Cours Sécurité Informatique - Chapitre 1: Introduction

Page 1 sur 28Lecteur de document UniversityLib

Cours Sécurité Informatique - Chapitre 1: Introduction

Cybersecurity · course

Voir tous les documents en sécurité informatique

Facult des Sciences de Bizerte

Cours S curit Informatique

Chapitre 1: Introduction

Pr sent par :

Mme Olfa DRIDI

[email protected]

1

Ann e Universitaire: 2015 -2016

Plan

Plan

Plan

Plan

1. G n ralit s

2. D finition & Objectifs de la s curit informatique

3. Les pirates

4. Les menaces

5. Les moyens de d fense

6. Les actifs de lentreprise

7. La politique de s curit

8. Conclusion

2

1

Question????

Question????

Question????

Question????

Quels sont les risques li es l'utilisation

de l'informatique?

3

Risques humains

Risques humains

Risques humains

Risques humains

Ce sont les plus importants, m me s'ils sont le plus souvent ignor s ou

minimis s. Ils concernent les utilisateurs mais galement les informaticiens

eux-m mes.

(cid:1) La maladresse : commettre des erreurs : ex cuter un traitement non

souhait , effacer involontairement des donn es ou des programmes, etc.

(cid:1) L'inconscience et

programmes

malveillants sans le savoir (par exemple lors de la r ception de courrier).

R aliser des manipulations inconsid r es.

l'ignorance :

introduire

des

vers

ces derni res

(cid:1) La malveillance : impossible d'ignorer les diff rents probl mes de virus

et de

ann es. Certains utilisateurs peuvent

volontairement mettre en p ril le syst me d'information, en y introduisant

en connaissance de cause des virus (en connectant par exemple un

ordinateur portable sur un r seau d'entreprise), ou en introduisant

volontairement de mauvaises informations dans une base de donn es.

4

2

Risques mat riels

Risques mat riels

Risques mat riels

Risques mat riels

Ils sont li s aux d fauts et pannes in vitables que connaissent tous les

syst mes mat riels et logiciels.

(cid:1) Incidents li s au mat riel : la plupart des composants lectroniques,

produits en grandes s ries, peuvent comporter des d fauts. Ils finissent un

jour ou l'autre par tomber en panne.

(cid:1) Incidents li s au logiciel

les

: Les

programmes sont de plus en plus complexes. Ils n cessitent l'effort

conjoint de plusieurs programmeurs. Ces programmeurs peuvent faire des

erreurs de mani re individuellement ou collective.

syst mes d'exploitation et

(cid:1) Incidents li s l'environnement : les machines lectroniques et les

r seaux de communication sont sensibles aux variations de temp rature ou

d'humidit (tout particuli rement en cas d'incendie ou d'inondation) ainsi

qu'aux champs lectriques et magn tiques.

5

Quels sont les risques?

Quels sont les risques?

Quels sont les risques?

Quels sont les risques?

Il importe de mesurer ces risques :

(cid:1) en fonction de la probabilit ou de la fr quence de leurs survenances ;

(cid:1) en mesurant leurs effets possibles.

Ces effets peuvent avoir des cons quences n gligeables ou catastrophiques :

(cid:1) le traitement informatique en cours choue : il suffit de le relancer, ventuellement par

une autre m thode si on craint que la cause ne r apparaisse ;

(cid:1) l'incident est bloquant et on doit proc der une r paration ou une correction avant de

poursuivre le travail entrepris.

Mais ces m mes incidents peuvent avoir des cons quences beaucoup plus f cheuses :

(cid:1) donn es

les

irr m diablement perdues ou alt r es, ce qui

inexploitables ;

rend

(cid:1) donn es ou traitements durablement indisponibles, pouvant entra ner

l'arr t d'une production ou d'un service ;

(cid:1) divulgation d'informations confidentielles ou erron es pouvant profiter

des soci t s concurrentes ou nuire l'image de l'entreprise ;

(cid:1) d clenchement d'actions pouvant provoquer des accidents physiques ou induire des

drames humains.

