Facult des Sciences de Bizerte
Cours S curit Informatique
Chapitre 1: Introduction
Pr sent par :
Mme Olfa DRIDI
1
Ann e Universitaire: 2015 -2016
Plan
Plan
Plan
Plan
1. G n ralit s
2. D finition & Objectifs de la s curit informatique
3. Les pirates
4. Les menaces
5. Les moyens de d fense
6. Les actifs de lentreprise
7. La politique de s curit
8. Conclusion
2
1
Question????
Question????
Question????
Question????
Quels sont les risques li es l'utilisation
de l'informatique?
3
Risques humains
Risques humains
Risques humains
Risques humains
Ce sont les plus importants, m me s'ils sont le plus souvent ignor s ou
minimis s. Ils concernent les utilisateurs mais galement les informaticiens
eux-m mes.
(cid:1) La maladresse : commettre des erreurs : ex cuter un traitement non
souhait , effacer involontairement des donn es ou des programmes, etc.
(cid:1) L'inconscience et
programmes
malveillants sans le savoir (par exemple lors de la r ception de courrier).
R aliser des manipulations inconsid r es.
l'ignorance :
introduire
des
vers
ces derni res
(cid:1) La malveillance : impossible d'ignorer les diff rents probl mes de virus
et de
ann es. Certains utilisateurs peuvent
volontairement mettre en p ril le syst me d'information, en y introduisant
en connaissance de cause des virus (en connectant par exemple un
ordinateur portable sur un r seau d'entreprise), ou en introduisant
volontairement de mauvaises informations dans une base de donn es.
4
2
Risques mat riels
Risques mat riels
Risques mat riels
Risques mat riels
Ils sont li s aux d fauts et pannes in vitables que connaissent tous les
syst mes mat riels et logiciels.
(cid:1) Incidents li s au mat riel : la plupart des composants lectroniques,
produits en grandes s ries, peuvent comporter des d fauts. Ils finissent un
jour ou l'autre par tomber en panne.
(cid:1) Incidents li s au logiciel
les
: Les
programmes sont de plus en plus complexes. Ils n cessitent l'effort
conjoint de plusieurs programmeurs. Ces programmeurs peuvent faire des
erreurs de mani re individuellement ou collective.
syst mes d'exploitation et
(cid:1) Incidents li s l'environnement : les machines lectroniques et les
r seaux de communication sont sensibles aux variations de temp rature ou
d'humidit (tout particuli rement en cas d'incendie ou d'inondation) ainsi
qu'aux champs lectriques et magn tiques.
5
Quels sont les risques?
Quels sont les risques?
Quels sont les risques?
Quels sont les risques?
Il importe de mesurer ces risques :
(cid:1) en fonction de la probabilit ou de la fr quence de leurs survenances ;
(cid:1) en mesurant leurs effets possibles.
Ces effets peuvent avoir des cons quences n gligeables ou catastrophiques :
(cid:1) le traitement informatique en cours choue : il suffit de le relancer, ventuellement par
une autre m thode si on craint que la cause ne r apparaisse ;
(cid:1) l'incident est bloquant et on doit proc der une r paration ou une correction avant de
poursuivre le travail entrepris.
Mais ces m mes incidents peuvent avoir des cons quences beaucoup plus f cheuses :
(cid:1) donn es
les
irr m diablement perdues ou alt r es, ce qui
inexploitables ;
rend
(cid:1) donn es ou traitements durablement indisponibles, pouvant entra ner
l'arr t d'une production ou d'un service ;
(cid:1) divulgation d'informations confidentielles ou erron es pouvant profiter
des soci t s concurrentes ou nuire l'image de l'entreprise ;
(cid:1) d clenchement d'actions pouvant provoquer des accidents physiques ou induire des
drames humains.
6
3
Solution????
Solution????
Solution????
Solution????
