Ecole Nationale des Sciences de lInformatique
Cours: S curit informatique
(Introduction)
II3-ING(ILSI, IM,IF)
02/10/2014
LAABIDI Mounira
1
Chapitre 1: Introduction
Objectifs de la s curit
Introduire la s curit des syst mes informatiques,
Appr hender les notions menaces et Attaques,
Connaitre les techniques de defenses.
02/10/2014
LAABIDI Mounira
2
Objectifs de ce module
Chapitre 1: Introduction
Plan du Cours
1. Notions fondamentales de s curit
Introduction et motivation
Vuln rabilit s et attaques
Mod lisation des menaces
2. Outils de cryptographie et dauthentification
G n ralit s
Cryptographie sym trique
Cryptographie asym trique
Hachage
Signature num rique
Certificats
02/10/2014
LAABIDI Mounira
3
Objectifs de ce module
Chapitre 1: Introduction
Plan du Cours
3. S curit des syst mes d'exploitation et du logiciel
Contr le dacc s
S curit des syst mes
Aper u darchitectures mat rielles
S curit du logiciel
4. Bases de la S curit des r seaux
Notions de bases sur les r seaux
D tection d'intrus (IDS)
Protocoles s curitaires de r seaux : SSH, SSL, TLS (HTTPS),
S/MIME, IPSEC/IPv6
02/10/2014
LAABIDI Mounira
4
Chapitre 1: Introduction
G n ralit s
02/10/2014
LAABIDI Mounira
5
Chapitre 1: Introduction
La s curit Informatique ???
S curit Informatique :
M thodes, techniques et outils mis en place
afin de prot ger les ressources dun syst me
informatique contre les menaces dans le but
dassurer :
Confidentialit
Confidentialit
lint grit des informations
la confidentialit
la disponibilit des services
lauthentification des utilisateurs
la non-r pudiation
Int grit
Int grit
BD BD
Disponibilit
Disponibilit
02/10/2014
02/10/2014
LAABIDI Mounira
LAABIDI Mounira
6
6
6
Chapitre 1: Introduction
Objectifs de la s curit
La propri t CIA de la s curit :
Confidentialit (Confidentiality)
Linformation nest seulement accessible
quaux personnes autoris es. Tout acc s non
autoris doit tre emp ch .
Int grit (Integrity)
Linformation transmise ne doit pas tre modifi e
durant lenvoi.
Confidentialit
Disponibilit (Availability)
Lacc s aux services et ressources install es
doit tre garanti durant les plages dutilisation
pr vues.
02/10/2014
LAABIDI Mounira
7
Int grit
Disponibilit
Chapitre 1: Introduction
Aspects et moyens de lint grit
Restauration : revenir dans un tat ant rieur connu et correct:
undo , sauvegardes, gestion des r visions.
Authenticit : identit des participants une communication.
Non-r pudiation : metteur et r cepteur dun message ne
peuvent pas nier la transaction face un tiers.
: enregistrements
Auditabilit
fiables des modifications
intervenues sur un fichier ou un syst me et d tection des
v nements anormaux.
02/10/2014
LAABIDI Mounira
8
Chapitre 1: Introduction
Aspects et moyens de la confidentialit
Confidentialit ou contr le de lusage des donn es personnelles.
Anonymat des communications.
Utilisation dun pseudonyme pour une communication:
Communication invisible : st ganographie
02/10/2014
LAABIDI Mounira
9
Chapitre 1: Introduction
Menaces de la s curit
La norme ISO 27005 d finie une menace comme:
potential cause of an incident, that may result in harm of systems and
Organization.
National Information Assurance Glossary d finie une menace comme:
Any circumstance or event with the potential to adversely impact an IS
through unauthorized access, destruction, disclosure, modification of data,
and/or denial of service.
Une Menace :
Action ou v nement susceptible de porter pr judice la s curit
02/10/2014
LAABIDI Mounira
10
Chapitre 1: Introduction
Menaces de la s curit
Quels sont les Types de Menace ?
