Faculté des Sciences de Bizerte
Cours Sécurité Informatique Chapitre 1: Introduction
Présenté par :
Mme Olfa DRIDI [email protected]
1
Année Universitaire: 2015 -2016
Plan Plan Plan Plan
1. Généralités 2. Définition & Objectifs de la sécurité informatique 3. Les pirates 4. Les menaces 5. Les moyens de défense 6. Les actifs de l’entreprise 7. La politique de sécurité 8. Conclusion
2
1
Question???? Question???? Question???? Question????
Quels sont les risques liées à l'utilisation de l'informatique?
3
Risques humains Risques humains Risques humains Risques humains
Ce sont les plus importants, même s'ils sont le plus souvent ignorés ou minimisés. Ils concernent les utilisateurs mais également les informaticiens eux-mêmes.
(cid:1) La maladresse : commettre des erreurs : exécuter un traitement non souhaité, effacer involontairement des données ou des programmes, etc.
(cid:1) L'inconscience et
programmes malveillants sans le savoir (par exemple lors de la réception de courrier). Réaliser des manipulations inconsidérées.
l'ignorance :
introduire
des
vers
ces dernières
(cid:1) La malveillance : impossible d'ignorer les différents problèmes de virus et de années. Certains utilisateurs peuvent volontairement mettre en péril le système d'information, en y introduisant en connaissance de cause des virus (en connectant par exemple un ordinateur portable sur un réseau d'entreprise), ou en introduisant volontairement de mauvaises informations dans une base de données.
4
2
Risques matériels Risques matériels Risques matériels Risques matériels
Ils sont liés aux défauts et pannes inévitables que connaissent tous les
systèmes matériels et logiciels.
(cid:1) Incidents liés au matériel : la plupart des composants électroniques, produits en grandes séries, peuvent comporter des défauts. Ils finissent un jour ou l'autre par tomber en panne.
(cid:1) Incidents liés au logiciel
les : Les programmes sont de plus en plus complexes. Ils nécessitent l'effort conjoint de plusieurs programmeurs. Ces programmeurs peuvent faire des erreurs de manière individuellement ou collective.
systèmes d'exploitation et
(cid:1) Incidents liés à l'environnement : les machines électroniques et les réseaux de communication sont sensibles aux variations de température ou d'humidité (tout particulièrement en cas d'incendie ou d'inondation) ainsi qu'aux champs électriques et magnétiques.
5
Quels sont les risques? Quels sont les risques? Quels sont les risques? Quels sont les risques?
Il importe de mesurer ces risques : (cid:1) en fonction de la probabilité ou de la fréquence de leurs survenances ; (cid:1) en mesurant leurs effets possibles. Ces effets peuvent avoir des conséquences négligeables ou catastrophiques : (cid:1) le traitement informatique en cours échoue : il suffit de le relancer, éventuellement par
une autre méthode si on craint que la cause ne réapparaisse ;
(cid:1) l'incident est bloquant et on doit procéder à une réparation ou une correction avant de
poursuivre le travail entrepris.
Mais ces mêmes incidents peuvent avoir des conséquences beaucoup plus fâcheuses : (cid:1) données les
irrémédiablement perdues ou altérées, ce qui
inexploitables ;
rend
(cid:1) données ou traitements durablement indisponibles, pouvant entraîner
l'arrêt d'une production ou d'un service ;
(cid:1) divulgation d'informations confidentielles ou erronées pouvant profiter à
des sociétés concurrentes ou nuire à l'image de l'entreprise ;
(cid:1) déclenchement d'actions pouvant provoquer des accidents physiques ou induire des
drames humains.
6
3
Solution???? Solution???? Solution???? Solution????
Sécurité informatique
Définition de la sécurité informatique Définition de la sécurité informatique Définition de la sécurité informatique Définition de la sécurité informatique
techniques,
des moyens
Ensemble organisationnels, juridiques et humains nécessaires et mis en place pour conserver, rétablir, et garantir la sécurité de l’information, du système d’information et des ressources informatiques.
7
8
4
Les actifs de l’entreprise Les actifs de l’entreprise Les actifs de l’entreprise Les actifs de l’entreprise
(cid:1) Que protéger ?
Les actifs informationnels représentent l'ensemble des données et des systèmes de l'information nécessaires au bon déroulement d'une entreprise.
