Ecole Nationale des Sciences de l’Informatique
Cours: Sécurité informatique (Introduction)
II3-ING(ILSI, IM,IF)
02/10/2014
LAABIDI Mounira
1
Chapitre 1: Introduction Objectifs de la sécurité
Introduire la sécurité des systèmes informatiques, Appréhender les notions menaces et Attaques, Connaitre les techniques de defenses.
02/10/2014
LAABIDI Mounira
2
Objectifs de ce module
Chapitre 1: Introduction Plan du Cours
1. Notions fondamentales de sécurité
– Introduction et motivation – Vulnérabilités et attaques – Modélisation des menaces
2. Outils de cryptographie et d’authentification
– Généralités – Cryptographie symétrique – Cryptographie asymétrique – Hachage – Signature numérique – Certificats
02/10/2014
LAABIDI Mounira
3
Objectifs de ce module
Chapitre 1: Introduction Plan du Cours
3. Sécurité des systèmes d'exploitation et du logiciel
– Contrôle d’accès – Sécurité des systèmes – Aperçu d’architectures matérielles – Sécurité du logiciel
4. Bases de la Sécurité des réseaux
– Notions de bases sur les réseaux – Détection d'intrus (IDS) – Protocoles sécuritaires de réseaux : SSH, SSL, TLS (HTTPS),
S/MIME, IPSEC/IPv6
02/10/2014
LAABIDI Mounira
4
Chapitre 1: Introduction
Généralités
02/10/2014
LAABIDI Mounira
5
Chapitre 1: Introduction La sécurité Informatique ???
Sécurité Informatique : Méthodes, techniques et outils mis en place afin de protéger les ressources d’un système informatique contre les menaces dans le but d’assurer :
Confidentialité Confidentialité
l’intégrité des informations la confidentialité la disponibilité des services l’authentification des utilisateurs la non-répudiation
Intégrité Intégrité
BD BD
Disponibilité Disponibilité
02/10/2014 02/10/2014
LAABIDI Mounira LAABIDI Mounira
6
6 6
Chapitre 1: Introduction Objectifs de la sécurité
La propriété CIA de la sécurité:
Confidentialité (Confidentiality)
L’information n’est seulement accessible qu’aux personnes autorisées. Tout accès non autorisé doit être empêché.
Intégrité (Integrity)
L’information transmise ne doit pas être modifiée durant l’envoi.
Confidentialité
Disponibilité (Availability)
L’accès aux services et ressources installées doit être garanti durant les plages d’utilisation prévues.
02/10/2014
LAABIDI Mounira
7
Intégrité
Disponibilité
Chapitre 1: Introduction Aspects et moyens de l’intégrité
Restauration : revenir dans un état antérieur connu et correct: undo , sauvegardes, gestion des révisions.
Authenticité : identité des participants à une communication.
Non-répudiation : émetteur et récepteur d’un message ne peuvent pas nier la transaction face à un tiers.
: enregistrements
Auditabilité fiables des modifications intervenues sur un fichier ou un système et détection des événements anormaux.
02/10/2014
LAABIDI Mounira
8
Chapitre 1: Introduction Aspects et moyens de la confidentialité
Confidentialité ou contrôle de l’usage des données personnelles.
Anonymat des communications.
Utilisation d’un pseudonyme pour une communication: Communication «invisible» : stéganographie
02/10/2014
LAABIDI Mounira
9
Chapitre 1: Introduction Menaces de la sécurité
La norme ISO 27005 définie une menace comme:
“potential cause of an incident, that may result in harm of systems and Organization. ”
National Information Assurance Glossary définie une menace comme:
“Any circumstance or event with the potential to adversely impact an IS through unauthorized access, destruction, disclosure, modification of data, and/or denial of service. “
Une Menace :
Action ou évènement susceptible de porter préjudice à la sécurité
02/10/2014
LAABIDI Mounira
10
Chapitre 1: Introduction Menaces de la sécurité
Quels sont les Types de Menace ?
