Introduction à la Sécurité Informatique

IEEE
Page 1 sur 23Lecteur de document UniversityLib

Introduction à la Sécurité Informatique

Cybersecurity · notes

Browse all sécurité informatique documents

Introduction àà la la

Introduction

Informatique

curitéé Informatique

SSéécurit

JEMAI

Abderrazak JEMAI

Abderrazak

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

1

PlanPlan

(cid:1)(cid:1) DDééfinition

finition

Aspect historique

(cid:1)(cid:1) Aspect historique

information

du systèème dme d’’information

curitéé du syst

(cid:1)(cid:1) SSéécurit

attaques

Types d’’attaques

(cid:1)(cid:1) Types d

Quelques solutions pour se protéégerger

(cid:1)(cid:1) Quelques solutions pour se prot

Bibliographie

(cid:1)(cid:1) Bibliographie

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

2

QuQu’’est ce que la s

est ce que la séécurit

finitions--

Plusieurs dééfinitions

--Plusieurs d

assurer que celui qui

informatique est la science qui permet de s’’assurer que celui qui

curitéé ??

curitéé informatique est la science qui permet de s

(cid:1)(cid:1) La sLa séécurit

(cid:1)(cid:1) La sLa séécurit

informatique est l’’ensemble de moyens permettant de s

es du systèème en a l

autorisation..

me en a l’’autorisation

assurer de

ensemble de moyens permettant de s’’assurer de

consulte ou modifie des donnéées du syst

consulte ou modifie des donn

curitéé informatique est l

identification

(cid:1)(cid:1) LL’’identification

(cid:1)(cid:1) LL’’authentification

authentification

confidentialitéé

(cid:1)(cid:1) La La confidentialit

(cid:1)(cid:1) La La non r

pudiation

non réépudiation

ensemble de moyens permettant de se protééger contre les

(cid:1)(cid:1) LL’’ensemble de moyens permettant de se prot

ger contre les attaques

internes

attaques internes

et externes.

et externes.

(cid:1)(cid:1) La sLa séécurit

curitéé est la m

information séécuris

dd’’information s

curiséé..

est la mééthodologie

thodologie àà suivre pour mettre en place un syst

suivre pour mettre en place un systèème me

(cid:1)(cid:1) La sLa séécurit

curitéé est la science qui permet de reconstruire le sc

est la science qui permet de reconstruire le scéénario d

attaquant.

identitéé de lde l’’attaquant.

identifier l’’identit

dd’’identifier l

attaque et

nario d’’attaque et

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

3

Les composantes de la

Les composantes de la

curitéé

sséécurit

La confidentialité : assurer

la protection des données

contre les consultations non

autorisées

L’authentification : s’assurer

que celui qui se connecte est

bien celui qui correspond au

nom indiqué

La non-répudiation :

assurer que l’émetteur

d’un message ne peut

pas le nier.

L’intégrité : assurer que les

données reçues sont exactement

celles qui ont été émises par

l’émetteur autorisé

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

4

(cid:1)(cid:1) La sLa séécurit

ensemble de

informatique est l’’ensemble de

curitéé ??

est ce que la séécurit

QuQu’’est ce que la s

retenir--

finition àà retenir

--DDééfinition

curitéé informatique est l

assurer de

moyens permettant de s’’assurer de

moyens permettant de s

Confidentialitéé

(cid:1)(cid:1) La La Confidentialit

(cid:1)(cid:1) LL’’IntIntéégritgritéé

Disponibilitéé

(cid:1)(cid:1) La La Disponibilit

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

5

Aspects historiques

Aspects historiques

(cid:1)(cid:1) AnnAnnéées 1960 : les syst

es 1960 : les systèèmes informatiques

mes informatiques éétaient des syst

curitéé = S= Séécurit

Defense amamééricain (

taient des systèèmes centralis

curitéé locale

locale

ricain (DoDDoD) ) éétablit un manuel d

mes centraliséés. s.