S curit informatique
D finition de la s curit informatique
D finition de la s curit informatique
D finition de la s curit informatique
D finition de la s curit informatique
techniques,
des moyens
Ensemble
organisationnels,
juridiques et humains n cessaires et mis en place pour
conserver, r tablir, et garantir la s curit de linformation,
du syst me dinformation et des ressources informatiques.
7
8
4
Les actifs de lentreprise
Les actifs de lentreprise
Les actifs de lentreprise
Les actifs de lentreprise
(cid:1) Que prot ger ?
Les actifs informationnels repr sentent l'ensemble des donn es
et des syst mes de l'information n cessaires au bon d roulement
d'une entreprise.
(cid:1) Base de donn es clients
(cid:1) Vente et Marketing
(cid:1) Base de donn es des employ s
(cid:1) Ressources humaines
(cid:1) Codes sources
(cid:1) Equipe de d veloppement
(cid:1) Base de donn es usagers
(cid:1) Equipe syst me
(cid:1) Portail web
(cid:1) Vente
Les actifs de lentreprise
Les actifs de lentreprise
Les actifs de lentreprise
Les actifs de lentreprise
Objectifs (reformules) :
(cid:1) La
s curit de
les
l'information consiste
informationnels afin d'assurer l'int gralit de leurs propri t s.
a prot ger
9
actifs
(cid:1) Les actifs et leurs propri t s sont d finis par les objectifs d'affaire.
10
5
Objectifs de la s curit informatique
Objectifs de la s curit informatique
Objectifs de la s curit informatique
Objectifs de la s curit informatique
(cid:1) Les principaux objectifs garantir:
Authentification :
V rifier lidentit des personnes qui veulent
manipuler linformation
Confidentialit :
Disponibilit :
Int grit :
Non r pudiation :
Linformation ne peut tre connue que par les personnes
autoris es
Linformation doit tre utilisable la demande
Linformation ne doit pas tre alt r e ou d truite par
accident ou malveillance
Labsence de possibilit de contestation dune action une
Advertisement
fois celle-ci est effectu e
Confidentialit
Confidentialit
Confidentialit
Confidentialit
Propri t d'une donn e dont la diffusion doit tre limit e aux
seules personnes autoris es.
Menaces :
(cid:1) Ecoute du r seau
(cid:1) Interne
(cid:1) Externe
(cid:1) Vol de fichiers
(cid:1) Donn es
(cid:1) Mots de passe
(cid:1) Espionnage
(cid:1) Ing nierie sociale
Contre-mesures :
(cid:1) Cryptographie (chiffrement)
(cid:1) Des donn es
(cid:1) Des communications
(cid:1) Contr le d'acc s
(cid:1) Logique (mot de passe)
(cid:1) Physique (biometrie)
(cid:1) Classification des actifs
(cid:1) Formation du personnel
11
12
6
Int grit
Int grit
Int grit
Int grit
Propri t d'une donn e dont la valeur est conforme a celle
d finie par son propri taire.
Menaces :
(cid:1) Attaques malicieuses
(cid:1) Vers, virus
(cid:1) Bombes logiques
(cid:1) D sinformation
(cid:1) Erreurs humaines
Contre-mesures :
(cid:1) Cryptographie
(cid:1) Signature, authentification
(cid:1) Syst mes de d tection
(cid:1) Antivirus, syst mes de
d tection d'intrusion (IDS)
(cid:1) Politique de sauvegarde
13
Disponibilit
Disponibilit
Disponibilit
Disponibilit
Propri t d'un S.I
sans
capable d'assurer
interruption, d lai ou d gradation, au moment m me ou la
sollicitation en est faite.
fonctions
ses
Menaces :
(cid:1) Attaques malicieuses
(cid:1) D nis de services
(cid:1) SPAM
(cid:1) Attaques accidentelles
(cid:1) Pannes
Contre-mesures :
(cid:1) Pare-feu
(cid:1) Syst mes de d tection
d'intrusions
(cid:1) Clustering
(cid:1) Formation des administrateurs
14
7
Les attaques
Les attaques
Les attaques
Les attaques
Une Attaque ?
