Introduction àà la la
Introduction
Informatique
curitéé Informatique
SSéécurit
JEMAI
Abderrazak JEMAI
Abderrazak
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
1
PlanPlan
(cid:1)(cid:1) DDééfinition
finition
Aspect historique
(cid:1)(cid:1) Aspect historique
information
du systèème dme d’’information
curitéé du syst
(cid:1)(cid:1) SSéécurit
attaques
Types d’’attaques
(cid:1)(cid:1) Types d
Quelques solutions pour se protéégerger
(cid:1)(cid:1) Quelques solutions pour se prot
Bibliographie
(cid:1)(cid:1) Bibliographie
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
2
QuQu’’est ce que la s
est ce que la séécurit
finitions--
Plusieurs dééfinitions
--Plusieurs d
assurer que celui qui
informatique est la science qui permet de s’’assurer que celui qui
curitéé ??
curitéé informatique est la science qui permet de s
(cid:1)(cid:1) La sLa séécurit
(cid:1)(cid:1) La sLa séécurit
informatique est l’’ensemble de moyens permettant de s
es du systèème en a l
autorisation..
me en a l’’autorisation
assurer de
ensemble de moyens permettant de s’’assurer de
consulte ou modifie des donnéées du syst
consulte ou modifie des donn
curitéé informatique est l
identification
(cid:1)(cid:1) LL’’identification
(cid:1)(cid:1) LL’’authentification
authentification
confidentialitéé
(cid:1)(cid:1) La La confidentialit
(cid:1)(cid:1) La La non r
pudiation
non réépudiation
ensemble de moyens permettant de se protééger contre les
(cid:1)(cid:1) LL’’ensemble de moyens permettant de se prot
ger contre les attaques
internes
attaques internes
et externes.
et externes.
(cid:1)(cid:1) La sLa séécurit
curitéé est la m
information séécuris
dd’’information s
curiséé..
est la mééthodologie
thodologie àà suivre pour mettre en place un syst
suivre pour mettre en place un systèème me
(cid:1)(cid:1) La sLa séécurit
curitéé est la science qui permet de reconstruire le sc
est la science qui permet de reconstruire le scéénario d
attaquant.
identitéé de lde l’’attaquant.
identifier l’’identit
dd’’identifier l
attaque et
nario d’’attaque et
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
3
Les composantes de la
Les composantes de la
curitéé
sséécurit
La confidentialité : assurer
la protection des données
contre les consultations non
autorisées
L’authentification : s’assurer
que celui qui se connecte est
bien celui qui correspond au
nom indiqué
La non-répudiation :
assurer que l’émetteur
d’un message ne peut
pas le nier.
L’intégrité : assurer que les
données reçues sont exactement
celles qui ont été émises par
l’émetteur autorisé
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
4
(cid:1)(cid:1) La sLa séécurit
ensemble de
informatique est l’’ensemble de
curitéé ??
est ce que la séécurit
QuQu’’est ce que la s
retenir--
finition àà retenir
--DDééfinition
curitéé informatique est l
assurer de
moyens permettant de s’’assurer de
moyens permettant de s
Confidentialitéé
(cid:1)(cid:1) La La Confidentialit
(cid:1)(cid:1) LL’’IntIntéégritgritéé
Disponibilitéé
(cid:1)(cid:1) La La Disponibilit
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
5
Aspects historiques
Aspects historiques
(cid:1)(cid:1) AnnAnnéées 1960 : les syst
es 1960 : les systèèmes informatiques
mes informatiques éétaient des syst
curitéé = S= Séécurit
Defense amamééricain (
taient des systèèmes centralis
curitéé locale
locale
ricain (DoDDoD) ) éétablit un manuel d
mes centraliséés. s.
SSéécurit
es 1970 : Le Department
(cid:1)(cid:1) AnnAnnéées 1970 : Le
une politique de séécurit
une politique de s
Department Of Of Defense
5200.2866--M. M.
curitéé 5200.2866
curitéé = Confidentialit
but des annéées 1980 : Apparition du livre Orange TCSEC par la
= Confidentialitéé des donn
(cid:1)(cid:1) DDéébut des ann
des donnéées.es.