SSéécurit

es 1970 : Le Department

(cid:1)(cid:1) AnnAnnéées 1970 : Le

une politique de séécurit

une politique de s

Department Of Of Defense

5200.2866--M. M.

curitéé 5200.2866

curitéé = Confidentialit

but des annéées 1980 : Apparition du livre Orange TCSEC par la

= Confidentialitéé des donn

(cid:1)(cid:1) DDéébut des ann

des donnéées.es.

Trusted

es 1980 : Apparition du livre Orange TCSEC par la DoDDoD ((Trusted

SSéécurit

Advertisement

finissant

tablit un manuel dééfinissant

curitéé du Syst

Information.

du Systèème dme d’’Information.

Computer System Evaluation Criteria

Computer System Evaluation

SSéécurit

Criteria). ).

curitéé = S= Séécurit

A partir de 1985 : plusieurs normes

(cid:1)(cid:1) A partir de 1985 : plusieurs normes

curitéé dans le mod

ISO 7498--12 : S

12 : Séécurit

(cid:1)(cid:1) ISO 7498

curitéé des r

IEEE 802.10 : Séécurit

(cid:1)(cid:1) IEEE 802.10 : S

curitéé = =

SSéécurit

Disponibilitéé du syst

(cid:1)(cid:1) Disponibilit

des donnééeses

(cid:1)(cid:1) IntIntéégritgritéé des donn

Authentification des utilisateurs

(cid:1)(cid:1) Authentification des utilisateurs

(cid:1)(cid:1) SSéécurit

du Systèème.me.

(cid:1)(cid:1) SSéécurit

curitéé du Syst

seau (Firewall, Proxy, etc.).

curitéé du rdu rééseau (Firewall, Proxy, etc.).

du systèèmeme

dans le modèèle OSI, 1987

le OSI, 1987

seaux locaux, 1989

des rééseaux locaux, 1989

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

6

Quelques chiffres

Quelques chiffres

de 250% dans

attaques a augmentéé de 250% dans

Les attaques sont souvent internes

(cid:1)(cid:1) Les attaques sont souvent internes

Le nombre d’’attaques a augment

(cid:1)(cid:1) Le nombre d

5 ans.

5 ans.

Uniquement 4% des attaques sont déétect

rapportéées selon

rapport

99% des grandes entreprises rapportent un

(cid:1)(cid:1) 99% des grandes entreprises rapportent un

incident majeur chaque annéée.e.

incident majeur chaque ann

(cid:1)(cid:1) Uniquement 4% des attaques sont d

http://www.guill.net..

es selon http://www.guill.net

es et

tectéées et

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

7

SSéécurit

curitéé du syst

information

du systèème dme d’’information

même,

information elle--même,

tenir, vééhiculer et s

systèème dme d’’information

hiculer et séécuriser les informations d

, la structure permettant de

information, la structure permettant de

une entreprise.

curiser les informations d’’une entreprise.

On appelle syst

(cid:1)(cid:1) On appelle

ddéétenir, v

information comprend :

Un systèème dme d’’information comprend :

Un syst

(cid:1)(cid:1) LL’’information elle

information,

organiser et de structurer l’’information,

La manièère dre d’’organiser et de structurer l

(cid:1)(cid:1) La mani

Les moyens mis pour le traitement de l’’information,

information,

(cid:1)(cid:1) Les moyens mis pour le traitement de l

information et la rendre disponible.

hiculer l’’information et la rendre disponible.

Les moyens mis pour vééhiculer l

(cid:1)(cid:1) Les moyens mis pour v

information constitue un

La confidentialitéé et la disponibilit

et la disponibilitéé de lde l’’information constitue un

entreprise.

titivitéé de lde l’’entreprise.

s important pour la compéétitivit

enjeu trèès important pour la comp

enjeu tr

Certaines destructions ou altéérations de l

information peuvent

rations de l’’information peuvent

la créédibilit

(cid:1)(cid:1) Nuire Nuire àà la cr

(cid:1)(cid:1) Causer des pertes

Si votre partenaire n’’est pas s

(cid:1)(cid:1) Si votre partenaire n

dd’’information pourrait être affect

Causer des pertes éélevlevéées es àà ll’’entreprise.

entreprise.

est pas séécuris

information pourrait être affectéé..

