0% ont trouvé ce document utile (0 vote)
8 vues21 pages

Introduction à la cybersécurité IoT

Le document aborde les concepts fondamentaux de la cybersécurité, en mettant l'accent sur les notions de sécurité, de risque, et de menaces informatiques. Il décrit les propriétés essentielles de la sécurité, telles que la confidentialité, l'intégrité et la disponibilité, ainsi que les techniques d'authentification et les types de menaces. Enfin, il souligne l'importance de la gestion des risques et les motivations derrière les attaques informatiques.

Transféré par

zeusbota
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
8 vues21 pages

Introduction à la cybersécurité IoT

Le document aborde les concepts fondamentaux de la cybersécurité, en mettant l'accent sur les notions de sécurité, de risque, et de menaces informatiques. Il décrit les propriétés essentielles de la sécurité, telles que la confidentialité, l'intégrité et la disponibilité, ainsi que les techniques d'authentification et les types de menaces. Enfin, il souligne l'importance de la gestion des risques et les motivations derrière les attaques informatiques.

Transféré par

zeusbota
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Sécurité IoT

Chapitre I:
Notions et concepts de base
3ème LIoT

Wassim Abbessi
Introduction 1
Introduction à la cybersécurité

Motivations

Notions de bases

Sécurité et risque informatique

Menaces et attaques

2
Introduction : Préjugés et fausses

idées sur la
Mon système est sécurisé
sécurité informatique
– La sécurité absolue n'existe pas en informatique


Je ne suis pas informaticien. La SI ne me concerne pas
– La SI concerne tous les employés d'une organisation


Pour être en sécurité, j'ai installé un antivirus
– un antivirus ne protège que contre un seul type de menaces


Sécurité informatique= problème technique
– La sécurité informatique est un problème humain 3
Cybersécurité: Terminologie

Ensemble des lois, politiques, outils, dispositifs, concepts
et mécanismes de sécurité, méthodes de gestion des
risques, actions, formations, bonnes pratiques et
technologies qui peuvent être utilisés

pour protéger :
– les personnes
– les actifs informatiques matériels et immatériels (connectés
directement ou indirectement à un réseau)

des états et des organisations
4
Propriétés de la sécurité

Propriétés de base :
– Confidentialité
– Intégrité
– Disponibilité de l’information;

D’autres propriétés peuvent également être concernées :

Authenticité,

Imputabilité,

Non-répudiation,

Fiabilité, ...
5
Terminologie

Disponibilité: Propriété d'être accessible et utilisable à la
demande par une entité autorisée

Intégrité : les services et les informations ne peuvent être
modifiés que par les personnes autorisées (administrateurs,
propriétaires…).

Confidentialité: L'information n'est pas rendue accessible ou
divulguée à des personnes, entités ou processus non autorisés

Authentification : vérifier l’identité annoncée et s’assurer la
non usurpation de l’identité d’une entité
6
Authentification


Indique si les entités communicantes sont celles qu’elles
prétendent être ou celles supposées l’être

Toutes les entités peuvent être identifiées :
Utilisateurs, ordinateurs, réseaux, applications et serveurs

L’authentification peut être unidirectionnelle ou mutuelle

Usurpation d’identité : Utiliser une fausse identité pour
s’authentifier (spoofing)
7
Techniques d’authentification

Trois techniques
d’authentification:
– Ce que l’utilisateur connaît:
ex. mot de passe, PIN.
– Ce que l’utilisateur possède:
ex. carte à puce, cartes
magnétiques, badge, clés.
– Ce que l’utilisateur est
(biométrie): (signature
manuscrite, empreinte
digitale, iris, rétine, forme de
la main, ADN)
8
Confidentialité

Les données ne doivent être lues que par les entités
autorisées

Techniques utilisées :
– Le chiffrement
– Mécanismes de contrôle d’accès
– L’authentification
– Limiter la redondance des données
9
Intégrité

S’assurer que les données sont intactes et/ou sont acheminées sans subir de
modifications

L'intégrité permet de certifier que les données, les traitements ou les services n'ont
pas été modifiés, altérés ou détruits


L'altération est principalement causée sur le réseau mais peut provenir lors du
traitement et du stockage

Techniques utilisées
– Bits de parité
– Codes de Hamming
– Codes de redondance cyclique
– Signature électronique
10
La disponibilité

la disponibilité concerne diverses ressources (actifs)

Un actif est un élément représentant de la valeur pour l’organisme
– Les équipements (ordinateurs, serveurs, réseaux, périphériques, …)
– Les services (applications)
– Les informations (données, fichiers…)

Les actifs doivent être accessibles aux personnes autorisées quand elles en ont besoin
en un temps acceptable.