Trusted
es 1980 : Apparition du livre Orange TCSEC par la DoDDoD ((Trusted
SSéécurit
Advertisement
finissant
tablit un manuel dééfinissant
curitéé du Syst
Information.
du Systèème dme d’’Information.
Computer System Evaluation Criteria
Computer System Evaluation
SSéécurit
Criteria). ).
curitéé = S= Séécurit
A partir de 1985 : plusieurs normes
(cid:1)(cid:1) A partir de 1985 : plusieurs normes
curitéé dans le mod
ISO 7498--12 : S
12 : Séécurit
(cid:1)(cid:1) ISO 7498
curitéé des r
IEEE 802.10 : Séécurit
(cid:1)(cid:1) IEEE 802.10 : S
curitéé = =
SSéécurit
Disponibilitéé du syst
(cid:1)(cid:1) Disponibilit
des donnééeses
(cid:1)(cid:1) IntIntéégritgritéé des donn
Authentification des utilisateurs
(cid:1)(cid:1) Authentification des utilisateurs
(cid:1)(cid:1) SSéécurit
du Systèème.me.
(cid:1)(cid:1) SSéécurit
curitéé du Syst
seau (Firewall, Proxy, etc.).
curitéé du rdu rééseau (Firewall, Proxy, etc.).
du systèèmeme
dans le modèèle OSI, 1987
le OSI, 1987
seaux locaux, 1989
des rééseaux locaux, 1989
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
6
Quelques chiffres
Quelques chiffres
de 250% dans
attaques a augmentéé de 250% dans
Les attaques sont souvent internes
(cid:1)(cid:1) Les attaques sont souvent internes
Le nombre d’’attaques a augment
(cid:1)(cid:1) Le nombre d
5 ans.
5 ans.
Uniquement 4% des attaques sont déétect
rapportéées selon
rapport
99% des grandes entreprises rapportent un
(cid:1)(cid:1) 99% des grandes entreprises rapportent un
incident majeur chaque annéée.e.
incident majeur chaque ann
(cid:1)(cid:1) Uniquement 4% des attaques sont d
http://www.guill.net..
es selon http://www.guill.net
es et
tectéées et
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
7
SSéécurit
curitéé du syst
information
du systèème dme d’’information
même,
information elle--même,
tenir, vééhiculer et s
systèème dme d’’information
hiculer et séécuriser les informations d
, la structure permettant de
information, la structure permettant de
une entreprise.
curiser les informations d’’une entreprise.
On appelle syst
(cid:1)(cid:1) On appelle
ddéétenir, v
information comprend :
Un systèème dme d’’information comprend :
Un syst
(cid:1)(cid:1) LL’’information elle
information,
organiser et de structurer l’’information,
La manièère dre d’’organiser et de structurer l
(cid:1)(cid:1) La mani
Les moyens mis pour le traitement de l’’information,
information,
(cid:1)(cid:1) Les moyens mis pour le traitement de l
information et la rendre disponible.
hiculer l’’information et la rendre disponible.
Les moyens mis pour vééhiculer l
(cid:1)(cid:1) Les moyens mis pour v
information constitue un
La confidentialitéé et la disponibilit
et la disponibilitéé de lde l’’information constitue un
entreprise.
titivitéé de lde l’’entreprise.
s important pour la compéétitivit
enjeu trèès important pour la comp
enjeu tr
Certaines destructions ou altéérations de l
information peuvent
rations de l’’information peuvent
la créédibilit
(cid:1)(cid:1) Nuire Nuire àà la cr
(cid:1)(cid:1) Causer des pertes
Si votre partenaire n’’est pas s
(cid:1)(cid:1) Si votre partenaire n
dd’’information pourrait être affect
Causer des pertes éélevlevéées es àà ll’’entreprise.
entreprise.
est pas séécuris
information pourrait être affectéé..
