Filière : LF-SMI-S6 (2022/2023)
Module : « Sécurité Informatique »
TD2 (Avec correction)
Questions :
1. Donner la définition et un exemple d’utilisation de chacun des principes de design
sécurisé suivants :
a. Principe de la défense en profondeur (en anglais Defense in depth)
La défense en profondeur est un desing qui permet d’utiliser des couches de
sécurité pour se protéger contre les attaques réseaux.
Exemple :
Pour sécuriser un réseau on utilise un pare-feu, puis un IDS et l’authentification.
b. Principe du moindre privilège (en anglais least privilege)
C’est un design dans le quel on donne juste les droits dont un utilisateur a besoin.
Exemple : Une secrétaire n’a pas besoin d’accéder aux informations financières
d’une société
c. Principe d’isolation
Permet de séparer les composants d’un réseau pour limiter la propagation des
attaques.
Exemple :
On peut placer les serveurs Web et base de données dans une zone qui s’appelle
DMZ, et les machines utilisateurs dans un réseau séparé.
2. Expliquer pourquoi, dans un réseau LAN, les machines ayant des adresses routables
(publiques) sont beaucoup plus exposés aux attaques externes que ceux ayant des
adresses privées ?
Les adresses IP publiques sont exposées directement sur Internet,
Alors que les adresses IP privées sont dans un réseau local qui est généralement
sécuriser par un pare-feu ou un routeur.
3. Expliquer pourquoi les attaques externes sont plus difficiles à mener que les attaques
internes ?
-Ils ne connaissent pas l’infrastructure.
- Accès limités
- La détection est facile.
1
Filière : LF-SMI-S6 (2022/2023)
Module : « Sécurité Informatique »
4. Soit trois machines A, B et C relié à un commutateur. Donner un exemple d’attaque
permettant à A d'intercepter les messages échangés entre B et C.
ARP Poisoning.
5. Expliquer pourquoi l'utilisation de technologies robustes de sécurité n'assure pas
toujours la sécurisation du système d'information de l’entreprise ?
- L’être humain : social engineering
- Vulnérabilités non corrigées.
6. Décrire comment la segmentation réseau assure une certaine sécurité pour le réseau
d'une entreprise.
La segmentation réseau est une stratégie de sécurité cruciale pour les entreprises, car
elle permet de limiter l'accès aux ressources et aux données sensibles, de réduire la
surface d'attaque, de séparer le trafic et d'isoler les problèmes pour minimiser les
risques de compromission de données et d'attaques malveillantes sur le réseau.
Exercice 1 :
1. La figure 1 représente un ensemble de paquets écoutés (sniffés) suite à l'exécution
d'une attaque. Sachant que tous les paquets sont envoyés par un même nœud,
déterminez l'attaque qui correspond à la figure en expliquant votre raisonnement.
Figure 1. Capture de trames suite à l’exécution d’une attaque réseau
DOS (SYN FLOODING)
2. Donner une contre-mesure possible pour résister à cette attaque.
Utiliser un pare-feu pour bloquer les paquets SYN de la machine [Link]
Soit la capture de trames illustrée dans la figure 2 faite au cours de l'exécution d'un
programme de scan de ports en utilisant la technique « Scan TCP SYN », souvent appelée scan
demi-ouvert (en anglais half-open scanning). Ce type de scan n'établit pas pleinement la
connexion TCP. Il envoie un paquet SYN et attend sa réponse, comme s'il voulait vraiment
ouvrir une connexion.
2
Filière : LF-SMI-S6 (2022/2023)
Module : « Sécurité Informatique »
Figure 2. Capture de trames au cours de l'exécution d'un programme de scan de ports
Répondre aux questions suivantes :
3. Donner un exemple d'un ensemble de paquets correspondant à un port fermé.
1,2 6,7
4. Donner un exemple d'un ensemble de paquets correspondant à un port ouvert.
3,4
Exercice 2 :
Soit le réseau câblé suivant :
1. Quel sont les trames que la station S2 peut sniffer (écouter) ? Expliquer ?
La station S2 peut sniffer les paquets en broadcast dans son réseau et les paquets qui lui
sont envoyés et les paquets qu’elle envoie.
3
Filière : LF-SMI-S6 (2022/2023)
Module : « Sécurité Informatique »
Parce que S2 est connectée à un réseau commuté.
2. Quel sont les trames que la station S3 peut sniffer (écouter) ? Expliquer ?
Elle peut sniffer toutes les communications des Machines S8 ,S6,de S3 lui-même et
de l’interfaces Gig0/0/1 du Routeur 2, parce qu’on utilise un Hub.
3. Quel sont les stations qui peuvent lancer une attaque ARP spoofing sur le réseau
relié à l’interface Gig0/0/1 du routeur1 ? Expliquer ? (ARP spoofing : Répondre à une
trame ARP who is? par une trame ARP reply avec une adresse MAC qui ne
correspond pas à l’adresse IP donnée).