Une attaque est l'exploitation
d'une faille d'un syst me informatique
(syst me dexploitation, logiciel ou bien
m me de l'utilisateur) qui m ne des
fins non connues par l'exploitant du
syst me.
Nature des failles de s curit
Nature des failles de s curit
Nature des failles de s curit
Nature des failles de s curit
(cid:1) Terminologie
(cid:1) Faiblesse d'un syst me (vuln rabilit )
(cid:1) Menace
(cid:1) Attaque
(cid:1) Risque
(cid:1) Contr le
(cid:1) gestion du risque
(cid:1) Objets des failles de s curit
(cid:1) S curit physique
(cid:1) S curit logique
(cid:1) S curit des donn es
(cid:1) S curit des communications
(cid:1) Types de failles
(cid:1) Interruption
(cid:1) Interception
(cid:1) Modification
(cid:1) Falsification
15
16
8
Vuln rabilit s
Vuln rabilit s
Vuln rabilit s
Vuln rabilit s
17
Qui sont les pirates?
Qui sont les pirates?
Qui sont les pirates?
Qui sont les pirates?
(cid:1) Peut tre n'importe qui avec l volution et la vulgarisation des
connaissances
(cid:1) Beaucoup d'outils sont disponibles sur Internet
(cid:1) Trois g n rations :
(cid:1) 80's-90's : techniciens clair s
(cid:1) 1990-2000 : script kiddies
(cid:1) 2000-aujourd'hui : l'ins curite devient facilement rentable
(cid:1) Pub, SPAM
(cid:1) e-commerce
(cid:1) Espionnage industriel
18
9
Qui sont les pirates?
Qui sont les pirates?
Qui sont les pirates?
Qui sont les pirates?
(cid:1) Hacker (Whitehat): Chercheurs de failles, publient
trouv es, tests intrusifs. Leur but: Am liorer la s curit .
les failles
(cid:1) Cracker (Blackhat): Ils sintroduisent de mani re ill gale dans des
syst mes divers. Leur but : Argent, nuire, chaos.
Qui sont les pirates?
Qui sont les pirates?
Qui sont les pirates?
Qui sont les pirates?
(cid:1) Externes
(cid:1) Pirates
(cid:1) Saboteurs
(cid:1) Concurrents
(cid:1) Anciens employ s
(cid:1) Organisations criminelles
(cid:1) Internes
(cid:1) Employ s m contents
(cid:1) Fraudeurs
(cid:1) Complices / Espions
(cid:1) Innocents employ s
19
20
10
Quels sont leurs objectifs?
Quels sont leurs objectifs?
Quels sont leurs objectifs?
Quels sont leurs objectifs?
Objectifs des attaques :
(cid:1) Prouver ses comp tences techniques
(cid:1) D sinformer (ex : Amazon)
(cid:1) Emp cher l'acc s une ressource (Bombes logiques, DOS)
(cid:1) Prendre le contr le d'une ressource (BotNets)
(cid:1) R cup rer de l'information sur un syst me (Espionnage industriel)
(cid:1) G n rer des revenus : (Vol, Extorsion, Publicit )
(cid:1) Le gain financier: R cup ration de num de cartes bancaires, &
(cid:1) Vengeance
(cid:1) Curiosit : Attaques d' tudiants du MIT sur le premier ordinateur
IBM 704 au MIT en 1959.
(cid:1) Recherche d' motions fortes
Exemples de pirates
Exemples de pirates
Advertisement
Exemples de pirates
Exemples de pirates
(cid:1) Anonymous est un groupe d'activistes actif tendu
sur Internet, repr sentant le concept de plusieurs
agissant de
form es d'internautes
communaut s
mani re anonyme dans un but particulier: d fendre
et exprimer le droit la libert d'expression sur
Internet et en dehors.