(cid:1) Base de données clients (cid:1) Vente et Marketing (cid:1) Base de données des employés (cid:1) Ressources humaines
(cid:1) Codes sources
(cid:1) Equipe de développement
(cid:1) Base de données usagers (cid:1) Equipe système
(cid:1) Portail web (cid:1) Vente
Les actifs de l’entreprise Les actifs de l’entreprise Les actifs de l’entreprise Les actifs de l’entreprise
Objectifs (reformules) :
(cid:1) La
sécurité de
les l'information consiste informationnels afin d'assurer l'intégralité de leurs propriétés.
a protéger
9
actifs
(cid:1) Les actifs et leurs propriétés sont définis par les objectifs d'affaire.
10
5
Objectifs de la sécurité informatique Objectifs de la sécurité informatique Objectifs de la sécurité informatique Objectifs de la sécurité informatique
(cid:1) Les principaux objectifs à garantir:
Authentification :
Vérifier l’identité des personnes qui veulent manipuler l’information
Confidentialité :
Disponibilité :
Intégrité :
Non répudiation :
L’information ne peut être connue que par les personnes autorisées L’information doit être utilisable à la demande
L’information ne doit pas être altérée ou détruite par accident ou malveillance L’absence de possibilité de contestation d’une action une fois celle-ci est effectuée
Publicité
Confidentialité Confidentialité Confidentialité Confidentialité
Propriété d'une donnée dont la diffusion doit être limitée aux seules personnes autorisées.
Menaces : (cid:1) Ecoute du réseau
(cid:1) Interne (cid:1) Externe (cid:1) Vol de fichiers (cid:1) Données (cid:1) Mots de passe
(cid:1) Espionnage (cid:1) Ingénierie sociale
Contre-mesures : (cid:1) Cryptographie (chiffrement)
(cid:1) Des données (cid:1) Des communications
(cid:1) Contrôle d'accès
(cid:1) Logique (mot de passe) (cid:1) Physique (biometrie)
(cid:1) Classification des actifs (cid:1) Formation du personnel
11
12
6
Intégrité Intégrité Intégrité Intégrité
Propriété d'une donnée dont la valeur est conforme a celle définie par son propriétaire.
Menaces : (cid:1) Attaques malicieuses
(cid:1) Vers, virus (cid:1) Bombes logiques
(cid:1) Désinformation (cid:1) Erreurs humaines
Contre-mesures : (cid:1) Cryptographie
(cid:1) Signature, authentification
(cid:1) Systèmes de détection
(cid:1) Antivirus, systèmes de
détection d'intrusion (IDS)
(cid:1) Politique de sauvegarde
13
Disponibilité Disponibilité Disponibilité Disponibilité
Propriété d'un S.I sans capable d'assurer interruption, délai ou dégradation, au moment même ou la sollicitation en est faite.
fonctions
ses
Menaces : (cid:1) Attaques malicieuses (cid:1) Dénis de services (cid:1) SPAM
(cid:1) Attaques accidentelles (cid:1) Pannes
Contre-mesures : (cid:1) Pare-feu (cid:1) Systèmes de détection
d'intrusions (cid:1) Clustering (cid:1) Formation des administrateurs
14
7
Les attaques Les attaques Les attaques Les attaques
Une Attaque ?
Une « attaque » est l'exploitation d'une faille d'un système informatique (système d’exploitation, logiciel ou bien même de l'utilisateur) qui mène à des fins non connues par l'exploitant du système.
Nature des failles de sécurité Nature des failles de sécurité Nature des failles de sécurité Nature des failles de sécurité
(cid:1) Terminologie
(cid:1) Faiblesse d'un système (vulnérabilité) (cid:1) Menace (cid:1) Attaque (cid:1) Risque (cid:1) Contrôle (cid:1) gestion du risque
(cid:1) Objets des failles de sécurité
(cid:1) Sécurité physique (cid:1) Sécurité logique (cid:1) Sécurité des données (cid:1) Sécurité des communications
(cid:1) Types de failles (cid:1) Interruption (cid:1) Interception (cid:1) Modification (cid:1) Falsification
15
16
8
Vulnérabilités Vulnérabilités Vulnérabilités Vulnérabilités
17
Qui sont les pirates? Qui sont les pirates? Qui sont les pirates? Qui sont les pirates?
