Évaluation de la sécurité avec ISSAF
Évaluation de la sécurité avec ISSAF
ISSAF
KEINIS VANESA GONZALES MINDIOLA
JORGE ZAIN YARURO MAÎTRE
LUIS ALBERTO TORRES RAMOS
ELMER LUIS MAESTRE PACHECO
ISSAF
C'est l'un des frameworks les plus intéressants dans le domaine de
méthodologie de test. Réalisez une analyse détaillée de tous les
aspects possibles qui affectent le test de sécurité.
Histoire et vision
•ISSAF évolue constamment un cadre qui peut
modéliser les exigences de contrôle interne pour la sécurité de la
information.
•ISSAF couvre les principales plateformes de technologie de la
informations, la plupart des processus opérationnels liés à
TI de haut niveau, et il est destiné à être applicable aux principaux
secteurs de l'industrie, tels que la banque, la fabrication et les services.
Objectif
•Proporcionar procedimientos muy detallados para el testing de sistemas de
information
•Agir comme un document de référence de bout en bout pour le
évaluation de la sécurité.
• Standardiser le processus d'évaluation de la sécurité du système
information.
•Établir le niveau minimum de processus acceptable.
•Fournir une base de référence sur laquelle on peut (ou devrait) réaliser une
évaluation
•Pour évaluer les protections mises en place contre l'accès non
autorisado.
Cette approche de l'ISSAF repose sur l'utilisation du chemin le plus court pour
atteindre les objectifs fixés, en essayant de trouver des défauts qui peuvent
s'exploiter, avec le moindre effort. L'objectif de ce cadre de
L'évaluation consiste à fournir intégrité et précision aux systèmes de
informations, en plus de l'efficacité des évaluations de la sécurité.
Phases
Les trois phases respectivement sont
Planification, Évaluation, Traitement
accréditation et maintenance. Chacune
de ces phases ont des paquets de travail
spécifiques qui sont génériques pour tous
les organisations, indépendamment
de sa taille, ses domaines de résultats
clés spécifiques et leur emplacement
géographique.
Phase 1 Planification
Cette phase comprend les étapes initiales pour l'échange de
informations, planifier et se préparer pour l'examen
Les activités réalisées dans cette phase seraient :
•Identification des personnes de contact des deux parties.
Ouverture de la réunion pour identifier la portée.
•L'approche et la méthodologie.
Les dates exactes.
Les temps d'essai.
L'escalade des privilèges.
Phase 2. Évaluation
•Dans cette phase, le test de pénétration est concrétisé, ce qui se fait à travers
de 9 couches, chaque couche représente un niveau d'accès supérieur aux
actifs de l'information, La phase d'évaluation fournit un
approche holistique pour évaluer les risques de sécurité de la
informations dans une entreprise.
Collecte d'informations
•: Dans la collecte des informations, il faut explorer tous les
moyens par lesquels nous pouvons obtenir un type d'information.
sonde de la red de travail
•Depuis la couche précédente, nous prenons les informations pertinentes au réseau,
nous avons analysé la topologie possible de l'entreprise, il existe un grand nombre
d'outils ou d'applications qui peuvent être appliqués à cette étape.
Exemple NMAP
3. Identification des vulnérabilités
•Analyse des vulnérabilités possibles
déjà identifiées. - Lister et énumérer les
vulnérabilités trouvées.
Calculer l'impact possible des
vulnérabilités trouvées.
Identifier les voies d'attaque possibles
et des espaces d'exploitation possibles.
4. Pénétration ou intrusion
•L'auditeur tentera d'éluder les mesures de sécurité pour essayer de
arriver le plus loin possible en ce qui concerne le niveau d'accès de la
l'information se réfère.
5. Obtenir un accès et une élévation de privilèges
•Les intrusions possibles sont confirmées et documentées. À ce stade
on souhaite également obtenir des privilèges d'administrateur, pour éviter
bloquages qui pourraient se présenter à cause des antivirus, des pare-feux et d'autres
mecanismos de seguridad.
6. Enumeración adicional
obtention d'identification supplémentaire, par le biais de techniques plus inclusives, analyser le trafic réseau, collecte de
cookies, analyseur de courriels, entre autres, et engager des utilisateurs distants et des sites par le biais de l'attention de
Les privilèges réalisés à l'étape 5 et les informations détectées aux étapes 4 et 6 sont analysés à partir de preuves externes.
7. Compromettre des utilisateurs distants et des sites
•Les communications entre utilisateurs via des sites distants et des réseaux
les entreprises peuvent utiliser des méthodes d'authenticité par cryptage,
exemple de VPN, mais cela ne garantit pas que les extrémités n'aient pas
ont été intervenus.
8. Entretien de l'accès
•Logiciel de tunneling, portes dérobées et rootkits entre autres, je ne suis pas très
utilisés car il est possible qu'un attaquant les découvre et obtienne
accès et privilèges du système.
9. Couvrir les traces
Il est normal que cette étape ait lieu pendant les essais pour que
soyez aussi transparent que possible. À cette étape, des fichiers sont cachés et se
ils effacent les enregistrements car si un attaquant obtient accès à notre
le système essaiera de supprimer tout enregistrement ou toute preuve.
Phase 3. Traitement
•Le traitement des risques fournit une plateforme pour prendre une
décision sur les risques résiduels, par le biais de la sélection de
sauvegardes, le développement de plans de mise en œuvre et le
fourniture de documentation précise pour la mise en œuvre et le
processus de prise de décision.
MERCI BEAUCOUP