Tous les PC qui sont connectés au switch SW2
4. Quel sont les nœuds qui peuvent être victimes de l’attaque smurf générée par le
nœud S2 ? (Smurf : inondation du réseau avec des ping ayant des adresses de
broadcast et une adresse source fausse ou d’une victime).
Tous les nœuds de réseau vont être victimes. Car les message de l’attaque smurf
traverse les routeurs.
5. S4 peut-il exécuter une attaque TCP syn flooding sur S1 (TCP syn flooding: Etablir
plusieurs connexion successives semi-ouvertes afin de saturer la pile TCP de la
victime)
Oui S4 peut faire une attaque TCP SYN FLOODING, dans ce cas on dit que c’est une
attaque externe.
Exercice 3 :
Une société utilise un pare-feu pour restreindre les connexions entre les ordinateurs de son
réseau interne et l'extérieur. Par ailleurs, la configuration de son réseau inclut une zone
démilitarisée (DMZ) qui sert à héberger les serveurs Web et DNS de l'entreprise.
La politique de sécurité appliquée par le pare-feu est décrite par le tableau ci-dessous :
4
Filière : LF-SMI-S6 (2022/2023)
Module : « Sécurité Informatique »
1) Donner la politique correspondante à chaque paire de règles (1-2), (3-4), (5-6) et
(7-8).
(1-2), Autoriser les machines du réseau LAN ([Link]) d’accéder au serveur
HTTP local
(3-4), Autoriser les machines du réseau LAN ([Link]) d’accéder au serveur DNS
local
(5-6) Autoriser les machines externes d’accéder au serveur HTTP local
(7-8). Autoriser les machines du réseau LAN ([Link]) d’accéder aux serveurs
HTTP Externes
2) Préciser la règle qui vérifiera chacun des paquets suivants et dites si le paquet sera
accepté ou refusé :
Paquet 1- IP src : [Link] IP Dest : [Link] Protocol : TCP Port src :1045 Port dest : 443
Régle9 refusé
Paquet 2- IP src: [Link] IP Dest : [Link] Protocol: UDP Port src:6810 Port dest : 53
Régle3 accepté
Paquet 3- IP src: [Link] IP Dest : [Link] Protocol: TCP Port src:8000 Port dest : 80
Régle5 accepté
Paquet 4- IP src:: [Link] IP Dest : [Link] Protocol: UDP Port src:6000 Port dest: 53
Régle9 refusé
Paquet 5- IP src: [Link] IP Dest : [Link] Protocol: TCP Port src:80 Port dest : 9999
Régle6 accepté
3) Traduire les règles 6 et 7 en utilisant les ACL Cisco
- access-list 110 permit tcp host [Link] eq 80 any gt 1024
- access-list 120 permit tcp [Link] [Link] gt 1024 any eq 80
5
Filière : LF-SMI-S6 (2022/2023)
Module : « Sécurité Informatique »
Exercice 4 :
Partie A
Soit le réseau décrit par la figure ci-dessous. La machine d’adresse [Link] doit accéder
seulement aux services http et ftp, les autres machines peuvent accéder à tous les services.
N.B :
- neq = not equal → différent de.
Exemple:
neq 23 → appliquer la règle (permit ou deny) si le port est différent du port 23, si le
port est égale 23 la règle ne s’applique pas.
Router(config)#access-list 105 deny tcp host [Link] any neq 80
Router(config)#access-list 105 deny tcp host [Link] any neq 21
Router(config)#access-list 105 permit ip any any
Router(config)#interface ethernet 1
Router(config-if)#access-group 105 in
1. Quel est l’effet de cette ACL ?
-refusé 21(ftp) 80 autorisé
-refusé 80 (http)
2. Proposez une ACL correcte
Router(config)#access-list 105 permit tcp host [Link] any eq 80
Router(config)#access-list 105 permit tcp host [Link] any eq 21
Router(config)#access-list 105 deny ip host [Link] any
Router(config)#access-list 105 permit ip any any
Partie B
1) Est-ce que l’adresse [Link] sera filtrée par la règle :
access-list 1 deny [Link] [Link] ?
OUI
2) Est-ce que l’adresse [Link] sera filtrée par la règle :
access-list 1 deny [Link] [Link]?
OUI
3) Est-ce que l’adresse [Link] sera filtrée par la règle :
access-list 1 deny [Link] [Link] ?
NON
6
Filière : LF-SMI-S6 (2022/2023)
Module : « Sécurité Informatique »
4) Quel adresse/masque doit-on utiliser pour filtrer, en une seule ligne, les réseaux :
[Link] [Link] [Link] [Link]
10.00000001
10.00000101
10.00000110
10.00000101
La réponse :
[Link] [Link]
5) Quelle est la commande permettant de laisser passer seulement le trafic des
machines impaires du réseau [Link] ?
Access-list 12 permit [Link] [Link]
Explication :
1
0.0.0.11111110
[Link]
- 0. 0. 0 . 254
[Link]
192.168.20.00000001
255.255.255.00000001
------------------------------------------
0000000
00000001
11111110
00000011
00000101
00000111