(cid:1)(cid:1) Certaines destructions ou alt

(cid:1)(cid:1) La confidentialit

curiséé, votre syst

, votre systèème me

entreprise

dibilitéé de lde l’’entreprise

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

8

Pourquoi les systèèmes sont

Pourquoi les syst

ils

mes sont--ils

rables

vulnvulnéérables

riels pour la séécurit

tence humaine en séécurit

curitéé sont chers.

sont chers.

est rare.

curitéé est rare.

(cid:1)(cid:1) Les moyens mat

(cid:1)(cid:1) La comp

(cid:1)(cid:1) La politique de s

(cid:1)(cid:1) Les soci

(cid:1)(cid:1) De nouvelles technologies

(cid:1)(cid:1) Inexistence d

(cid:1)(cid:1) Les bugs dans les syst

(cid:1)(cid:1) Les mots de passe peuvent être cass

(cid:1)(cid:1) Les configurations par d

(cid:1)(cid:1) La non disponibilit

(cid:1)(cid:1) Avoir un sens erron

(cid:1)(cid:1) Le vide dans le syst

Les moyens matéériels pour la s

La compéétence humaine en s

La politique de séécurit

est complexe

curitéé est complexe

Les sociééttéés acceptent de courir le risque.

s acceptent de courir le risque.

Advertisement

mergent en permanence.

De nouvelles technologies éémergent en permanence.

Inexistence d’’infrastructure pour les clefs et la cryptographie.

infrastructure pour les clefs et la cryptographie.

exploitation sont nombreux.

Les bugs dans les systèèmes dmes d’’exploitation sont nombreux.

Les mots de passe peuvent être casséés.s.

faut

Les configurations par dééfaut

La non disponibilitéé du code source

du code source

de la séécurit

Avoir un sens erronéé de la s

me juridique.

Le vide dans le systèème juridique.

curitéé==intallation

curitéé : S: Séécurit

un firewall

intallation dd’’un firewall

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

9

Les types de Menaces

Les types de Menaces

Erreurs d’’exploitation

exploitation

alisation

Erreur de conception et de rééalisation

Accidents

(cid:1)(cid:1) Accidents

Accident physique

(cid:1)(cid:1) Accident physique

Pannes

(cid:1)(cid:1) Pannes

Forces majeures

(cid:1)(cid:1) Forces majeures

Erreurs

(cid:1)(cid:1) Erreurs

(cid:1)(cid:1) Erreurs d

(cid:1)(cid:1) Erreur de conception et de r

Malveillance

(cid:1)(cid:1) Malveillance

(cid:1)(cid:1) VolVol

Fraude

(cid:1)(cid:1) Fraude

Sabotage

(cid:1)(cid:1) Sabotage

informations

Divulgation d’’informations

(cid:1)(cid:1) Divulgation d

Attaques

(cid:1)(cid:1) Attaques

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

10

Quelques mééthodes d

Quelques m

attaques

thodes d’’attaques

Exploitation des néégligence des utilisateurs vis

(cid:1)(cid:1) Exploitation des n

IngIngéénierie sociale

(cid:1)(cid:1)

informations sur

informations sur

nierie sociale : L: L’’attaquant

gligence des utilisateurs vis--àà--vis des droits et autorisations d

vis des droits et autorisations d’’accaccèès.s.

tablit des relations avec le personnel pour obtenir des

attaquant éétablit des relations avec le personnel pour obtenir des

Les mots de passe

(cid:1)(cid:1) Les mots de passe

La topologie du rééseauseau

(cid:1)(cid:1) La topologie du r

Les adresses IP.

(cid:1)(cid:1) Les adresses IP.