(cid:1) Peut être n'importe qui avec l’évolution et la vulgarisation des
connaissances
(cid:1) Beaucoup d'outils sont disponibles sur Internet (cid:1) Trois générations :
(cid:1) 80's-90's : techniciens éclairés (cid:1) 1990-2000 : script kiddies (cid:1) 2000-aujourd'hui : l'insécurite devient facilement rentable
(cid:1) Pub, SPAM (cid:1) e-commerce (cid:1) Espionnage industriel
18
9
Qui sont les pirates? Qui sont les pirates? Qui sont les pirates? Qui sont les pirates?
(cid:1) Hacker (Whitehat): Chercheurs de failles, publient trouvées, tests intrusifs. Leur but: Améliorer la sécurité.
les failles
(cid:1) Cracker (Blackhat): Ils s’introduisent de manière illégale dans des
systèmes divers. Leur but : Argent, nuire, chaos.
Qui sont les pirates? Qui sont les pirates? Qui sont les pirates? Qui sont les pirates?
(cid:1) Externes (cid:1) Pirates (cid:1) Saboteurs (cid:1) Concurrents (cid:1) Anciens employés (cid:1) Organisations criminelles
(cid:1) Internes
(cid:1) Employés mécontents (cid:1) Fraudeurs (cid:1) Complices / Espions (cid:1) Innocents employés
19
20
10
Quels sont leurs objectifs? Quels sont leurs objectifs? Quels sont leurs objectifs? Quels sont leurs objectifs?
Objectifs des attaques : (cid:1) Prouver ses compétences techniques (cid:1) Désinformer (ex : Amazon) (cid:1) Empêcher l'accès à une ressource (Bombes logiques, DOS) (cid:1) Prendre le contrôle d'une ressource (BotNets) (cid:1) Récupérer de l'information sur un système (Espionnage industriel) (cid:1) Générer des revenus : (Vol, Extorsion, Publicité) (cid:1) Le gain financier: Récupération de num de cartes bancaires, … (cid:1) Vengeance (cid:1) Curiosité: Attaques d'étudiants du MIT sur le premier ordinateur
IBM 704 au MIT en 1959. (cid:1) Recherche d'émotions fortes
Exemples de pirates Exemples de pirates Exemples de pirates Exemples de pirates
(cid:1) Anonymous est un groupe d'activistes actif étendu sur Internet, représentant le concept de plusieurs agissant de formées d'internautes communautés manière anonyme dans un but particulier: défendre et exprimer le droit à la liberté d'expression sur Internet et en dehors.
(cid:1) WikiLeaks est une association à but non lucratif dont le site Web lanceur d'alerte, publie des documents ainsi que des analyses politiques et sociétales. Sa raison d'être est de donner une audience aux fuites d'information, tout en protégeant ses sources.
21
22
11
Exemples de pirates Exemples de pirates Exemples de pirates Exemples de pirates
(cid:1) [ CA ] Pour déni de service (eBay,Yahoo,CNN): Agé de 16 ans,
condamné à 1 an de prison.
(cid:1) [ US ] Création de vers et déni de service : Agé de 14 ans,
condamné à 3 ans de prison.
(cid:1) [ US ] Créateur du vers W32.Blaster: Agé de 19 ans, 1+1/2 an
de prison).
(cid:1) Le hacker Kevin Mitnick a accédé illégalement aux bases de données des clients de Pacific Bell, ainsi qu'aux systèmes de Fujitsu, Motorola, Nokia, Sun Microsystems et aussi du Pentagone. Il est le premier hacker à figurer dans la liste des dix criminels les plus recherchés par le FBI aux États-Unis.
23
La gestion de risques La gestion de risques La gestion de risques La gestion de risques
Un risque ne peut être éliminé. Il peut seulement être réduit soit par la mise en place de meilleures protections soit en réduisant l’impact.
Risque = Vulnérabilité (cid:1) Menace (cid:1) Impact Risque = Vulnérabilité (cid:1) Menace (cid:1) Impact
Publicité
Contre mesure Contre mesure
Vulnérabilité: Clés sous le tapis.
Menace: Cambrioleur essaie d’entrer.
Impact: Cambrioleur casse l’armoire, vole de l’argent, crée des ennuis.