6

3

Solution????

Solution????

Solution????

Solution????

S curit informatique

D finition de la s curit informatique

D finition de la s curit informatique

D finition de la s curit informatique

D finition de la s curit informatique

techniques,

des moyens

Ensemble

organisationnels,

juridiques et humains n cessaires et mis en place pour

conserver, r tablir, et garantir la s curit de linformation,

du syst me dinformation et des ressources informatiques.

7

8

4

Les actifs de lentreprise

Les actifs de lentreprise

Les actifs de lentreprise

Les actifs de lentreprise

(cid:1) Que prot ger ?

Les actifs informationnels repr sentent l'ensemble des donn es

et des syst mes de l'information n cessaires au bon d roulement

d'une entreprise.

(cid:1) Base de donn es clients

(cid:1) Vente et Marketing

(cid:1) Base de donn es des employ s

(cid:1) Ressources humaines

(cid:1) Codes sources

(cid:1) Equipe de d veloppement

(cid:1) Base de donn es usagers

(cid:1) Equipe syst me

(cid:1) Portail web

(cid:1) Vente

Les actifs de lentreprise

Les actifs de lentreprise

Les actifs de lentreprise

Les actifs de lentreprise

Objectifs (reformules) :

(cid:1) La

s curit de

les

l'information consiste

informationnels afin d'assurer l'int gralit de leurs propri t s.

a prot ger

9

actifs

(cid:1) Les actifs et leurs propri t s sont d finis par les objectifs d'affaire.

10

5

Objectifs de la s curit informatique

Objectifs de la s curit informatique

Objectifs de la s curit informatique

Objectifs de la s curit informatique

(cid:1) Les principaux objectifs garantir:

Authentification :

V rifier lidentit des personnes qui veulent

manipuler linformation

Confidentialit :

Disponibilit :

Int grit :

Non r pudiation :

Linformation ne peut tre connue que par les personnes

autoris es

Linformation doit tre utilisable la demande

Linformation ne doit pas tre alt r e ou d truite par

accident ou malveillance

Labsence de possibilit de contestation dune action une

Publicité

fois celle-ci est effectu e

Confidentialit

Confidentialit

Confidentialit

Confidentialit

Propri t d'une donn e dont la diffusion doit tre limit e aux

seules personnes autoris es.

Menaces :

(cid:1) Ecoute du r seau

(cid:1) Interne

(cid:1) Externe

(cid:1) Vol de fichiers

(cid:1) Donn es

(cid:1) Mots de passe

(cid:1) Espionnage

(cid:1) Ing nierie sociale

Contre-mesures :

(cid:1) Cryptographie (chiffrement)

(cid:1) Des donn es

(cid:1) Des communications

(cid:1) Contr le d'acc s

(cid:1) Logique (mot de passe)

(cid:1) Physique (biometrie)

(cid:1) Classification des actifs

(cid:1) Formation du personnel

11

12

6

Int grit

Int grit

Int grit

Int grit

Propri t d'une donn e dont la valeur est conforme a celle

d finie par son propri taire.

Menaces :

(cid:1) Attaques malicieuses

(cid:1) Vers, virus

(cid:1) Bombes logiques

(cid:1) D sinformation

(cid:1) Erreurs humaines

Contre-mesures :

(cid:1) Cryptographie

(cid:1) Signature, authentification

(cid:1) Syst mes de d tection

(cid:1) Antivirus, syst mes de

d tection d'intrusion (IDS)

(cid:1) Politique de sauvegarde

13

Disponibilit

Disponibilit

Disponibilit

Disponibilit

Propri t d'un S.I

sans

capable d'assurer

interruption, d lai ou d gradation, au moment m me ou la

sollicitation en est faite.

fonctions

ses

Menaces :

(cid:1) Attaques malicieuses

(cid:1) D nis de services

(cid:1) SPAM

(cid:1) Attaques accidentelles

(cid:1) Pannes

Contre-mesures :

(cid:1) Pare-feu

(cid:1) Syst mes de d tection

d'intrusions

(cid:1) Clustering

(cid:1) Formation des administrateurs

14

7

Les attaques

Les attaques

Les attaques

Les attaques

Une Attaque ?