(cid:1) WikiLeaks est une association but non lucratif
dont
le site Web lanceur d'alerte, publie des
documents ainsi que des analyses politiques et
soci tales. Sa raison d' tre est de donner une
audience aux fuites d'information, tout en prot geant
ses sources.
21
22
11
Exemples de pirates
Exemples de pirates
Exemples de pirates
Exemples de pirates
(cid:1) [ CA ] Pour d ni de service (eBay,Yahoo,CNN): Ag de 16 ans,
condamn 1 an de prison.
(cid:1) [ US ] Cr ation de vers et d ni de service : Ag de 14 ans,
condamn 3 ans de prison.
(cid:1) [ US ] Cr ateur du vers W32.Blaster: Ag de 19 ans, 1+1/2 an
de prison).
(cid:1) Le hacker Kevin Mitnick a acc d ill galement aux bases de
donn es des clients de Pacific Bell, ainsi qu'aux syst mes de
Fujitsu, Motorola, Nokia, Sun Microsystems et aussi du
Pentagone. Il est le premier hacker figurer dans la liste des dix
criminels les plus recherch s par le FBI aux tats-Unis.
23
La gestion de risques
La gestion de risques
La gestion de risques
La gestion de risques
Un risque ne peut tre limin . Il peut seulement tre r duit soit
par la mise en place de meilleures protections soit en r duisant
limpact.
Risque = Vuln rabilit (cid:1) Menace (cid:1) Impact
Risque = Vuln rabilit (cid:1) Menace (cid:1) Impact
Contre mesure
Contre mesure
Vuln rabilit :
Cl s sous le tapis.
Menace:
Cambrioleur essaie dentrer.
Impact: Cambrioleur casse
larmoire, vole de largent,
cr e des ennuis.
24
12
Deux principes utiles
Deux principes utiles
Deux principes utiles
Deux principes utiles
(cid:1) Principe du point le plus faible
(cid:1) Une personne cherchant p n trer un syst me utilisera tous les moyens
possibles de p n tration, mais pas n cessairement le plus vident ou
celui b n ficiant de la d fense la plus solide.
(cid:1) Principe de la protection ad quate (Gestion du risque)
(cid:1) Le niveau et
le co t de la protection doivent correspondre
l'importance et la valeur de ce qu'on veut prot ger
(cid:1) La dur e de la protection doit correspondre la p riode pendant
laquelle l'importance et la valeur sont pr sentes, et pas plus .
Types de menaces
Types de menaces
Types de menaces
Types de menaces
1. Programmes malveillants
"
"
"
"
"
Virus
Vers
Spyware
porte d rob e/Backdoors
Cheval de Troie
2. Techniques dattaques
ARP/DNS Poisoning
Phishing
Injection
"
"
"
" D ni de services
"
IP Spoofing
25
26
13
Types de menaces
Types de menaces
Types de menaces
Types de menaces
1. Programmes malveillants
"
"
"
"
"
Virus
Vers
Spyware
porte d rob e/Backdoors
Cheval de Troie
2. Techniques dattaques
ARP/DNS Poisoning
Phishing
Injection
"
"
"
" D ni de services
"
IP Spoofing
27
Les Virus
Les Virus
Les Virus
Les Virus
Un virus est un logiciel qui sattache tout type de document
lectronique, et dont le but est dinfecter ceux-ci et de se propager
ordinateurs.
sur
Un virus a besoin dune intervention humaine pour se propager.
documents
dautres
dautres
et
28
14
Vers (WORM)
Les Vers (WORM)
Les
Vers (WORM)
Vers (WORM)
Les
Les
Un ver se reproduit en senvoyant travers un r seau (e-mail,
Bluetooth, chat..)