24
12
Deux principes utiles Deux principes utiles Deux principes utiles Deux principes utiles
(cid:1) Principe du point le plus faible
(cid:1) Une personne cherchant à pénétrer un système utilisera tous les moyens possibles de pénétration, mais pas nécessairement le plus évident ou celui bénéficiant de la défense la plus solide.
(cid:1) Principe de la protection adéquate (Gestion du risque)
(cid:1) Le niveau et
le coût de la protection doivent correspondre à
l'importance et à la valeur de ce qu'on veut protéger
(cid:1) La durée de la protection doit correspondre à la période pendant
laquelle l'importance et la valeur sont présentes, et pas plus .
Types de menaces Types de menaces Types de menaces Types de menaces
1. Programmes malveillants
• • • • •
Virus Vers Spyware porte dérobée/Backdoors Cheval de Troie 2. Techniques d’attaques
ARP/DNS Poisoning Phishing Injection
• • • • Déni de services • IP Spoofing
25
26
13
Types de menaces Types de menaces Types de menaces Types de menaces
1. Programmes malveillants
• • • • •
Virus Vers Spyware porte dérobée/Backdoors Cheval de Troie 2. Techniques d’attaques
ARP/DNS Poisoning Phishing Injection
• • • • Déni de services • IP Spoofing
27
Les Virus Les Virus Les Virus Les Virus
Un virus est un logiciel qui s’attache à tout type de document électronique, et dont le but est d’infecter ceux-ci et de se propager ordinateurs. sur Un virus a besoin d’une intervention humaine pour se propager.
documents
d’autres
d’autres
et
28
14
Vers (WORM) Les Vers (WORM) Les Vers (WORM) Vers (WORM) Les Les
Un ver se reproduit en s’envoyant à travers un réseau (e-mail, Bluetooth, chat..)
Le ver n’a pas besoin de l’interaction humaine pour pouvoir se proliférer
29
Les spywares Les spywares Les spywares Les spywares
Les spywares sont des logiciels parasites indétectables. Ils n'ont pas une action destructive (comme les virus), mais servent à espionner vos habitudes et vos "besoins", pour des buts "commerciaux malsains".
30
15
Cheval de TroieTroieTroieTroie Cheval de Cheval de Cheval de
Programme bénin (jeux, documents…) cachant un autre programme. le programme caché s’exécute Lorsque le programme est exécuté, aussi et pourrait ouvrir une « porte cachée ».
Backdoors dérobée/Backdoors orte dérobée/ PPPPorte Backdoors Backdoors dérobée/ dérobée/ orte orte
Moyen de contourner les mécanismes de sécurité ; il s’agit d’une faille du système de sécurité due à une faute de conception accidentelle ou intentionnelle (cheval deTroie en particulier). Ces passages secrets sont ménagés par les concepteurs de logiciels pour fournir des accès privilégiés pour les tests ou la maintenance.
31
32
16
Rootkit Rootkit Rootkit Rootkit
(cid:1) Code malicieux permettant à un attaquant de maintenir en temps réel un accès frauduleux à un système informatique, se greffant généralement dans le noyau du système d'exploitation.
(cid:1) A la différence d'un virus ou d'un ver, un rootkit ne se réplique pas. (cid:1) Agit sur une machine déjà compromise. Il est utilisé dans une étape après intrusion et l'installation d'une porte dérobée pour cacher tous les changements effectués lors de l'intrusion afin de préserver l'accès à la machine.
Types de menaces Types de menaces Types de menaces Types de menaces
1. Programmes malveillants
• • • • •
Virus Vers Spyware porte dérobée/Backdoors Cheval de Troie 2. Techniques d’attaques
ARP/DNS Poisoning Phishing Injection
• • • • Déni de services • IP Spoofing
33
34
17
Poisoning ARP Poisoning ARP Poisoning Poisoning ARP ARP
L'objectif de l'attaque consiste à s'interposer entre deux machines du réseau et de transmettre à chacune un paquet falsifié indiquant que l'adresse MAC de l'autre machine a changé, l'adresse ARP fournie étant celle de l'attaquant. De cette manière, à chaque fois qu'une des deux machines souhaitera communiquer avec la machine distante, les paquets seront envoyés à l'attaquant, qui les transmettra de manière transparente à la machine destinatrice.