(cid:1)(cid:1) Certaines destructions ou alt
(cid:1)(cid:1) La confidentialit
curiséé, votre syst
, votre systèème me
entreprise
dibilitéé de lde l’’entreprise
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
8
Pourquoi les systèèmes sont
Pourquoi les syst
ils
mes sont--ils
rables
vulnvulnéérables
riels pour la séécurit
tence humaine en séécurit
curitéé sont chers.
sont chers.
est rare.
curitéé est rare.
(cid:1)(cid:1) Les moyens mat
(cid:1)(cid:1) La comp
(cid:1)(cid:1) La politique de s
(cid:1)(cid:1) Les soci
(cid:1)(cid:1) De nouvelles technologies
(cid:1)(cid:1) Inexistence d
(cid:1)(cid:1) Les bugs dans les syst
(cid:1)(cid:1) Les mots de passe peuvent être cass
(cid:1)(cid:1) Les configurations par d
(cid:1)(cid:1) La non disponibilit
(cid:1)(cid:1) Avoir un sens erron
(cid:1)(cid:1) Le vide dans le syst
Les moyens matéériels pour la s
La compéétence humaine en s
La politique de séécurit
est complexe
curitéé est complexe
Les sociééttéés acceptent de courir le risque.
s acceptent de courir le risque.
Advertisement
mergent en permanence.
De nouvelles technologies éémergent en permanence.
Inexistence d’’infrastructure pour les clefs et la cryptographie.
infrastructure pour les clefs et la cryptographie.
exploitation sont nombreux.
Les bugs dans les systèèmes dmes d’’exploitation sont nombreux.
Les mots de passe peuvent être casséés.s.
faut
Les configurations par dééfaut
La non disponibilitéé du code source
du code source
de la séécurit
Avoir un sens erronéé de la s
me juridique.
Le vide dans le systèème juridique.
curitéé==intallation
curitéé : S: Séécurit
un firewall
intallation dd’’un firewall
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
9
Les types de Menaces
Les types de Menaces
Erreurs d’’exploitation
exploitation
alisation
Erreur de conception et de rééalisation
Accidents
(cid:1)(cid:1) Accidents
Accident physique
(cid:1)(cid:1) Accident physique
Pannes
(cid:1)(cid:1) Pannes
Forces majeures
(cid:1)(cid:1) Forces majeures
Erreurs
(cid:1)(cid:1) Erreurs
(cid:1)(cid:1) Erreurs d
(cid:1)(cid:1) Erreur de conception et de r
Malveillance
(cid:1)(cid:1) Malveillance
(cid:1)(cid:1) VolVol
Fraude
(cid:1)(cid:1) Fraude
Sabotage
(cid:1)(cid:1) Sabotage
informations
Divulgation d’’informations
(cid:1)(cid:1) Divulgation d
Attaques
(cid:1)(cid:1) Attaques
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
10
Quelques mééthodes d
Quelques m
attaques
thodes d’’attaques
Exploitation des néégligence des utilisateurs vis
(cid:1)(cid:1) Exploitation des n
IngIngéénierie sociale
(cid:1)(cid:1)
informations sur
informations sur
nierie sociale : L: L’’attaquant
gligence des utilisateurs vis--àà--vis des droits et autorisations d
vis des droits et autorisations d’’accaccèès.s.
tablit des relations avec le personnel pour obtenir des
attaquant éétablit des relations avec le personnel pour obtenir des
Les mots de passe
(cid:1)(cid:1) Les mots de passe
La topologie du rééseauseau
(cid:1)(cid:1) La topologie du r
Les adresses IP.
(cid:1)(cid:1) Les adresses IP.