Menaces passives : consistent couter ou copier des informations
de mani re illicite
Menaces actives : consistent alt rer des informations ou le bon
fonctionnement dun service
Passive Threats
Interception
(Confidentiality)
Active Threats
Interruption
(Availability)
Modification
(Integrity)
Fabrication
(authenticity)
Release of message
contents
Traffic analysis
Advertisement
02/10/2014
LAABIDI Mounira
11
Chapitre 1: Introduction
Menaces de la s curit
Origines des menaces de la s curit informatique:
02/10/2014
LAABIDI Mounira
12
Chapitre 1: Introduction
Vuln rabilit s et Attaques
La norme ISO 27005 d finie une vuln rabilit comme:
A weakness of an asset or group of assets that can be exploited by one or
more threats where an asset is anything that can has value to the organization
LIETF RFC 2828 d finie une vuln rabilit comme:
A flaw or weakness in a systems design, implementation, or operation and
management that could be exploited to violate the systems security policy
q Une vuln rabilit :
D faut ou faiblesse dun syst me informatique pouvant tre exploit e par des menaces
pour obtenir un niveau dacc s illicite une ressource dinformations ou des privil ges
sup rieurs ceux consid r s comme normaux pour cette ressource.
02/10/2014
LAABIDI Mounira
13
Chapitre 1: Introduction
Vuln rabilit s et Attaques
La norme ISO 27000 definie une attaque comme:
An attempt to destroy, expose, alter, disable, steal or gain unauthorized
access to or make unauthorized use of an asset.
where an asset is anything that can has value to the organization.
Attaque de s curit :
une action dexploitation dune vuln rabilit qui compromet la s curit
de linformation poss d e par une organisation
02/10/2014
LAABIDI Mounira
14
Chapitre 1: Introduction
Vuln rabilit s et Attaques
Menace :
Personne ou entit qui met un actif risque
Eau
Actif (Atout) :
Objet ayant de la valeur
Personnage
Vuln rabilit :
Faille qui offre lopportunit datteindre un actif
Fissure dans la digue
Impact :
Perte de ou dommage un actif
Submersion du personnage
Sc nario :
Exploitation dune vuln rabilit par une menace
pour causer un impact
Leau sinfiltre dans la fissure de la digue pour
submerger le personnage
02/10/2014
LAABIDI Mounira
15
Chapitre 1: Introduction
Les Mod les dAttaque
Atteinte la confidentialit
Menaces dinterception
- Surveillance du r seau
- Vol de donn es
- Espionnage
Contre-mesures
- Cryptographie et chiffrement
- Contr le dacc s : Mot de passe, biom trie
- Formation du personnel
02/10/2014
LAABIDI Mounira
16
Chapitre 1: Introduction
Les Mod les dAttaque
Atteinte lint grit
Menaces de modification
- Code malicieux : Virus, Ver, Bombes logiques, --
- Portes d rob es
- URL Malveillants
-Erreurs humaines
Contre-mesures
- Cryptographie : Signature, authentification
- Syst mes de d tection dintrusion
- Antivirus
- Politique de sauvegarde
02/10/2014
LAABIDI Mounira
17
Chapitre 1: Introduction
Les Mod les dAttaque
Atteinte la disponibilit
Menaces de saturation
- Denis de services : DOS
- Email SPAM
-Pannes logicielles ou mat rielles
Contre-mesures
- Pare-feu
- Syst mes de d tection dintrusions
- Clustering
- Formation des administrateurs
02/10/2014
LAABIDI Mounira
18
Chapitre 1: Introduction
Les Mod les dAttaque
Atteinte lauthentification
Menaces dusurpation didentit
- Spoofing(usurpation d'identit lectronique)
-Phishing
Contre-mesures
- Cryptographie : Signature, authentification
- Syst mes de d tection dintrusions
- Formation du personnel
02/10/2014
LAABIDI Mounira
19
Chapitre 1: Introduction
Quelques chiffres&
02/10/2014
LAABIDI Mounira
20
Chapitre 1: Introduction
De qui faut-il se prot ger ?
Qui ou quel origine ?
Catastrophes naturelles
Compagnie de marketing
Hackers
" "Script kiddies"
" "White hat"
" gage &
Comp titeurs
Crime organis
Groupe terroriste
Ceux qui vous faites confiance&
02/10/2014
LAABIDI Mounira
21
Chapitre 1: Introduction
De qui faut-il se prot ger ?
Les hackers sont des professionnels de la s curit informatique qui recherchent et
rep rent les failles des syst mes et r seaux au profit dune entreprise dans le but de
les corriger. Cest les gentils chapeaux blancs.
Hackers
Les crackers sont des professionnels qui recherchent, rep rent et exploitent
les failles des syst mes et r seaux sans autorisations et pour des buts
ill gaux. Cest les m chants chapeaux noirs :
Crackers
02/10/2014
LAABIDI Mounira
22
Chapitre 1: Introduction
De qui faut-il se prot ger ?