Spoofing IPIPIPIP Spoofing Spoofing Spoofing
L'«usurpation d'adresse IP» (spoofing IP) est une technique consistant à remplacer l'adresse IP de l'expéditeur IP par l'adresse IP d'une autre machine. En effet, un système pare-feu fonctionne la plupart du temps grâce à des règles de filtrage indiquant les adresses IP autorisées au réseau. les machines à L’usurpation d’IP permet de contourner le mur de feu.
communiquer
internes
avec
35
36
18
Spoofing IPIPIPIP Spoofing Spoofing Spoofing
Ainsi, un paquet spoofé avec l'adresse IP d'une machine interne semblera provenir du réseau interne et sera relayé à la machine cible, tandis qu'un paquet contenant une adresse IP externe sera automatiquement rejeté par le pare-feu.
Phishing Phishing Phishing Phishing
pour
récupérer
informatiques
Le phishing traduit parfois en «hameçonnage», est une technique frauduleuse utilisée par les pirates des (généralement bancaires) auprès informations d'internautes. La technique du phishing est une technique d'ingénierie sociale, c'est-à-dire consistant à exploiter non pas une faille informatique mais la « faille humaine » en dupant les internautes par le biais d'un courrier électronique semblant confiance, entreprise provenir typiquement une banque ou un site de commerce.
d'une
de
37
38
19
services Déni de de de de services Déni services services Déni Déni
Une « attaque par déni de service » est un type d'attaque visant à rendre indisponible pendant un temps indéterminé les services ou ressources d'une organisation. Il s'agit la plupart du temps d'attaques à l'encontre des serveurs d'une entreprise, afin qu'ils ne puissent être utilisés et consultés, On distingue deux types: (cid:1) Les dénis de service par saturation (cid:1) Les dénis de service par exploitation de vulnérabilités
Publicité
services distribué (DDoSDDoSDDoSDDoS)))) Déni de de de de services distribué ( Déni services distribué ( services distribué ( Déni Déni
39
40
20
Injection Injection Injection Injection
Une faille d'injection, telle l'injection SQL, se produit quand une donnée non fiable est envoyée à un interpréteur en tant qu'élément d'une commande ou d'une requête. Les données hostiles de l'attaquant peuvent duper l'interpréteur afin de l'amener à exécuter des commandes fortuites ou accéder à des données non autorisées.
41
Faille XSS Faille XSS Faille XSS Faille XSS
Le cross-site scripting, abrégé XSS, est un type de faille de sécurité des sites Web, que l'on trouve typiquement dans les applications Web qui peuvent être utilisées par un attaquant pour provoquer un comportement du site Web différent de celui désiré par le créateur de la page (redirection vers un site, vol d'informations, etc.).
42
21
Injection de données arbitraires par XSS Injection de données arbitraires par XSS Injection de données arbitraires par XSS Injection de données arbitraires par XSS
Dépassement de tampon Dépassement de tampon Dépassement de tampon Dépassement de tampon
Le dépassement de tampon ou débordement de tampon (en anglais, buffer overflow) est un bug par lequel un processus, lors de l'écriture dans un tampon, écrit à l'extérieur de l'espace alloué au tampon, écrasant au processus. Lorsque le bug se produit non intentionnellement, le comportement de l'ordinateur devient imprévisible. Il en résulte souvent un blocage du programme, voire de tout le système.
informations
nécessaires
ainsi des
43
44
22
Hijacking Hijacking Hijacking Hijacking
Un pirate peut craquer (cible) le mot de passe de la session. Mais si vous choisissez un mot de passe robuste, cela lui prendra beaucoup de temps. Alors pourquoi ne pas attendre que la victime se connecte sur la session et prendre sa place ?
OWASP Top 10 Risk Rating Methodology OWASP Top 10 Risk Rating Methodology OWASP Top 10 Risk Rating Methodology OWASP Top 10 Risk Rating Methodology
45
46
23
Moyens de défense Moyens de défense Moyens de défense Moyens de défense
(cid:1) Encryptage des données (cid:1) Contrôles au niveau des logiciels
(cid:1) Programmés (cid:1) Partie du système d'exploitation (cid:1) Contrôle du développement des logiciels (cid:1) Contrôle de l'exploitation des logiciels (cid:1) Contrôle des données (cid:1) Contrôles du matériel
(cid:1) Contrôle de l'accès au matériel: identification et authentification (cid:1) Contrôles physiques: serrures, caméras de sécurité, gardiens, etc…
(cid:1) Procédures
(cid:1) Qui est autorisé à faire quoi? (cid:1) Changement périodiques des mots de passe (cid:1) Prise de copies de sécurité (cid:1) Formation et administration
47
Moyens de défense Moyens de défense Moyens de défense Moyens de défense
(cid:1) Efficacité des contrôles
(cid:1) Conscientisation des personnels (cid:1) Utilisation réelle des contrôles disponibles (cid:1) Recouvrement des contrôles (cid:1) Vérification administrative
(cid:1) Principe de l'efficacité
(cid:1) Pour que les contrôles soient effectifs, ils doivent être utilisés (cid:1) Pour qu'ils soient utilisés, ils doivent être perçus comme étant faciles
d'usage, et appropriés aux situations particulières.