Le ver na pas besoin de linteraction humaine pour pouvoir se
prolif rer
29
Les spywares
Les spywares
Les spywares
Les spywares
Les spywares sont des logiciels parasites ind tectables. Ils n'ont pas
une action destructive (comme les virus), mais servent espionner
vos habitudes et vos "besoins", pour des buts "commerciaux
malsains".
30
15
Cheval de TroieTroieTroieTroie
Cheval de
Cheval de
Cheval de
Programme b nin (jeux, documents&) cachant un autre programme.
le programme cach sex cute
Lorsque le programme est ex cut ,
aussi et pourrait ouvrir une porte cach e .
Backdoors
d rob e/Backdoors
orte d rob e/
PPPPorte
Backdoors
Advertisement
Backdoors
d rob e/
d rob e/
orte
orte
Moyen de contourner les m canismes de s curit ; il sagit dune
faille du syst me de s curit due une faute de conception
accidentelle ou intentionnelle (cheval deTroie en particulier).
Ces passages secrets sont m nag s par les concepteurs de logiciels
pour fournir des acc s privil gi s pour les tests ou la maintenance.
31
32
16
Rootkit
Rootkit
Rootkit
Rootkit
(cid:1) Code malicieux permettant un attaquant de maintenir en temps
r el un acc s frauduleux un syst me informatique, se greffant
g n ralement dans le noyau du syst me d'exploitation.
(cid:1) A la diff rence d'un virus ou d'un ver, un rootkit ne se r plique pas.
(cid:1) Agit sur une machine d j compromise. Il est utilis dans une tape
apr s intrusion et l'installation d'une porte d rob e pour cacher tous
les changements effectu s lors de l'intrusion afin de pr server l'acc s
la machine.
Types de menaces
Types de menaces
Types de menaces
Types de menaces
1. Programmes malveillants
"
"
"
"
"
Virus
Vers
Spyware
porte d rob e/Backdoors
Cheval de Troie
2. Techniques dattaques
ARP/DNS Poisoning
Phishing
Injection
"
"
"
" D ni de services
"
IP Spoofing
33
34
17
Poisoning
ARP Poisoning
ARP
Poisoning
Poisoning
ARP
ARP
L'objectif de l'attaque consiste s'interposer entre deux machines du
r seau et de transmettre chacune un paquet falsifi indiquant que
l'adresse MAC de l'autre machine a chang , l'adresse ARP fournie
tant celle de l'attaquant.
De cette mani re, chaque fois qu'une des deux machines souhaitera
communiquer avec la machine distante, les paquets seront envoy s
l'attaquant, qui les transmettra de mani re transparente la machine
destinatrice.
Spoofing IPIPIPIP
Spoofing
Spoofing
Spoofing
L' usurpation d'adresse IP (spoofing IP) est une technique
consistant remplacer l'adresse IP de l'exp diteur IP par
l'adresse IP d'une autre machine.
En effet, un syst me pare-feu fonctionne la plupart du temps
gr ce des r gles de filtrage indiquant les adresses IP autoris es
au r seau.
les machines
Lusurpation dIP permet de contourner le mur de feu.
communiquer
internes
avec
35
36
18
Spoofing IPIPIPIP
Spoofing
Spoofing
Spoofing
Ainsi, un paquet spoof avec l'adresse IP d'une machine interne
semblera provenir du r seau interne et sera relay la machine cible,
tandis qu'un paquet
contenant une adresse IP externe sera
automatiquement rejet par le pare-feu.
Phishing
Phishing
Phishing
Phishing
pour
r cup rer
informatiques
Le phishing traduit parfois en hame onnage ,
est une technique frauduleuse utilis e par les
pirates
des
(g n ralement bancaires) aupr s
informations
d'internautes.