Script Kiddies
Des amateurs qui piratent en exploitant des programmes crits par dautres. Ils ne
disposent que de peu de connaissances sur leur mode de fonctionnement et
cherchent souvent impressionner par leurs toutes nouvelles connaissances en
informatique. Les script Kiddies ont en moyenne 12-15 ans.
02/10/2014
LAABIDI Mounira
23
Chapitre 1: Introduction
De qui faut-il se prot ger ?
En 2012, un adolescent allemand a r ussi pirater 20,000 profils Twitter et
poster des messages sur les comptes pirat s.
En 2009, un adolescent fran ais (Fran ois C., alias Hacker-Croll ), a pirat
le mot de passe du compte Twitter du Pr sident Obama ...
02/10/2014
LAABIDI Mounira
24
Chapitre 1: Introduction
De qui faut-il se prot ger ?
Hacktivisme = hacker + activisme
Advertisement
Les "hacktivistes" infiltrent les r seaux et les syst mes dinformation au service de
leurs convictions politiques et sociales. Ils op rent en groupe en organisant des
op rations coup de poing technologiques : piratages, d tournements de serveurs,
remplacement de pages daccueil par des tracts, etc.
02/10/2014
LAABIDI Mounira
25
Chapitre 1: Introduction
De qui faut-il se prot ger ?
Attaques
d'entreprise
Pirates
Donn es
confidentielles
Violations
accidentelles
de la s curit
Virus,
chevaux de
Troie et vers
Attaques
automatis es
DoS
chec de la connexion
D ni de
service (DoS)
02/10/2014
LAABIDI Mounira
26
Chapitre 1: Introduction
La gestion du risque
Risque (risk): probabilit de lexploitation dune vuln rabilit par une menace
portant atteinte un actif.
La norme ISO 27000 definie le risque comme:
the potential that a given threat will exploit vulnerabilities of an asset or
group of assets and thereby cause harm to the organization. It is measured
in terms of a combination of the probability of occurrence of an event and
its consequence.
Risque = Vuln rabilit Menace Impact
" Les menaces se d veloppent avec une exposition accrue: la mobilit , le cloud
computing, les r seaux sociaux, etc.
" Les vuln rabilit s augmentent avec le manque de vigilance sp cialement pour
les syst mes complexes.
"L impact est li la valeur de l'actif attaqu .
02/10/2014
LAABIDI Mounira
27
Chapitre 1: Introduction
La gestion du risque
Processus de gestion des risques
Appr ciation du risque
Analyse du risque
Identification
Identification
du contexte
du contexte
Identification
Identification
du risque
du risque
Estimation du
Estimation du
risque
risque
Evaluation du
Evaluation du
risque
risque
Suivi et
Suivi et
r valuation
r valuation
Acceptation
Acceptation
du risque
du risque
Traitement du
Traitement du
risque
risque
Communication du risque
Communication du risque
02/10/2014
LAABIDI Mounira
28
Chapitre 1: Introduction
La gestion du risque
Identification du contexte
" D crit le but du processus de gestion des risques
" D finition des crit res
Evaluation du risque
" D pendent de: valeur des processus, des actifs, conformit l gale,
propri t s de s curit (confidentialit , int grit , disponibilit )&
Evaluation de limpact
" D finit une chelle
" D pendent de: perte encourue, image, non-conformit avec la loi,
violation de contrat, degr de classification des actifs impact s
Acceptation du risque
" Li e aux objectifs et politiques de lorganisation
" D pendent de: objectifs business, aspects l gaux, technologiques,
financiers
02/10/2014
LAABIDI Mounira
29
Chapitre 1: Introduction
La gestion du risque
Identification du contexte
" D finition de lobjet et du p rim tre
Li s aux objectifs de lorganisation, sa structure, aux processus, au
contexte socio-culturel, lenvironnement l gal&
Ex. dobjet: application, infrastructure, processus, organisation
" Organisation mise en place pour la gestion des risques
R les et responsabilit s
Proc dures de communication
&
02/10/2014
LAABIDI Mounira
30
Chapitre 1: Introduction
La gestion du risque
Identification du risque
Objectif: comprendre ce qui pourrait causer un dommage lobjet
de lanalyse
"
"
Identification des actifs
Actifs primaires
" Processus, information, connaissance
Actifs secondaires
" Infrastructure, logiciel, site, personnel
Attribution dun propri taire
Identification des menaces
partir de listes existantes, de rapports dincidents, davis dexperts&
Typologie de menaces
Source des menaces
02/10/2014
LAABIDI Mounira
31
Chapitre 1: Introduction
