Sécurité IoT
Chapitre I:
Notions et concepts de base
3ème LIoT
Wassim Abbessi
Introduction 1
Introduction à la cybersécurité
●
Motivations
●
Notions de bases
●
Sécurité et risque informatique
●
Menaces et attaques
2
Introduction : Préjugés et fausses
●
idées sur la
Mon système est sécurisé
sécurité informatique
– La sécurité absolue n'existe pas en informatique
●
Je ne suis pas informaticien. La SI ne me concerne pas
– La SI concerne tous les employés d'une organisation
●
Pour être en sécurité, j'ai installé un antivirus
– un antivirus ne protège que contre un seul type de menaces
●
Sécurité informatique= problème technique
– La sécurité informatique est un problème humain 3
Cybersécurité: Terminologie
●
Ensemble des lois, politiques, outils, dispositifs, concepts
et mécanismes de sécurité, méthodes de gestion des
risques, actions, formations, bonnes pratiques et
technologies qui peuvent être utilisés
●
pour protéger :
– les personnes
– les actifs informatiques matériels et immatériels (connectés
directement ou indirectement à un réseau)
●
des états et des organisations
4
Propriétés de la sécurité
●
Propriétés de base :
– Confidentialité
– Intégrité
– Disponibilité de l’information;
●
D’autres propriétés peuvent également être concernées :
●
Authenticité,
●
Imputabilité,
●
Non-répudiation,
●
Fiabilité, ...
5
Terminologie
●
Disponibilité: Propriété d'être accessible et utilisable à la
demande par une entité autorisée
●
Intégrité : les services et les informations ne peuvent être
modifiés que par les personnes autorisées (administrateurs,
propriétaires…).
●
Confidentialité: L'information n'est pas rendue accessible ou
divulguée à des personnes, entités ou processus non autorisés
●
Authentification : vérifier l’identité annoncée et s’assurer la
non usurpation de l’identité d’une entité
6
Authentification
●
Indique si les entités communicantes sont celles qu’elles
prétendent être ou celles supposées l’être
●
Toutes les entités peuvent être identifiées :
Utilisateurs, ordinateurs, réseaux, applications et serveurs
●
L’authentification peut être unidirectionnelle ou mutuelle
●
Usurpation d’identité : Utiliser une fausse identité pour
s’authentifier (spoofing)
7
Techniques d’authentification
●
Trois techniques
d’authentification:
– Ce que l’utilisateur connaît:
ex. mot de passe, PIN.
– Ce que l’utilisateur possède:
ex. carte à puce, cartes
magnétiques, badge, clés.
– Ce que l’utilisateur est
(biométrie): (signature
manuscrite, empreinte
digitale, iris, rétine, forme de
la main, ADN)
8
Confidentialité
●
Les données ne doivent être lues que par les entités
autorisées
●
Techniques utilisées :
– Le chiffrement
– Mécanismes de contrôle d’accès
– L’authentification
– Limiter la redondance des données
9
Intégrité
●
S’assurer que les données sont intactes et/ou sont acheminées sans subir de
modifications
●
L'intégrité permet de certifier que les données, les traitements ou les services n'ont
pas été modifiés, altérés ou détruits
●
L'altération est principalement causée sur le réseau mais peut provenir lors du
traitement et du stockage
●
Techniques utilisées
– Bits de parité
– Codes de Hamming
– Codes de redondance cyclique
– Signature électronique
10
La disponibilité
●
la disponibilité concerne diverses ressources (actifs)
●
Un actif est un élément représentant de la valeur pour l’organisme
– Les équipements (ordinateurs, serveurs, réseaux, périphériques, …)
– Les services (applications)
– Les informations (données, fichiers…)
●
Les actifs doivent être accessibles aux personnes autorisées quand elles en ont besoin
en un temps acceptable.
●
La sécurité consiste à assurer la disponibilité des actifs autant que possible en tenant
compte des pannes, attaques, erreurs, ...
●
Le taux de disponibilité : Pourcentage de temps pendant lequel l’actif est disponible
(doit tendre vers 100%)
●
Autres indicateurs MTTR (Mean Time To Repair), MTBF (Mean Time Between Failures)11
Technologie
Procédures
et
senibilisation
Facteurs
humains
12
Le compromis de la sécurité informatique
• Le niveau de sécurité est défini
par 3 composantes :
– Fonctionnalités fonctionnalit
és
– Sécurité
– Utilisabilité
• Maximiser une composante
réduira automatiquement une
Sécurité Utilisabilité
autre (restrictions) (GUI)
• La sécurité excessive limite la 13
productivité
La gestion du risque : vocabulaire
●
Vulnérabilité : Faiblesse dans un actif et qui peut faire l’objet d’une menace
(bug, configuration faible,...)
