Détection d'anomalies de sûreté et sécurité d'un contrôle
centralisé de réseau
Les architectures réseau de type Software Defined Networking (SDN) ont
été introduites dans l'objectif de proposer un contrôle centralisé par un
contrôleur. Une conséquence de cette centralisation est le fait qu'une
seule entité soit en charge du contrôle. Par conséquent, cela fait du
contrôleur la cible privilégiée en cas d'attaque sur une architecture SDN.
Une telle attaque permettrait à un attaquant d'avoir une vue globale sur le
réseau, mettre en place un contrôle visant à dégrader le service, etc. De
plus, une simple défaillance du contrôleur est également une menace sur
le réseau puisque cela le priverait de contrôle. On peut trouver dans la
littérature que l'architecture multicontrôleur a été introduite afin de
renforcer le plan de contrôle contre ces menaces. Cependant, une telle
architecture amène de nouvelles spécificités et pour assurer la cohérence
entre les contrôleurs, une interface de communication entre eux est
nécessaire. Cette interface constitue une menace pour la sécurité
puisqu'un attaquant peut propager des informations malveillantes et
erronées sur le réseau aux autres contrôleurs. Dans cet objectif, ces
travaux visent à introduire une architecture multicontrôleur sans interface
de communication entre eux. Cette architecture est composée d'un
contrôleur nominal en charge du calcul du plan de données et un second
en charge de la détection d'anomalies dans les décisions prises par le
contrôleur principal. Pour cela, le comportement de l'activité de la
commande a été formalisé sous la forme d'un extit{template} : en
réponse à une requête des infrastructures réseau, le contrôleur doit mettre
en place un plan de données dans un certain intervalle de temps. Pour
être considéré comme anormal
Cependant, une telle architecture amène de nouvelles spécificités et pour
assurer la cohérence entre les contrôleurs, une interface de
communication entre eux est nécessaire. Cette interface constitue une
menace pour la sécurité puisqu'un attaquant peut propager des
informations malveillantes et erronées sur le réseau aux autres
contrôleurs. Dans cet objectif, ces travaux visent à introduire une
architecture
Qu’est-ce que la segmentation réseau ?
La segmentation réseau est un concept utilisé depuis longtemps par les
professionnels de l’informatique pour diviser un réseau physique en
plusieurs sous-réseaux. Cette division est réalisée sur une base logique,
par le biais d’une approche de réseau défini par le logiciel ou SDN
(Software-Defined Networking).
Autrement dit, la segmentation réseau consiste à diviser un ordinateur en
segments plus petits et, ce faisant, à séparer les systèmes et les
applications les uns des autres. En divisant son réseau, une entreprise
rend celui-ci plus performant et efficient, car le trafic qui circule dans
chaque sous-réseau est particulièrement dédié à la communication entre
les appareils qui y sont connectés. Cela n’implique donc aucun
ralentissement dû au trafic, quels que soient les besoins des utilisateurs
connectés au sous-réseau.
La segmentation réseau offre de nombreux avantages que nous allons
évoquer un peu plus tard, mais c’est sur le plan de la sécurité que les
bénéfices qu’elle génère sont les plus évidents. Grâce à elle, chaque
réseau est consacré à des activités ayant besoin de fonctions spécifiques ;
et ce sont uniquement les groupes d’employés désignés qui doivent
pouvoir y accéder.
A titre d’exemple, la segmentation permet aux équipes de vente, au
personnel des ressources humaines et du service à la clientèle d’utiliser
les serveurs et les données nécessaires pour l’accomplissement de leur
travail, mais uniquement aux serveurs et aux données dont elles ont
réellement besoin. Ainsi, il sera plus facile d’assurer la confidentialité et
l’intégrité des données.
Si un utilisateur non autorisé tente de s’introduire dans le réseau, ou si
une panne se produit, le dommage sera donc limité au sous-réseau ciblé.
C’est une façon simple de prévenir, sinon de contenir les attaques et
incidents. Ceci répond parfaitement aux besoins des entreprises de nos
jours.
Note : s’il existe des systèmes qui n’interagissent pas entre eux, il n’est
pas nécessaire de les connecter au même réseau. S’ils le sont, il est plus
facile pour un pirate informatique d’accéder à tout si les défenses du
périmètre sont violées.