(cid:1)(cid:1)

Sniffing : L: L’’attaquant se met

Sniffing

IPIP--spoofing

(cid:1)(cid:1)

Cheval de troie

(cid:1)(cid:1) Cheval de

plus tard.

plus tard.

attaquant se met àà ll’é’écoute sur le r

seau et obtient des informations.

coute sur le rééseau et obtient des informations.

spoofing : L: L’’attaquant change son adresse IP et passe pour quelqu

attaquant change son adresse IP et passe pour quelqu’’un de confiance.

un de confiance.

backdoors) : injecter un code dans la cible pour l

ou portes déérobrobééeses ((backdoors

exploiter

) : injecter un code dans la cible pour l’’exploiter

troie ou portes d

Un code programméé pour s

(cid:1)(cid:1) Un code programm

(cid:1)(cid:1) DDéémon install

dans un port (60000).

mon installéé dans un port (60000).

cuter plus tard.

pour s’’exexéécuter plus tard.

(cid:1)(cid:1) Exploitation des faiblesses du syst

exploitation :

Exploitation des faiblesses du systèème dme d’’exploitation :

) du windows

windows NTNT

Port 137 (netbios

netbios) du

Port 53 (BindBind version non corrig

(cid:1)(cid:1) Port 137 (

(cid:1)(cid:1) Port 53 (

Overflow : Technique qui exploite une mauvaise programmation de lecture

Buffer Overflow

: Technique qui exploite les bogues dans la pile TCP/IP.

Bogues dans le protocole rééseauseau : Technique qui exploite les bogues dans la pile TCP/IP.

saturer les ressources du systèème.me.

: Technique qui consiste àà saturer les ressources du syst

Denis de service : Technique qui consiste

version non corrigéée) sous UNIX.

e) sous UNIX.

des arguments.

: Technique qui exploite une mauvaise programmation de lecture des arguments.

(cid:1)(cid:1) Buffer

(cid:1)(cid:1) Bogues dans le protocole r

(cid:1)(cid:1) Denis de service

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

11

une attaques

Effet d’’une attaques

Effet d

est la moins dangereuse

Attaque passive : c’’est la moins dangereuse

(cid:1)(cid:1) Attaque passive : c

information

Ne modifie pas l’’information

(cid:1)(cid:1) Ne modifie pas l

information (analyse du trafic)

Consultation de l’’information (analyse du trafic)

(cid:1)(cid:1) Consultation de l

attaque est dangereux

Attaque active : ce type d’’attaque est dangereux

(cid:1)(cid:1) Modifie l

(cid:1)(cid:1) Attaque active : ce type d

un serveur ou

une information, d’’un serveur ou

Modifie l’é’état dtat d’’une information, d

une communication.

dd’’une communication.

Connexion frauduleuse àà un host ou un r

(cid:1)(cid:1) Connexion frauduleuse

(cid:1)(cid:1) AltAltéération des messages en transit sur un r

Denis de service

(cid:1)(cid:1) Denis de service

un host ou un rééseauseau

ration des messages en transit sur un rééseauseau

Advertisement

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

12

sente un danger ?

Qui repréésente un danger ?

Qui repr

Des utilisateurs

(cid:1)(cid:1) Des utilisateurs

(cid:1)(cid:1) Hacker

me sans intention malicieuse ou

: Gourou qui veut exploiter le systèème sans intention malicieuse ou

Hacker : Gourou qui veut exploiter le syst

destructive.

destructive.

Cracker : celui qui veut casser un syst

(cid:1)(cid:1) Cracker

resséé pour rendre inop

Crasher : intééress

(cid:1)(cid:1) Crasher : int

s sous copyright.

Pirates : celui qui distribue et vend des logiciels protééggéés sous copyright.

(cid:1)(cid:1) Pirates : celui qui distribue et vend des logiciels prot

Des programmes

(cid:1)(cid:1) Des programmes

(cid:1)(cid:1) VirusVirus : un petit programme qui s

me et causer des dommages.

: celui qui veut casser un systèème et causer des dommages.

rant certains services du systèème.me.

pour rendre inopéérant certains services du syst

un autre logiciel dans le but de se

attache àà un autre logiciel dans le but de se

: un petit programme qui s’’attache

propager.

propager.

Cheval de trois : Programme qui se place

(cid:1)(cid:1) Cheval de trois

effectuer un autre travail.

effectuer un autre travail.