La sécurité consiste à assurer la disponibilité des actifs autant que possible en tenant
compte des pannes, attaques, erreurs, ...

Le taux de disponibilité : Pourcentage de temps pendant lequel l’actif est disponible
(doit tendre vers 100%)

Autres indicateurs MTTR (Mean Time To Repair), MTBF (Mean Time Between Failures)11
Technologie

Procédures
et
senibilisation

Facteurs
humains
12
Le compromis de la sécurité informatique
• Le niveau de sécurité est défini
par 3 composantes :
– Fonctionnalités fonctionnalit
és
– Sécurité
– Utilisabilité
• Maximiser une composante
réduira automatiquement une
Sécurité Utilisabilité
autre (restrictions) (GUI)

• La sécurité excessive limite la 13


productivité
La gestion du risque : vocabulaire

Vulnérabilité : Faiblesse dans un actif et qui peut faire l’objet d’une menace
(bug, configuration faible,...)

Menace :cause potentielle d’un incident indésirable, pouvant entraîner des
dommages au sein d’un système ou d’un organisme
– Naturelle, non-intentionnelle ou intentionnelle

Agent de menace :Entité utilisée pour attaquer un système en exploitant une
vulnérabilité (virus, ver, ..)

Risque :combinaison de la probabilité d’un événement et de ses
conséquence R=M.V

Exposition : Probabilité de subir des dommages par un agent de menace

Contre-mesure : Moyen mis en place pour limiter le risque
14
Les catégories de risque

Les risques ayant une occurrence faible et une
conséquence faible sur l’entreprise ne sont pas pris
en compte a priori. Probabilité/
Faible Forte

Les risques ayant une occurrence forte et une Conséq.
conséquence forte ne doivent pas exister par nature,
car ils mettraient en cause les activités de
l’entreprise.
Ignorer et Analyser le risque
Faible

Les risques ayant une occurrence forte et une surveiller coût/accept
conséquence faible doivent être pris en compte et
faire l’objet d’une analyse coût/acceptation du risque.

Les risques ayant une occurrence faible et une Analyser le
conséquence forte doivent être pris en compte et Ne doit pas avoir
Forte risque
faire l’objet d’une analyse coût/acceptation du risque. lieu
Étudier le coût
Il est probable qu’il faille faire appel à des
assurances pour les couvrir.

Tous les autres cas doivent être pris en compte et
faire l’objet d’une analyse coût/acceptation du risque.
15
Qui attaque les systèmes ?

Les pirates (hackers)
– Attaquent les systèmes juste pour le plaisir
– Généralement n’endommagent pas les systèmes attaqués

Les cyber-criminels (crackers)
– Attaquent pour effectuer des actes criminels
– Vols, falsification, chantage, etc.
– Représentent un grand danger

Les débutants (script kiddie)
– Attaquent les systèmes sans connaissances informatiques poussées
– Utilisent des outils et logiciels de l’Internet
– Peuvent être eux-mêmes cibles d’autres attaques 16
Qui attaque les systèmes?

Les auditeurs de sécurité
– Tests de pénétration (audit)
– Recherche de failles avant les pirates
– Ethical hacking / Offensive security / White Hat
– Comprendre l’attaque pour mieux se défendre

Des organismes professionnels
– Détectives privés
– Journalistes
– Services gouvernementaux

Autres ...

17
Pourquoi on attaque les systèmes?

Curiosité et découverte

Démonstration des talents

Pour le fun

Vengeance

Journalisme d'investigation

Chantage et gain d’argent

Idéologie politique, religieuse, etc.

Concurrence entre les personnes, les organismes ou les pays

La mauvaise manipulation des systèmes

Anarchisme

18
Impact des attaques

Une intrusion réussie peut causer des
dommages graves à la victime:
– Dommages matériels

– Dommages financiers

– Dommages psychologiques

19
Deux types de menaces

Menaces structurées (Exemple: stuxnet 2010 )
– Résultat d’un grand effort et une planification précise
– Très dangereuses car organisées
– Élaborées par un groupe de personnes ayant un but précis
– stuxnet (6 mois de dév. et une équipe de 5 à 10 personnes pour écrire le
programme)

Menaces non structurées (Exemple: Sasser 2004 100M$)
– Plus fréquentes
– Résultat d’une recherche aléatoire de failles sur Internet
– Écrites généralement sous forme de scripts automatisés
– Élaborée par des personnes cherchant des occasions pour en profiter au cas par
cas. 20
Les malwares

Cheval de Troie (trojan)

Virus

Vers (worm)

Logiciel espion (spyware)

Réseaux de bots (botnets)

Keyloggers

Portes dérobées (backdoor)

Attaques Bluetooth (bluesnarf)

Logiciels demandant une rançon (ransomware)

... 21

Vous aimerez peut-être aussi