Une attaque est l'exploitation

d'une faille d'un syst me informatique

(syst me dexploitation, logiciel ou bien

m me de l'utilisateur) qui m ne des

fins non connues par l'exploitant du

syst me.

Nature des failles de s curit

Nature des failles de s curit

Nature des failles de s curit

Nature des failles de s curit

(cid:1) Terminologie

(cid:1) Faiblesse d'un syst me (vuln rabilit )

(cid:1) Menace

(cid:1) Attaque

(cid:1) Risque

(cid:1) Contr le

(cid:1) gestion du risque

(cid:1) Objets des failles de s curit

(cid:1) S curit physique

(cid:1) S curit logique

(cid:1) S curit des donn es

(cid:1) S curit des communications

(cid:1) Types de failles

(cid:1) Interruption

(cid:1) Interception

(cid:1) Modification

(cid:1) Falsification

15

16

8

Vuln rabilit s

Vuln rabilit s

Vuln rabilit s

Vuln rabilit s

17

Qui sont les pirates?

Qui sont les pirates?

Qui sont les pirates?

Qui sont les pirates?

(cid:1) Peut tre n'importe qui avec l volution et la vulgarisation des

connaissances

(cid:1) Beaucoup d'outils sont disponibles sur Internet

(cid:1) Trois g n rations :

(cid:1) 80's-90's : techniciens clair s

(cid:1) 1990-2000 : script kiddies

(cid:1) 2000-aujourd'hui : l'ins curite devient facilement rentable

(cid:1) Pub, SPAM

(cid:1) e-commerce

(cid:1) Espionnage industriel

18

9

Qui sont les pirates?

Qui sont les pirates?

Qui sont les pirates?

Qui sont les pirates?

(cid:1) Hacker (Whitehat): Chercheurs de failles, publient

trouv es, tests intrusifs. Leur but: Am liorer la s curit .

les failles

(cid:1) Cracker (Blackhat): Ils sintroduisent de mani re ill gale dans des

syst mes divers. Leur but : Argent, nuire, chaos.

Qui sont les pirates?

Qui sont les pirates?

Qui sont les pirates?

Qui sont les pirates?

(cid:1) Externes

(cid:1) Pirates

(cid:1) Saboteurs

(cid:1) Concurrents

(cid:1) Anciens employ s

(cid:1) Organisations criminelles

(cid:1) Internes

(cid:1) Employ s m contents

(cid:1) Fraudeurs

(cid:1) Complices / Espions

(cid:1) Innocents employ s

19

20

10

Quels sont leurs objectifs?

Quels sont leurs objectifs?

Quels sont leurs objectifs?

Quels sont leurs objectifs?

Objectifs des attaques :

(cid:1) Prouver ses comp tences techniques

(cid:1) D sinformer (ex : Amazon)

(cid:1) Emp cher l'acc s une ressource (Bombes logiques, DOS)

(cid:1) Prendre le contr le d'une ressource (BotNets)

(cid:1) R cup rer de l'information sur un syst me (Espionnage industriel)

(cid:1) G n rer des revenus : (Vol, Extorsion, Publicit )

(cid:1) Le gain financier: R cup ration de num de cartes bancaires, &

(cid:1) Vengeance

(cid:1) Curiosit : Attaques d' tudiants du MIT sur le premier ordinateur

IBM 704 au MIT en 1959.

(cid:1) Recherche d' motions fortes

Exemples de pirates

Exemples de pirates

Publicité

Exemples de pirates

Exemples de pirates

(cid:1) Anonymous est un groupe d'activistes actif tendu

sur Internet, repr sentant le concept de plusieurs

agissant de

form es d'internautes

communaut s

mani re anonyme dans un but particulier: d fendre

et exprimer le droit la libert d'expression sur

Internet et en dehors.