(cid:1)(cid:1)
Sniffing : L: L’’attaquant se met
Sniffing
IPIP--spoofing
(cid:1)(cid:1)
Cheval de troie
(cid:1)(cid:1) Cheval de
plus tard.
plus tard.
attaquant se met àà ll’é’écoute sur le r
seau et obtient des informations.
coute sur le rééseau et obtient des informations.
spoofing : L: L’’attaquant change son adresse IP et passe pour quelqu
attaquant change son adresse IP et passe pour quelqu’’un de confiance.
un de confiance.
backdoors) : injecter un code dans la cible pour l
ou portes déérobrobééeses ((backdoors
exploiter
) : injecter un code dans la cible pour l’’exploiter
troie ou portes d
Un code programméé pour s
(cid:1)(cid:1) Un code programm
(cid:1)(cid:1) DDéémon install
dans un port (60000).
mon installéé dans un port (60000).
cuter plus tard.
pour s’’exexéécuter plus tard.
(cid:1)(cid:1) Exploitation des faiblesses du syst
exploitation :
Exploitation des faiblesses du systèème dme d’’exploitation :
) du windows
windows NTNT
Port 137 (netbios
netbios) du
Port 53 (BindBind version non corrig
(cid:1)(cid:1) Port 137 (
(cid:1)(cid:1) Port 53 (
Overflow : Technique qui exploite une mauvaise programmation de lecture
Buffer Overflow
: Technique qui exploite les bogues dans la pile TCP/IP.
Bogues dans le protocole rééseauseau : Technique qui exploite les bogues dans la pile TCP/IP.
saturer les ressources du systèème.me.
: Technique qui consiste àà saturer les ressources du syst
Denis de service : Technique qui consiste
version non corrigéée) sous UNIX.
e) sous UNIX.
des arguments.
: Technique qui exploite une mauvaise programmation de lecture des arguments.
(cid:1)(cid:1) Buffer
(cid:1)(cid:1) Bogues dans le protocole r
(cid:1)(cid:1) Denis de service
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
11
une attaques
Effet d’’une attaques
Effet d
est la moins dangereuse
Attaque passive : c’’est la moins dangereuse
(cid:1)(cid:1) Attaque passive : c
information
Ne modifie pas l’’information
(cid:1)(cid:1) Ne modifie pas l
information (analyse du trafic)
Consultation de l’’information (analyse du trafic)
(cid:1)(cid:1) Consultation de l
attaque est dangereux
Attaque active : ce type d’’attaque est dangereux
(cid:1)(cid:1) Modifie l
(cid:1)(cid:1) Attaque active : ce type d
un serveur ou
une information, d’’un serveur ou
Modifie l’é’état dtat d’’une information, d
une communication.
dd’’une communication.
Connexion frauduleuse àà un host ou un r
(cid:1)(cid:1) Connexion frauduleuse
(cid:1)(cid:1) AltAltéération des messages en transit sur un r
Denis de service
(cid:1)(cid:1) Denis de service
un host ou un rééseauseau
ration des messages en transit sur un rééseauseau
Advertisement
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
12
sente un danger ?
Qui repréésente un danger ?
Qui repr
Des utilisateurs
(cid:1)(cid:1) Des utilisateurs
(cid:1)(cid:1) Hacker
me sans intention malicieuse ou
: Gourou qui veut exploiter le systèème sans intention malicieuse ou
Hacker : Gourou qui veut exploiter le syst
destructive.
destructive.
Cracker : celui qui veut casser un syst
(cid:1)(cid:1) Cracker
resséé pour rendre inop
Crasher : intééress
(cid:1)(cid:1) Crasher : int
s sous copyright.
Pirates : celui qui distribue et vend des logiciels protééggéés sous copyright.
(cid:1)(cid:1) Pirates : celui qui distribue et vend des logiciels prot
Des programmes
(cid:1)(cid:1) Des programmes
(cid:1)(cid:1) VirusVirus : un petit programme qui s
me et causer des dommages.
: celui qui veut casser un systèème et causer des dommages.
rant certains services du systèème.me.
pour rendre inopéérant certains services du syst
un autre logiciel dans le but de se
attache àà un autre logiciel dans le but de se
: un petit programme qui s’’attache
propager.
propager.
Cheval de trois : Programme qui se place
(cid:1)(cid:1) Cheval de trois
effectuer un autre travail.
effectuer un autre travail.