La technique du phishing est une technique
d'ing nierie sociale, c'est- -dire consistant
exploiter non pas une faille informatique mais la
faille humaine en dupant les internautes par
le biais d'un courrier lectronique semblant
confiance,
entreprise
provenir
typiquement une banque ou un site de
commerce.
d'une
de
37
38
19
services
D ni de de de de services
D ni
services
services
D ni
D ni
Une attaque par d ni de service est un type d'attaque visant
rendre indisponible pendant un temps ind termin les services
ou ressources d'une organisation. Il s'agit la plupart du temps
d'attaques l'encontre des serveurs d'une entreprise, afin qu'ils
ne puissent tre utilis s et consult s, On distingue deux types:
(cid:1) Les d nis de service par saturation
(cid:1) Les d nis de service par exploitation de vuln rabilit s
services distribu (DDoSDDoSDDoSDDoS))))
D ni de de de de services distribu (
D ni
services distribu (
services distribu (
D ni
D ni
39
40
20
Injection
Injection
Injection
Injection
Une faille d'injection, telle l'injection SQL, se produit quand une
donn e non fiable est envoy e un interpr teur en tant
qu' l ment d'une commande ou d'une requ te. Les donn es
hostiles de l'attaquant peuvent duper l'interpr teur afin de
l'amener ex cuter des commandes fortuites ou acc der des
donn es non autoris es.
41
Faille XSS
Faille XSS
Faille XSS
Faille XSS
Le cross-site scripting, abr g XSS, est un type de faille de
s curit des sites Web, que l'on trouve typiquement dans les
applications Web qui peuvent tre utilis es par un attaquant pour
provoquer un comportement du site Web diff rent de celui
d sir par le cr ateur de la page (redirection vers un site, vol
d'informations, etc.).
42
21
Injection de donn es arbitraires par XSS
Injection de donn es arbitraires par XSS
Advertisement
Injection de donn es arbitraires par XSS
Injection de donn es arbitraires par XSS
D passement de tampon
D passement de tampon
D passement de tampon
D passement de tampon
Le d passement de tampon ou d bordement de
tampon (en anglais, buffer overflow) est un bug par
lequel un processus, lors de l' criture dans un tampon,
crit l'ext rieur de l'espace allou au tampon,
crasant
au
processus.
Lorsque le bug se produit non intentionnellement, le
comportement de l'ordinateur devient impr visible. Il
en r sulte souvent un blocage du programme, voire de
tout le syst me.
informations
n cessaires
ainsi des
43
44
22
Hijacking
Hijacking
Hijacking
Hijacking
Un pirate peut craquer (cible) le mot de passe de la session. Mais si
vous choisissez un mot de passe robuste, cela lui prendra beaucoup de
temps. Alors pourquoi ne pas attendre que la victime se connecte sur
la session et prendre sa place ?
OWASP Top 10 Risk Rating Methodology
OWASP Top 10 Risk Rating Methodology
OWASP Top 10 Risk Rating Methodology
OWASP Top 10 Risk Rating Methodology
45
46
23
Moyens de d fense
Moyens de d fense
Moyens de d fense
Moyens de d fense
(cid:1) Encryptage des donn es
(cid:1) Contr les au niveau des logiciels
(cid:1) Programm s
(cid:1) Partie du syst me d'exploitation
(cid:1) Contr le du d veloppement des logiciels
(cid:1) Contr le de l'exploitation des logiciels
(cid:1) Contr le des donn es
(cid:1) Contr les du mat riel
(cid:1) Contr le de l'acc s au mat riel: identification et authentification
(cid:1) Contr les physiques: serrures, cam ras de s curit , gardiens, etc&
(cid:1) Proc dures
(cid:1) Qui est autoris faire quoi?
(cid:1) Changement p riodiques des mots de passe
(cid:1) Prise de copies de s curit
(cid:1) Formation et administration
47
Moyens de d fense
Moyens de d fense
Moyens de d fense
Moyens de d fense
(cid:1) Efficacit des contr les
(cid:1) Conscientisation des personnels
(cid:1) Utilisation r elle des contr les disponibles
(cid:1) Recouvrement des contr les
(cid:1) V rification administrative
(cid:1) Principe de l'efficacit
(cid:1) Pour que les contr les soient effectifs, ils doivent tre utilis s
(cid:1) Pour qu'ils soient utilis s, ils doivent tre per us comme tant faciles
d'usage, et appropri s aux situations particuli res.