●
Menace :cause potentielle d’un incident indésirable, pouvant entraîner des
dommages au sein d’un système ou d’un organisme
– Naturelle, non-intentionnelle ou intentionnelle
●
Agent de menace :Entité utilisée pour attaquer un système en exploitant une
vulnérabilité (virus, ver, ..)
●
Risque :combinaison de la probabilité d’un événement et de ses
conséquence R=M.V
●
Exposition : Probabilité de subir des dommages par un agent de menace
●
Contre-mesure : Moyen mis en place pour limiter le risque
14
Les catégories de risque
●
Les risques ayant une occurrence faible et une
conséquence faible sur l’entreprise ne sont pas pris
en compte a priori. Probabilité/
Faible Forte
●
Les risques ayant une occurrence forte et une Conséq.
conséquence forte ne doivent pas exister par nature,
car ils mettraient en cause les activités de
l’entreprise.
Ignorer et Analyser le risque
Faible
●
Les risques ayant une occurrence forte et une surveiller coût/accept
conséquence faible doivent être pris en compte et
faire l’objet d’une analyse coût/acceptation du risque.
●
Les risques ayant une occurrence faible et une Analyser le
conséquence forte doivent être pris en compte et Ne doit pas avoir
Forte risque
faire l’objet d’une analyse coût/acceptation du risque. lieu
Étudier le coût
Il est probable qu’il faille faire appel à des
assurances pour les couvrir.
●
Tous les autres cas doivent être pris en compte et
faire l’objet d’une analyse coût/acceptation du risque.
15
Qui attaque les systèmes ?
●
Les pirates (hackers)
– Attaquent les systèmes juste pour le plaisir
– Généralement n’endommagent pas les systèmes attaqués
●
Les cyber-criminels (crackers)
– Attaquent pour effectuer des actes criminels
– Vols, falsification, chantage, etc.
– Représentent un grand danger
●
Les débutants (script kiddie)
– Attaquent les systèmes sans connaissances informatiques poussées
– Utilisent des outils et logiciels de l’Internet
– Peuvent être eux-mêmes cibles d’autres attaques 16
Qui attaque les systèmes?
●
Les auditeurs de sécurité
– Tests de pénétration (audit)
– Recherche de failles avant les pirates
– Ethical hacking / Offensive security / White Hat
– Comprendre l’attaque pour mieux se défendre
●
Des organismes professionnels
– Détectives privés
– Journalistes
– Services gouvernementaux
●
Autres ...
17
Pourquoi on attaque les systèmes?
●
Curiosité et découverte
●
Démonstration des talents
●
Pour le fun
●
Vengeance
●
Journalisme d'investigation
●
Chantage et gain d’argent
●
Idéologie politique, religieuse, etc.
●
Concurrence entre les personnes, les organismes ou les pays
●
La mauvaise manipulation des systèmes
●
Anarchisme
18
Impact des attaques
●
Une intrusion réussie peut causer des
dommages graves à la victime:
– Dommages matériels
– Dommages financiers
– Dommages psychologiques
19
Deux types de menaces
●
Menaces structurées (Exemple: stuxnet 2010 )
– Résultat d’un grand effort et une planification précise
– Très dangereuses car organisées
– Élaborées par un groupe de personnes ayant un but précis
– stuxnet (6 mois de dév. et une équipe de 5 à 10 personnes pour écrire le
programme)
●
Menaces non structurées (Exemple: Sasser 2004 100M$)
– Plus fréquentes
– Résultat d’une recherche aléatoire de failles sur Internet
– Écrites généralement sous forme de scripts automatisés
– Élaborée par des personnes cherchant des occasions pour en profiter au cas par
cas. 20
Les malwares
●
Cheval de Troie (trojan)
●
Virus
●
Vers (worm)
●
Logiciel espion (spyware)
●
Réseaux de bots (botnets)
●
Keyloggers
●
Portes dérobées (backdoor)
●
Attaques Bluetooth (bluesnarf)
●
Logiciels demandant une rançon (ransomware)
●
... 21