La gestion du risque
Identification du risque
"
"
"
Identification des mesures d j en place
Identification des vuln rabilit s
Diff rents niveaux: environnement, personnel, proc dures, mat riel,
logiciel, tiers
R sultat: liste de vuln rabilit s en lien avec les actifs et menaces
Identification des cons quences
Financi res, r putation, temps (r paration, indisponibilit )&
R sultat: liste des incidents et leurs cons quences
02/10/2014
LAABIDI Mounira
32
Chapitre 1: Introduction
La gestion du risque
Advertisement
Identification du risque
"
Il y a un risque si un sc nario a une chance de se r aliser:
M me sil y a une vuln rabilit , pas de risque si pas de menace
M me sil y a une menace, pas de risque sans vuln rabilit
Pas de risque sil ny a pas denjeu
02/10/2014
LAABIDI Mounira
33
Chapitre 1: Introduction
La gestion du risque
Estimation du risque
" Deux facteurs:
Impact
Probabilit
" M thodes
Qualitative
" Par ex: Bas, moyen, lev ou chelle 1-10
" Facile comprendre mais subjectif
Quantitative
" Valeurs num riques, d riv es de mod les ou donn es ant rieures
" Difficile dobtenir des valeurs r alistes
02/10/2014
LAABIDI Mounira
34
Chapitre 1: Introduction
La gestion du risque
Estimation du risque
" Le risque informatique sapparente un loterie o on ne peut
que perdre !
" S value comme une loterie :
Esp rance
de perte
Impact dun
incident
Probabilit
dincident
02/10/2014
LAABIDI Mounira
35
IPE =
Chapitre 1: Introduction
La gestion du risque
Estimation du risque
" Comment estimer le risque :
Impact : sous notre contr le, facile valuer
" Risques naturels :
Valeurs connues (statistiques, actuariat, historique de catastrophes,
etc.) pour Probabilit
" Risques d lib r s :
Pas v nement al atoire
Comment valuer le risque ?
" Analyse de risque
02/10/2014
LAABIDI Mounira
36
Chapitre 1: Introduction
La gestion du risque
Probabilit des risque d lib r s
" Capacit
Savoir/connaissances ou acc s au savoir
Outils
Ressources humaines
Argent
" Opportunit
Espace : avoir acc s physique
Connectivit : existence d'un lien physique et logique
Temps : tre "l " au bon moment
" Motivation
" qui profite le crime ?" (Qui)
Que gagne l'attaquant ? (Quoi)
Combien gagne t-il ? (Combien)
probabilit = capacit x opportunit x motivation
02/10/2014
LAABIDI Mounira
37
Chapitre 1: Introduction
La gestion du risque
Evaluation du risque
" Classification des risques dapr s leur valuation compar e
avec les crit res d valuation et dacceptation d finis dans le
contexte.
" D termine
Si action doit tre prise
Priorit de traitement
02/10/2014
LAABIDI Mounira
38
Chapitre 1: Introduction
La gestion du risque
Traitement du risque
" D pend du rapport co t/b n fice
" Diff rents types:
Acceptation du risque
R duction du risque
Transfert du risque
Refus du risque
Risques r siduels
02/10/2014
LAABIDI Mounira
39
Chapitre 1: Introduction
La gestion du risque
Types de contre-mesures (cont les)
" Encryptage des donn es
" Contr les au niveau des logiciels
Programm s
Partie du syst me d'exploitation
Contr le du d veloppement des logiciels
" Contr les du mat riel
Contr le de l'acc s au mat riel: identification et authentification
Contr les physiques: serrures, cam ras de s curit , gardiens, etc&
" Proc dures
Qui est autoris faire quoi?
Changement p riodiques des mots de passe
Prise de copies de s curit
Formation et administration
Nous allons les revoir en d tails dans le reste du cours&
02/10/2014
LAABIDI Mounira
40
Chapitre 1: Introduction
La gestion du risque
valuation et choix de contre-mesures
" R duction du risque
Motivation et impact ne changent pas
R valuation de capacit et opportunit => risque
r siduel
r duction = risque initial (sans contre-mesures)
risque r siduel (apr s application efficace)
" Co t total
Co t d'installation (achat, installation, configuration)
Co t d'op ration (licences, personnel suppl mentaire)
Impact sur la performance des syst mes
Convivialit du syst me
Impact sur le processus d'affaires
Introduction de nouveaux risques &
02/10/2014
LAABIDI Mounira
41
Chapitre 1: Introduction
La gestion du risque
valuation et choix - deux principes fondamentaux
" Principe du point le plus faible
Une personne cherchant p n trer un syst me utilisera tous les
moyens possibles de p n tration, mais pas n cessairement le plus
vident ou celui b n ficiant de la d fense la plus solide.