(cid:1) WikiLeaks est une association but non lucratif

dont

le site Web lanceur d'alerte, publie des

documents ainsi que des analyses politiques et

soci tales. Sa raison d' tre est de donner une

audience aux fuites d'information, tout en prot geant

ses sources.

21

22

11

Exemples de pirates

Exemples de pirates

Exemples de pirates

Exemples de pirates

(cid:1) [ CA ] Pour d ni de service (eBay,Yahoo,CNN): Ag de 16 ans,

condamn 1 an de prison.

(cid:1) [ US ] Cr ation de vers et d ni de service : Ag de 14 ans,

condamn 3 ans de prison.

(cid:1) [ US ] Cr ateur du vers W32.Blaster: Ag de 19 ans, 1+1/2 an

de prison).

(cid:1) Le hacker Kevin Mitnick a acc d ill galement aux bases de

donn es des clients de Pacific Bell, ainsi qu'aux syst mes de

Fujitsu, Motorola, Nokia, Sun Microsystems et aussi du

Pentagone. Il est le premier hacker figurer dans la liste des dix

criminels les plus recherch s par le FBI aux tats-Unis.

23

La gestion de risques

La gestion de risques

La gestion de risques

La gestion de risques

Un risque ne peut tre limin . Il peut seulement tre r duit soit

par la mise en place de meilleures protections soit en r duisant

limpact.

Risque = Vuln rabilit (cid:1) Menace (cid:1) Impact

Risque = Vuln rabilit (cid:1) Menace (cid:1) Impact

Contre mesure

Contre mesure

Vuln rabilit :

Cl s sous le tapis.

Menace:

Cambrioleur essaie dentrer.

Impact: Cambrioleur casse

larmoire, vole de largent,

cr e des ennuis.

24

12

Deux principes utiles

Deux principes utiles

Deux principes utiles

Deux principes utiles

(cid:1) Principe du point le plus faible

(cid:1) Une personne cherchant p n trer un syst me utilisera tous les moyens

possibles de p n tration, mais pas n cessairement le plus vident ou

celui b n ficiant de la d fense la plus solide.

(cid:1) Principe de la protection ad quate (Gestion du risque)

(cid:1) Le niveau et

le co t de la protection doivent correspondre

l'importance et la valeur de ce qu'on veut prot ger

(cid:1) La dur e de la protection doit correspondre la p riode pendant

laquelle l'importance et la valeur sont pr sentes, et pas plus .

Types de menaces

Types de menaces

Types de menaces

Types de menaces

1. Programmes malveillants

"

"

"

"

"

Virus

Vers

Spyware

porte d rob e/Backdoors

Cheval de Troie

2. Techniques dattaques

ARP/DNS Poisoning

Phishing

Injection

"

"

"

" D ni de services

"

IP Spoofing

25

26

13

Types de menaces

Types de menaces

Types de menaces

Types de menaces

1. Programmes malveillants

"

"

"

"

"

Virus

Vers

Spyware

porte d rob e/Backdoors

Cheval de Troie

2. Techniques dattaques

ARP/DNS Poisoning

Phishing

Injection

"

"

"

" D ni de services

"

IP Spoofing

27

Les Virus

Les Virus

Les Virus

Les Virus

Un virus est un logiciel qui sattache tout type de document

lectronique, et dont le but est dinfecter ceux-ci et de se propager

ordinateurs.

sur

Un virus a besoin dune intervention humaine pour se propager.

documents

dautres

dautres

et

28

14

Vers (WORM)

Les Vers (WORM)

Les

Vers (WORM)

Vers (WORM)

Les

Les

Un ver se reproduit en senvoyant travers un r seau (e-mail,

Bluetooth, chat..)