48
24
Sécurité en entreprises: politique de Sécurité en entreprises: politique de Sécurité en entreprises: politique de Sécurité en entreprises: politique de sécurité sécurité sécurité sécurité
Les politiques de sécurité sont des énonces généraux dictées par les cadres supérieurs décrivant le rôle de la sécurité au sein de l'entreprise afin d'assurer les objectifs d'affaire.
(cid:1) Pour mettre en œuvre ces politiques, une organisation doit être mise
en place.
(cid:1) Définition des rôles, des responsabilités et des imputabilités.
Politique de sécurité (1111)))) Politique de sécurité ( Politique de sécurité ( Politique de sécurité (
Compromis sécurité - fonctionnalité : (cid:1) Définir les besoins.
(cid:1) Déterminer les actifs a protéger et leurs propriétaires (cid:1) Quelles sont leurs valeurs ? Quelles sont leurs criticités ? (cid:1) Quelles sont leurs propriétés ?
(cid:1) Déterminer les menaces représentant des risques
(cid:1) Quels sont les acteurs ? attaqueurs ? Quels sont leurs moyens ?
(cid:1) Déterminer les objectifs a atteindre
(cid:1) Quelles sont les propriétés des actifs a protéger ?
(cid:1) Proposer une solution.
(cid:1) Déterminer les contre-mesures a mettre en place
(cid:1) Evaluer les risques résiduels.
(cid:1) Déterminer quelles sont les vulnérabilités toujours présentes (cid:1) Déterminer leurs impacts sur les objectifs initiaux
49
50
25
Politique de sécurité (2222)))) Politique de sécurité ( Politique de sécurité ( Politique de sécurité (
(cid:1) Création d'une politique de sécurité :
(cid:1) Mise en œuvre (cid:1) Audit (cid:1) Tests d'intrusion (cid:1) Détection d'incidents (cid:1) Réactions (cid:1) Restauration
51
Politique de sécurité (3333)))) Politique de sécurité ( Politique de sécurité ( Politique de sécurité (
Quelques méthodes : (cid:1) EBIOS (Expressions des Besoins et Identication des Objectifs de
Securite) http ://www.ssi.gouv.fr/fr/conance/ebios.html
(cid:1) MEHARI (MEthode Harmonisee d'Analyse de Risques) http ://www.clusif.asso.fr/fr/production/mehari
(cid:1) Critères Communs (http ://www.commoncriteriaportal.org) (cid:1) La norme ISO 17799 Presentation :
http://www.clusif.asso.fr/fr/production/ouvrages/pdf/Presentatio n-ISO17799-2005.pdf
52
26
17799 Exemple ISO 17799 Exemple ISO 17799 17799 Exemple ISO Exemple ISO
Conclusion Conclusion Conclusion Conclusion
La sécurité informatique ne doit plus être ignorée ! (cid:1) Connaissez-vous vous-même
(cid:1) Déterminer les actifs qui doivent être protèges et leurs propriétés (cid:1) Déterminer les objectifs à atteindre
(cid:1) Connaissez vos ennemis
(cid:1) Déterminer les menaces contre lesquelles ils doivent être protegés
(cid:1) Réagissez !
(cid:1) Politique de sécurité (cid:1) Principes, guides et règles connues (cid:1) Informer
53
54
27
Ingénierie sociale Ingénierie sociale Ingénierie sociale Ingénierie sociale
(cid:1) l'ingénierie sociale (social engineering) est une méthode pour obtenir d'une personne des informations confidentielles, que l'on n'est pas normalement autorisé à obtenir, en vue de les exploiter à d'autres fins (publicitaires par exemple).
55
28