Bombe logique : Programme avec un code qui cause son arrêt apr
prpréécis.cis.
: Programme qui se place àà la place d
: Programme avec un code qui cause son arrêt aprèès un
(cid:1)(cid:1) Bombe logique
un autre programme pour
la place d’’un autre programme pour
nement
s un éévvéénement
(cid:1)(cid:1) Autres probl
Autres problèèmes :mes :
Mauvaise exploitation
(cid:1)(cid:1) Mauvaise exploitation
veloppement
Erreur de dééveloppement
(cid:1)(cid:1) Erreur de d
rielles
Pannes matéérielles
(cid:1)(cid:1) Pannes mat
Incendies
(cid:1)(cid:1) Incendies
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
13
fense
Principaux outils de dééfense
Principaux outils de d
rifier la vééracit
des utilisateurs.
racitéé des utilisateurs.
(cid:1)(cid:1) Authentification
(cid:1)(cid:1) Cryptographie
Authentification : v: véérifier la v
: Technique utiliséée pour assurer la confidentialit
Cryptographie : Technique utilis
e pour assurer la confidentialitéé
lectronique
des informations et la signature éélectronique
des informations et la signature
Firewalls : filtrage des trames entre le r
interne. Appeléée aussi
interne. Appel
: filtrage des trames entre le rééseau externe et le r
rique..
Protection péériphriphéérique
rer les anomalies.
tude des fichiers logs pour repéérer les anomalies.
seau
seau externe et le rééseau
e aussi Protection p
(cid:1)(cid:1) Firewalls
(cid:1)(cid:1) AuditAudit : : éétude des fichiers logs pour rep
Antivirus : 2/3 des attaques sont des virus.
: 2/3 des attaques sont des virus.
(cid:1)(cid:1) Antivirus
Programme de test de vulnéérabilit
(cid:1)(cid:1) Programme de test de vuln
(outils de Déétection d
(cid:1)(cid:1) IDSIDS (outils de D
tection d’’intrusion) : d
Satan..
rabilitéé : exemple
: exemple Satan
tection des
intrusion) : déétection des
attaques connues.
comportements anormaux des utilisateurs et d’’attaques connues.
comportements anormaux des utilisateurs et d
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
14
Comment séécuriser un syst
Comment s
curiser un systèème me
curitéé permettant d
(cid:1)(cid:1) Application d
liminer les risques.
permettant d’é’éliminer les risques.
Application d’’une d
1.1. Analyse des risques
information ?
dd’’information ?
Management »»
marche «« RiskRisk Management
une déémarche
Analyse des risques : Analyser et mesurer les risques potentiels (pannes,
: Analyser et mesurer les risques potentiels (pannes,
fraudes erreurs, sabotages, etc.).
fraudes erreurs, sabotages, etc.).
2.2. DDééfinir une politique de s
finir une politique de séécurit
plan de séécurit
Etablir un plan de s
curitéé àà mettre en
3.3. Etablir un
Exploitation des moyens géénnééraux
raux
(cid:1)(cid:1) Exploitation des moyens g
s aux locaux.
Contrôle physique des accèès aux locaux.
(cid:1)(cid:1) Contrôle physique des acc
naturels.
Protection contre les incendies et les ddéégatsgats naturels.
(cid:1)(cid:1) Protection contre les incendies et les
Mise en pratique des solutions techniques
(cid:1)(cid:1) Mise en pratique des solutions techniques
Audit du systèèmeme
(cid:1)(cid:1) Audit du syst
(cid:1)(cid:1) IntIntéégritgritéé des donn
(cid:1)(cid:1) Confidentialit
(cid:1)(cid:1) Disponibilit
des donnééeses
des informations
Confidentialitéé des informations
des services
Disponibilitéé des services
limer les risques.
uvre pour éélimer les risques.