Le ver na pas besoin de linteraction humaine pour pouvoir se

prolif rer

29

Les spywares

Les spywares

Les spywares

Les spywares

Les spywares sont des logiciels parasites ind tectables. Ils n'ont pas

une action destructive (comme les virus), mais servent espionner

vos habitudes et vos "besoins", pour des buts "commerciaux

malsains".

30

15

Cheval de TroieTroieTroieTroie

Cheval de

Cheval de

Cheval de

Programme b nin (jeux, documents&) cachant un autre programme.

le programme cach sex cute

Lorsque le programme est ex cut ,

aussi et pourrait ouvrir une porte cach e .

Backdoors

d rob e/Backdoors

orte d rob e/

PPPPorte

Backdoors

Publicité

Backdoors

d rob e/

d rob e/

orte

orte

Moyen de contourner les m canismes de s curit ; il sagit dune

faille du syst me de s curit due une faute de conception

accidentelle ou intentionnelle (cheval deTroie en particulier).

Ces passages secrets sont m nag s par les concepteurs de logiciels

pour fournir des acc s privil gi s pour les tests ou la maintenance.

31

32

16

Rootkit

Rootkit

Rootkit

Rootkit

(cid:1) Code malicieux permettant un attaquant de maintenir en temps

r el un acc s frauduleux un syst me informatique, se greffant

g n ralement dans le noyau du syst me d'exploitation.

(cid:1) A la diff rence d'un virus ou d'un ver, un rootkit ne se r plique pas.

(cid:1) Agit sur une machine d j compromise. Il est utilis dans une tape

apr s intrusion et l'installation d'une porte d rob e pour cacher tous

les changements effectu s lors de l'intrusion afin de pr server l'acc s

la machine.

Types de menaces

Types de menaces

Types de menaces

Types de menaces

1. Programmes malveillants

"

"

"

"

"

Virus

Vers

Spyware

porte d rob e/Backdoors

Cheval de Troie

2. Techniques dattaques

ARP/DNS Poisoning

Phishing

Injection

"

"

"

" D ni de services

"

IP Spoofing

33

34

17

Poisoning

ARP Poisoning

ARP

Poisoning

Poisoning

ARP

ARP

L'objectif de l'attaque consiste s'interposer entre deux machines du

r seau et de transmettre chacune un paquet falsifi indiquant que

l'adresse MAC de l'autre machine a chang , l'adresse ARP fournie

tant celle de l'attaquant.

De cette mani re, chaque fois qu'une des deux machines souhaitera

communiquer avec la machine distante, les paquets seront envoy s

l'attaquant, qui les transmettra de mani re transparente la machine

destinatrice.

Spoofing IPIPIPIP

Spoofing

Spoofing

Spoofing

L' usurpation d'adresse IP (spoofing IP) est une technique

consistant remplacer l'adresse IP de l'exp diteur IP par

l'adresse IP d'une autre machine.

En effet, un syst me pare-feu fonctionne la plupart du temps

gr ce des r gles de filtrage indiquant les adresses IP autoris es

au r seau.

les machines

Lusurpation dIP permet de contourner le mur de feu.

communiquer

internes

avec

35

36

18

Spoofing IPIPIPIP

Spoofing

Spoofing

Spoofing

Ainsi, un paquet spoof avec l'adresse IP d'une machine interne

semblera provenir du r seau interne et sera relay la machine cible,

tandis qu'un paquet

contenant une adresse IP externe sera

automatiquement rejet par le pare-feu.

Phishing

Phishing

Phishing

Phishing

pour

r cup rer

informatiques

Le phishing traduit parfois en hame onnage ,

est une technique frauduleuse utilis e par les

pirates

des

(g n ralement bancaires) aupr s

informations

d'internautes.