48
24
S curit en entreprises: politique de
S curit en entreprises: politique de
S curit en entreprises: politique de
S curit en entreprises: politique de
s curit
s curit
s curit
s curit
Les politiques de s curit sont des nonces g n raux dict es par
les cadres sup rieurs d crivant le r le de la s curit au sein de
l'entreprise afin d'assurer les objectifs d'affaire.
(cid:1) Pour mettre en Suvre ces politiques, une organisation doit tre mise
en place.
(cid:1) D finition des r les, des responsabilit s et des imputabilit s.
Politique de s curit (1111))))
Politique de s curit (
Politique de s curit (
Politique de s curit (
Compromis s curit - fonctionnalit :
(cid:1) D finir les besoins.
(cid:1) D terminer les actifs a prot ger et leurs propri taires
(cid:1) Quelles sont leurs valeurs ? Quelles sont leurs criticit s ?
(cid:1) Quelles sont leurs propri t s ?
(cid:1) D terminer les menaces repr sentant des risques
(cid:1) Quels sont les acteurs ? attaqueurs ? Quels sont leurs moyens ?
(cid:1) D terminer les objectifs a atteindre
(cid:1) Quelles sont les propri t s des actifs a prot ger ?
(cid:1) Proposer une solution.
(cid:1) D terminer les contre-mesures a mettre en place
(cid:1) Evaluer les risques r siduels.
(cid:1) D terminer quelles sont les vuln rabilit s toujours pr sentes
(cid:1) D terminer leurs impacts sur les objectifs initiaux
49
50
25
Politique de s curit (2222))))
Politique de s curit (
Politique de s curit (
Politique de s curit (
(cid:1) Cr ation d'une politique de s curit :
(cid:1) Mise en Suvre
(cid:1) Audit
(cid:1) Tests d'intrusion
(cid:1) D tection d'incidents
(cid:1) R actions
(cid:1) Restauration
51
Politique de s curit (3333))))
Politique de s curit (
Politique de s curit (
Politique de s curit (
Quelques m thodes :
(cid:1) EBIOS (Expressions des Besoins et Identication des Objectifs de
Securite) http ://www.ssi.gouv.fr/fr/conance/ebios.html
(cid:1) MEHARI (MEthode Harmonisee d'Analyse de Risques)
http ://www.clusif.asso.fr/fr/production/mehari
(cid:1) Crit res Communs (http ://www.commoncriteriaportal.org)
(cid:1) La norme ISO 17799 Presentation :
http://www.clusif.asso.fr/fr/production/ouvrages/pdf/Presentatio
n-ISO17799-2005.pdf
52
26
17799
Exemple ISO 17799
Exemple ISO
17799
17799
Exemple ISO
Exemple ISO
Conclusion
Conclusion
Conclusion
Conclusion
La s curit informatique ne doit plus tre ignor e !
(cid:1) Connaissez-vous vous-m me
(cid:1) D terminer les actifs qui doivent tre prot ges et leurs propri t s
(cid:1) D terminer les objectifs atteindre
(cid:1) Connaissez vos ennemis
(cid:1) D terminer les menaces contre lesquelles ils doivent tre proteg s
(cid:1) R agissez !
(cid:1) Politique de s curit
(cid:1) Principes, guides et r gles connues
(cid:1) Informer
53
54
27
Ing nierie sociale
Ing nierie sociale
Ing nierie sociale
Ing nierie sociale
(cid:1) l'ing nierie sociale (social engineering) est une m thode pour
obtenir d'une personne des informations confidentielles, que l'on
n'est pas normalement autoris obtenir, en vue de les exploiter
d'autres fins (publicitaires par exemple).
55
28