mettre en œœuvre pour
(c) A. Jemai - Introduction à la Sécurité
Advertisement
Informatique-2008
15
seaux : IPSEC
Protocoles rééseaux : IPSEC
Protocoles r
Modification de la pile baséée sur IP : ajout de m
Modification de la pile bas
et la confidentialitéé
ll’’intintéégritgritéé et la confidentialit
Norme : Security architecture
Norme :
Security architecturefor IP
(RFC 1825, 26,et 27)
for IP (RFC 1825, 26,et 27)
canismes assurant
e sur IP : ajout de méécanismes assurant
Application
TCP
IPSEC
IP
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
16
seaux : SSL
Protocoles rééseaux : SSL
Protocoles r
(cid:2)(cid:2) SSL est d
SSL est dééfini par Netscape pour assurer des transmissions s
fini par Netscape pour assurer des transmissions séécuris
curiséés.s.
Ajoutéé àà TCP des m
Ajout
TCP des méécanismes d
canismes d’’intintéégritgritéé etet de confidentialit
de confidentialitéé..
Application
SSL
TCP
IP
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
17
Les firewalls
Les firewalls
SECURITE de l'accès sur Internet
Intégrité des données
Confidentialité
Réseau
privé
Curiosité
Espionnage
FIREWALL : Mur coupe-feu
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
18
Les firewalls
Les firewalls
R. ET.
FIREWALLS
(murs coupe-feu)
Internet
(cid:3) paquet filtering: mécanisme qui à partir des headersdes paquets
vérifie :
(cid:4) l’adresse source
(cid:4) l’adresse destination
(cid:4) le protocole utilisé
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
19
Les firewalls
Les firewalls
(cid:3) un serveur PROXY :
(cid:4) intercepte les requêtes provenant du réseau interne et décide s’il la
laisse passer ou non sur la base de règles définies
(cid:4) Exécute la requête à son nom pour rendre invisible l’émetteur
interne.
(cid:4)On trouve généralement un proxy par type d’application.
(cid:4) il trace tous les événements
(cid:4) il réalise des statistiques
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
20
Les firewalls
Les firewalls
(cid:3) PIX de CISCO
(cid:3) Firewall 1 de CHECK POINT
(cid:3) IPChain de LINUX
(cid:3) BlackIce
(cid:3) Conseal
(cid:3) WinGate
(cid:3) AtGuard
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
21
Bibliographie
Bibliographie
Intrusion Signature and Analysis
Nothcutt «« Intrusion Signature and
Aurobindo Sundaram
An Introduction to Intrusion
Sundaram «« An Introduction to Intrusion
(cid:1)(cid:1) Aurobindo
1996.
Detection »» 1996.
Detection
Stephen Nothcutt
(cid:1)(cid:1) Stephen
Edition.
Readers Edition.
New New Readers
www.essalama.gov.tn
(cid:1)(cid:1) www.essalama.gov.tn
www.sans.org
(cid:1)(cid:1) www.sans.org
www.securite.org
(cid:1)(cid:1) www.securite.org
www.urec.fr
(cid:1)(cid:1) www.urec.fr
www.hacked.net
(cid:1)(cid:1) www.hacked.net
www.screamnet.com Hackers
(cid:1)(cid:1) www.screamnet.com
Analysis »»
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
22
Bibliographie (suite)
Bibliographie (suite)
(cid:1)(cid:1) Articles sur la s
www.bastille--
minimale www.bastille
(cid:1)(cid:1) RRééfféérence indispensable S
rence indispensable Séécurit
Linux.
curitéé Linux.
HOWTO.html
www.linuxdoc.org/HOWTO/Security--HOWTO.html
www.linuxdoc.org/HOWTO/Security
curitéé minimale
Articles sur la séécurit
linux.org ..
linux.org
Guide d’’administration de la s
(cid:1)(cid:1) Guide d
www.linuxdoc.org/LDP/lasg/
www.linuxdoc.org/LDP/lasg/
Autres ressources
(cid:1)(cid:1) Autres ressources
www.hsc.fr/ressources/breves/
www.hsc.fr/ressources/breves/
administration de la séécurit
sous Linux
curitéé sous Linux
(c) A. Jemai - Introduction à la Sécurité
Informatique-2008
23