Bombe logique : Programme avec un code qui cause son arrêt apr

prpréécis.cis.

: Programme qui se place àà la place d

: Programme avec un code qui cause son arrêt aprèès un

(cid:1)(cid:1) Bombe logique

un autre programme pour

la place d’’un autre programme pour

nement

s un éévvéénement

(cid:1)(cid:1) Autres probl

Autres problèèmes :mes :

Mauvaise exploitation

(cid:1)(cid:1) Mauvaise exploitation

veloppement

Erreur de dééveloppement

(cid:1)(cid:1) Erreur de d

rielles

Pannes matéérielles

(cid:1)(cid:1) Pannes mat

Incendies

(cid:1)(cid:1) Incendies

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

13

fense

Principaux outils de dééfense

Principaux outils de d

rifier la vééracit

des utilisateurs.

racitéé des utilisateurs.

(cid:1)(cid:1) Authentification

(cid:1)(cid:1) Cryptographie

Authentification : v: véérifier la v

: Technique utiliséée pour assurer la confidentialit

Cryptographie : Technique utilis

e pour assurer la confidentialitéé

lectronique

des informations et la signature éélectronique

des informations et la signature

Firewalls : filtrage des trames entre le r

interne. Appeléée aussi

interne. Appel

: filtrage des trames entre le rééseau externe et le r

rique..

Protection péériphriphéérique

rer les anomalies.

tude des fichiers logs pour repéérer les anomalies.

seau

seau externe et le rééseau

e aussi Protection p

(cid:1)(cid:1) Firewalls

(cid:1)(cid:1) AuditAudit : : éétude des fichiers logs pour rep

Antivirus : 2/3 des attaques sont des virus.

: 2/3 des attaques sont des virus.

(cid:1)(cid:1) Antivirus

Programme de test de vulnéérabilit

(cid:1)(cid:1) Programme de test de vuln

(outils de Déétection d

(cid:1)(cid:1) IDSIDS (outils de D

tection d’’intrusion) : d

Satan..

rabilitéé : exemple

: exemple Satan

tection des

intrusion) : déétection des

attaques connues.

comportements anormaux des utilisateurs et d’’attaques connues.

comportements anormaux des utilisateurs et d

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

14

Comment séécuriser un syst

Comment s

curiser un systèème me

curitéé permettant d

(cid:1)(cid:1) Application d

liminer les risques.

permettant d’é’éliminer les risques.

Application d’’une d

1.1. Analyse des risques

information ?

dd’’information ?

Management »»

marche «« RiskRisk Management

une déémarche

Analyse des risques : Analyser et mesurer les risques potentiels (pannes,

: Analyser et mesurer les risques potentiels (pannes,

fraudes erreurs, sabotages, etc.).

fraudes erreurs, sabotages, etc.).

2.2. DDééfinir une politique de s

finir une politique de séécurit

plan de séécurit

Etablir un plan de s

curitéé àà mettre en

3.3. Etablir un

Exploitation des moyens géénnééraux

raux

(cid:1)(cid:1) Exploitation des moyens g

s aux locaux.

Contrôle physique des accèès aux locaux.

(cid:1)(cid:1) Contrôle physique des acc

naturels.

Protection contre les incendies et les ddéégatsgats naturels.

(cid:1)(cid:1) Protection contre les incendies et les

Mise en pratique des solutions techniques

(cid:1)(cid:1) Mise en pratique des solutions techniques

Audit du systèèmeme

(cid:1)(cid:1) Audit du syst

(cid:1)(cid:1) IntIntéégritgritéé des donn

(cid:1)(cid:1) Confidentialit

(cid:1)(cid:1) Disponibilit

des donnééeses

des informations

Confidentialitéé des informations

des services

Disponibilitéé des services

limer les risques.

uvre pour éélimer les risques.