" Principe de la protection ad quate (Gestion du risque)
La dur e de la protection doit correspondre la p riode pendant
laquelle l'importance et la valeur sont pr sentes, et pas plus .
Le niveau et le co t de la protection doivent correspondre
l'importance et la valeur de ce qu'on veut prot ger:
Choisir la contre-mesure avec le meilleur rapport
"qualit " (r duction de risque) vs. "prix" (co t total)
02/10/2014
LAABIDI Mounira
42
Advertisement
Chapitre 1: Introduction
La gestion du risque
Le reste de la d marche
" Acceptation (formelle) du risque
Validation par le management des contr les s lectionn s et des
risques r siduels
" Communication du risque
Objectif: sassurer que toutes les parties sont inform es et
communiquent quant aux d cisions prises
Communication bi-directionnelle
" Suivi et r - valuation
Les risques ne sont pas statiques: objectifs, contexte, actifs, menaces,
vuln rabilit s voluent
" Apparition/disparition
N cessit de r - valuer r guli rement le contexte, les processus et
contr les en place
02/10/2014
LAABIDI Mounira
43
Chapitre 1: Introduction
La gestion du risque
Exemple danalyse de risque
" SuperMarch est une compagnie qui vend des franchises
de commerce au d tail. Elle a b ti une application pour
permettre ses franchis s de mettre jour leurs ventes
pour que SuperMarch redistribue les profits. Lint grit
des r sultats financiers est la principale pr occupation de
la compagnie
02/10/2014
LAABIDI Mounira
44
Chapitre 1: Introduction
La gestion du risque
" tape 1 : D finir les agents de menace et les sc narios
" Agents de menace :
Crackers
Marchand malfaisant
" Sc narios
1. Cracker exploite une vuln rabilit du serveur central
2. Cracker exploite une vuln rabilit chez un marchand
3. Marchand exploite une vuln rabilit du serveur central
4. Marchand abuse des ses privil ges pour fausser les donn es
02/10/2014
LAABIDI Mounira
45
Chapitre 1: Introduction
La gestion du risque
" Sc nario 1 : Cracker exploite une vuln rabilit du serveur
central
Impact : pourrait compromettre tous les r sultats financiers !
Capacit : les crackers poss dent beaucoup de connaissances et de
ressources
Motivation : de largent en jeu
Opportunit : le serveur est accessible distance, donc accessible
au Cracker
Impact
4
C
3
M
4
O
3
P
R
3.33
13.33
02/10/2014
LAABIDI Mounira
46
Chapitre 1: Introduction
La gestion du risque
" Sc nario 2 : Cracker exploite une vuln rabilit chez un
marchand
Impact : compromet uniquement les r sultats dun marchand!
Capacit : les crackers poss dent beaucoup de connaissances et de
ressources
Motivation : de largent en jeu, mais moins quen 1
Opportunit : le serveur du marchand est accessible distance,
donc accessible au Cracker
Impact
2
C
3
M
3
O
3
P
3
R
6
02/10/2014
LAABIDI Mounira
47
Chapitre 1: Introduction
La gestion du risque
" Sc nario 3 : Marchand exploite une vuln rabilit du
serveur central
Impact : pourrait compromettre tous les r sultats financiers !
Capacit : le marchand moyen poss de peu de connaissances
informatique
Motivation : de largent en jeu
Opportunit : le serveur est accessible distance, donc accessible
au marchand
Impact
4
C
1
M
4
O
3
P
R
2.66
9.33
02/10/2014
LAABIDI Mounira
48
Chapitre 1: Introduction
La gestion du risque
" Sc nario 4 : Marchand exploite une vuln rabilit du
serveur central
Impact : compromet uniquement les r sultats dun marchand!
Capacit : le marchand est autoris et poss de les acc s requis
Motivation : de largent en jeu, mais moins quen 3
Opportunit : le serveur du marchand est accessible au marchand
et il a tous les acc s
Impact
2
C
4
M
3
O
4
P
R
3.66
7.33
02/10/2014
LAABIDI Mounira
49
Chapitre 1: Introduction
La gestion du risque
Sc. 1
Sc. 4
Sc. 3
Sc. 2
02/10/2014
LAABIDI Mounira
50