

145

145

Démarche sécuritaire
Étape 1 : Identification
– Identifier les actifs de l’organisation
– Niveaux de vulnérabilités par rapport aux menaces
– Risque de perte totale ou partielle des actifs
Au terme de cette étape
● On « sait » que protéger, contre qui, pourquoi ?
● Politique de sécurité
– Stratégie de protection et de gestion de sécurité
– Dépend des besoins de sécurité des actifs et des menaces

146

146
4GI - Sécurité informatique 73
Démarche sécuritaire
Étape 2 : Mesures de protection
– Identification des moyens et mesures de sécurité
– Mise en place des mesures et procédures de gestion des
risques
– Mise en place des mesures et procédures de sécurité des
actifs informationnels (systèmes, services, données, etc.)
Au terme de cette étape
● On aura mis en place : mesures, procédures, outils, etc.

147

147

Démarche sécuritaire
Étape 3 : Évaluation et optimisation
– Stratégie de protection vs. Risques encourus
– Politique de sécurité vs. Maîtrise des risques
– Solutions de sécurité vs. Moyens financiers
– Intégration des mesures (besoin de cohérence)
Cette étape s’exécute continuellement…
● Éléments clés : Évaluation, Contrôle, Validation et
Optimisation.

148

148
4GI - Sécurité informatique 74
Méthodologie
Sécurité informatique en somme
1. Identifier la menace
– Qui, quoi, comment (vulnérabilités) ?
2. Évaluer les risques
– Probabilité, impact
3. Considérer les mesures de protection par rapport au
risque
– Efficacité (risque résiduel), coût, difficulté d’utilisation
4. Mettre en place et opérer les mesures de protection
– Modification et/ou installation, changement des politiques,
éducation des utilisateurs, etc.
5. Retourner à l’étape 1 !
149

149

Conclusion
● Security is a process, not a product

150

150
4GI - Sécurité informatique 75

Vous aimerez peut-être aussi