La technique du phishing est une technique

d'ing nierie sociale, c'est- -dire consistant

exploiter non pas une faille informatique mais la

faille humaine en dupant les internautes par

le biais d'un courrier lectronique semblant

confiance,

entreprise

provenir

typiquement une banque ou un site de

commerce.

d'une

de

37

38

19

services

D ni de de de de services

D ni

services

services

D ni

D ni

Une attaque par d ni de service est un type d'attaque visant

rendre indisponible pendant un temps ind termin les services

ou ressources d'une organisation. Il s'agit la plupart du temps

d'attaques l'encontre des serveurs d'une entreprise, afin qu'ils

ne puissent tre utilis s et consult s, On distingue deux types:

(cid:1) Les d nis de service par saturation

(cid:1) Les d nis de service par exploitation de vuln rabilit s

services distribu (DDoSDDoSDDoSDDoS))))

D ni de de de de services distribu (

D ni

services distribu (

services distribu (

D ni

D ni

39

40

20

Injection

Injection

Injection

Injection

Une faille d'injection, telle l'injection SQL, se produit quand une

donn e non fiable est envoy e un interpr teur en tant

qu' l ment d'une commande ou d'une requ te. Les donn es

hostiles de l'attaquant peuvent duper l'interpr teur afin de

l'amener ex cuter des commandes fortuites ou acc der des

donn es non autoris es.

41

Faille XSS

Faille XSS

Faille XSS

Faille XSS

Le cross-site scripting, abr g XSS, est un type de faille de

s curit des sites Web, que l'on trouve typiquement dans les

applications Web qui peuvent tre utilis es par un attaquant pour

provoquer un comportement du site Web diff rent de celui

d sir par le cr ateur de la page (redirection vers un site, vol

d'informations, etc.).

42

21

Injection de donn es arbitraires par XSS

Injection de donn es arbitraires par XSS

Publicité

Injection de donn es arbitraires par XSS

Injection de donn es arbitraires par XSS

D passement de tampon

D passement de tampon

D passement de tampon

D passement de tampon

Le d passement de tampon ou d bordement de

tampon (en anglais, buffer overflow) est un bug par

lequel un processus, lors de l' criture dans un tampon,

crit l'ext rieur de l'espace allou au tampon,

crasant

au

processus.

Lorsque le bug se produit non intentionnellement, le

comportement de l'ordinateur devient impr visible. Il

en r sulte souvent un blocage du programme, voire de

tout le syst me.

informations

n cessaires

ainsi des

43

44

22

Hijacking

Hijacking

Hijacking

Hijacking

Un pirate peut craquer (cible) le mot de passe de la session. Mais si

vous choisissez un mot de passe robuste, cela lui prendra beaucoup de

temps. Alors pourquoi ne pas attendre que la victime se connecte sur

la session et prendre sa place ?

OWASP Top 10 Risk Rating Methodology

OWASP Top 10 Risk Rating Methodology

OWASP Top 10 Risk Rating Methodology

OWASP Top 10 Risk Rating Methodology

45

46

23

Moyens de d fense

Moyens de d fense

Moyens de d fense

Moyens de d fense

(cid:1) Encryptage des donn es

(cid:1) Contr les au niveau des logiciels

(cid:1) Programm s

(cid:1) Partie du syst me d'exploitation

(cid:1) Contr le du d veloppement des logiciels

(cid:1) Contr le de l'exploitation des logiciels

(cid:1) Contr le des donn es

(cid:1) Contr les du mat riel

(cid:1) Contr le de l'acc s au mat riel: identification et authentification

(cid:1) Contr les physiques: serrures, cam ras de s curit , gardiens, etc&

(cid:1) Proc dures

(cid:1) Qui est autoris faire quoi?

(cid:1) Changement p riodiques des mots de passe

(cid:1) Prise de copies de s curit

(cid:1) Formation et administration

47

Moyens de d fense

Moyens de d fense

Moyens de d fense

Moyens de d fense

(cid:1) Efficacit des contr les

(cid:1) Conscientisation des personnels

(cid:1) Utilisation r elle des contr les disponibles

(cid:1) Recouvrement des contr les

(cid:1) V rification administrative

(cid:1) Principe de l'efficacit

(cid:1) Pour que les contr les soient effectifs, ils doivent tre utilis s

(cid:1) Pour qu'ils soient utilis s, ils doivent tre per us comme tant faciles

d'usage, et appropri s aux situations particuli res.