mettre en œœuvre pour

(c) A. Jemai - Introduction à la Sécurité

Advertisement

Informatique-2008

15

seaux : IPSEC

Protocoles rééseaux : IPSEC

Protocoles r

Modification de la pile baséée sur IP : ajout de m

Modification de la pile bas

et la confidentialitéé

ll’’intintéégritgritéé et la confidentialit

Norme : Security architecture

Norme :

Security architecturefor IP

(RFC 1825, 26,et 27)

for IP (RFC 1825, 26,et 27)

canismes assurant

e sur IP : ajout de méécanismes assurant

Application

TCP

IPSEC

IP

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

16

seaux : SSL

Protocoles rééseaux : SSL

Protocoles r

(cid:2)(cid:2) SSL est d

SSL est dééfini par Netscape pour assurer des transmissions s

fini par Netscape pour assurer des transmissions séécuris

curiséés.s.

Ajoutéé àà TCP des m

Ajout

TCP des méécanismes d

canismes d’’intintéégritgritéé etet de confidentialit

de confidentialitéé..

Application

SSL

TCP

IP

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

17

Les firewalls

Les firewalls

SECURITE de l'accès sur Internet

Intégrité des données

Confidentialité

Réseau

privé

Curiosité

Espionnage

FIREWALL : Mur coupe-feu

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

18

Les firewalls

Les firewalls

R. ET.

FIREWALLS

(murs coupe-feu)

Internet

(cid:3) paquet filtering: mécanisme qui à partir des headersdes paquets

vérifie :

(cid:4) l’adresse source

(cid:4) l’adresse destination

(cid:4) le protocole utilisé

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

19

Les firewalls

Les firewalls

(cid:3) un serveur PROXY :

(cid:4) intercepte les requêtes provenant du réseau interne et décide s’il la

laisse passer ou non sur la base de règles définies

(cid:4) Exécute la requête à son nom pour rendre invisible l’émetteur

interne.

(cid:4)On trouve généralement un proxy par type d’application.

(cid:4) il trace tous les événements

(cid:4) il réalise des statistiques

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

20

Les firewalls

Les firewalls

(cid:3) PIX de CISCO

(cid:3) Firewall 1 de CHECK POINT

(cid:3) IPChain de LINUX

(cid:3) BlackIce

(cid:3) Conseal

(cid:3) WinGate

(cid:3) AtGuard

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

21

Bibliographie

Bibliographie

Intrusion Signature and Analysis

Nothcutt «« Intrusion Signature and

Aurobindo Sundaram

An Introduction to Intrusion

Sundaram «« An Introduction to Intrusion

(cid:1)(cid:1) Aurobindo

1996.

Detection »» 1996.

Detection

Stephen Nothcutt

(cid:1)(cid:1) Stephen

Edition.

Readers Edition.

New New Readers

www.essalama.gov.tn

(cid:1)(cid:1) www.essalama.gov.tn

www.sans.org

(cid:1)(cid:1) www.sans.org

www.securite.org

(cid:1)(cid:1) www.securite.org

www.urec.fr

(cid:1)(cid:1) www.urec.fr

www.hacked.net

(cid:1)(cid:1) www.hacked.net

www.screamnet.com Hackers

(cid:1)(cid:1) www.screamnet.com

Analysis »»

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

22

Bibliographie (suite)

Bibliographie (suite)

(cid:1)(cid:1) Articles sur la s

www.bastille--

minimale www.bastille

(cid:1)(cid:1) RRééfféérence indispensable S

rence indispensable Séécurit

Linux.

curitéé Linux.

HOWTO.html

www.linuxdoc.org/HOWTO/Security--HOWTO.html

www.linuxdoc.org/HOWTO/Security

curitéé minimale

Articles sur la séécurit

linux.org ..

linux.org

Guide d’’administration de la s

(cid:1)(cid:1) Guide d

www.linuxdoc.org/LDP/lasg/

www.linuxdoc.org/LDP/lasg/

Autres ressources

(cid:1)(cid:1) Autres ressources

www.hsc.fr/ressources/breves/

www.hsc.fr/ressources/breves/

administration de la séécurit

sous Linux

curitéé sous Linux

(c) A. Jemai - Introduction à la Sécurité

Informatique-2008

23