48

24

S curit en entreprises: politique de

S curit en entreprises: politique de

S curit en entreprises: politique de

S curit en entreprises: politique de

s curit

s curit

s curit

s curit

Les politiques de s curit sont des nonces g n raux dict es par

les cadres sup rieurs d crivant le r le de la s curit au sein de

l'entreprise afin d'assurer les objectifs d'affaire.

(cid:1) Pour mettre en Suvre ces politiques, une organisation doit tre mise

en place.

(cid:1) D finition des r les, des responsabilit s et des imputabilit s.

Politique de s curit (1111))))

Politique de s curit (

Politique de s curit (

Politique de s curit (

Compromis s curit - fonctionnalit :

(cid:1) D finir les besoins.

(cid:1) D terminer les actifs a prot ger et leurs propri taires

(cid:1) Quelles sont leurs valeurs ? Quelles sont leurs criticit s ?

(cid:1) Quelles sont leurs propri t s ?

(cid:1) D terminer les menaces repr sentant des risques

(cid:1) Quels sont les acteurs ? attaqueurs ? Quels sont leurs moyens ?

(cid:1) D terminer les objectifs a atteindre

(cid:1) Quelles sont les propri t s des actifs a prot ger ?

(cid:1) Proposer une solution.

(cid:1) D terminer les contre-mesures a mettre en place

(cid:1) Evaluer les risques r siduels.

(cid:1) D terminer quelles sont les vuln rabilit s toujours pr sentes

(cid:1) D terminer leurs impacts sur les objectifs initiaux

49

50

25

Politique de s curit (2222))))

Politique de s curit (

Politique de s curit (

Politique de s curit (

(cid:1) Cr ation d'une politique de s curit :

(cid:1) Mise en Suvre

(cid:1) Audit

(cid:1) Tests d'intrusion

(cid:1) D tection d'incidents

(cid:1) R actions

(cid:1) Restauration

51

Politique de s curit (3333))))

Politique de s curit (

Politique de s curit (

Politique de s curit (

Quelques m thodes :

(cid:1) EBIOS (Expressions des Besoins et Identication des Objectifs de

Securite) http ://www.ssi.gouv.fr/fr/conance/ebios.html

(cid:1) MEHARI (MEthode Harmonisee d'Analyse de Risques)

http ://www.clusif.asso.fr/fr/production/mehari

(cid:1) Crit res Communs (http ://www.commoncriteriaportal.org)

(cid:1) La norme ISO 17799 Presentation :

http://www.clusif.asso.fr/fr/production/ouvrages/pdf/Presentatio

n-ISO17799-2005.pdf

52

26

17799

Exemple ISO 17799

Exemple ISO

17799

17799

Exemple ISO

Exemple ISO

Conclusion

Conclusion

Conclusion

Conclusion

La s curit informatique ne doit plus tre ignor e !

(cid:1) Connaissez-vous vous-m me

(cid:1) D terminer les actifs qui doivent tre prot ges et leurs propri t s

(cid:1) D terminer les objectifs atteindre

(cid:1) Connaissez vos ennemis

(cid:1) D terminer les menaces contre lesquelles ils doivent tre proteg s

(cid:1) R agissez !

(cid:1) Politique de s curit

(cid:1) Principes, guides et r gles connues

(cid:1) Informer

53

54

27

Ing nierie sociale

Ing nierie sociale

Ing nierie sociale

Ing nierie sociale

(cid:1) l'ing nierie sociale (social engineering) est une m thode pour

obtenir d'une personne des informations confidentielles, que l'on

n'est pas normalement autoris obtenir, en vue de les exploiter

d'autres fins (publicitaires par exemple).

55

28