Menaces passives : consistent à écouter ou copier des informations
de manière illicite
Menaces actives : consistent à altérer des informations ou le bon fonctionnement d’un service
Passive Threats
Interception (Confidentiality)
Active Threats
Interruption (Availability)
Modification (Integrity)
Fabrication (authenticity)
Release of message
contents
Traffic analysis
02/10/2014
LAABIDI Mounira
11
Chapitre 1: Introduction Menaces de la sécurité
Origines des menaces de la sécurité informatique:
02/10/2014
LAABIDI Mounira
12
Chapitre 1: Introduction Vulnérabilités et Attaques
La norme ISO 27005 définie une vulnérabilité comme:
“A weakness of an asset or group of assets that can be exploited by one or more threats where an asset is anything that can has value to the organization ”
L’IETF RFC 2828 définie une vulnérabilité comme:
“A flaw or weakness “in a system’s design, implementation, or operation and management that could be exploited to violate the system’s security policy “
Une vulnérabilité :
Défaut ou faiblesse d’un système informatique pouvant être exploitée par des menaces pour obtenir un niveau d’accès illicite à une ressource d’informations ou des privilèges supérieurs à ceux considérés comme normaux pour cette ressource.
02/10/2014
LAABIDI Mounira
13
Chapitre 1: Introduction Vulnérabilités et Attaques
La norme ISO 27000 definie une attaque comme:
“An attempt to destroy, expose, alter, disable, steal or gain unauthorized access to or make unauthorized use of an asset. where an asset is anything that can has value to the organization.”
Attaque de sécurité : une action d’exploitation d’une vulnérabilité qui compromet la sécurité de l’information possédée par une organisation
02/10/2014
LAABIDI Mounira
14
Chapitre 1: Introduction Vulnérabilités et Attaques
Menace :
Personne ou entité qui met un actif à risque Eau Actif (Atout) :
Objet ayant de la valeur Personnage
Vulnérabilité :
Faille qui offre l’opportunité d’atteindre un actif Fissure dans la digue
Impact :
Perte de ou dommage à un actif Submersion du personnage
Scénario :
Exploitation d’une vulnérabilité par une menace pour causer un impact L’eau s’infiltre dans la fissure de la digue pour submerger le personnage
02/10/2014
LAABIDI Mounira
15
Publicité
Chapitre 1: Introduction
Les Modèles d’Attaque
Atteinte à la confidentialité
Menaces d’interception - Surveillance du réseau - Vol de données - Espionnage
Contre-mesures - Cryptographie et chiffrement - Contrôle d’accès : Mot de passe, biométrie - Formation du personnel
02/10/2014
LAABIDI Mounira
16
Chapitre 1: Introduction
Les Modèles d’Attaque
Atteinte à l’intégrité
Menaces de modification - Code malicieux : Virus, Ver, Bombes logiques, -- - Portes dérobées - URL Malveillants -Erreurs humaines
Contre-mesures - Cryptographie : Signature, authentification - Systèmes de détection d’intrusion - Antivirus - Politique de sauvegarde
02/10/2014
LAABIDI Mounira
17
Chapitre 1: Introduction
Les Modèles d’Attaque
Atteinte à la disponibilité
Menaces de saturation - Denis de services : DOS - Email SPAM -Pannes logicielles ou matérielles
Contre-mesures - Pare-feu - Systèmes de détection d’intrusions - Clustering - Formation des administrateurs
02/10/2014
LAABIDI Mounira
18
Chapitre 1: Introduction
Les Modèles d’Attaque
Atteinte à l’authentification
Menaces d’usurpation d’identité - Spoofing(usurpation d'identité électronique) -Phishing
Contre-mesures - Cryptographie : Signature, authentification - Systèmes de détection d’intrusions - Formation du personnel
02/10/2014
LAABIDI Mounira
19
Chapitre 1: Introduction
Quelques chiffres…
02/10/2014
LAABIDI Mounira
20
Chapitre 1: Introduction
De qui faut-il se protéger ?
Qui ou quel origine ?
– Catastrophes naturelles – Compagnie de marketing – Hackers
• "Script kiddies" • "White hat" • à gage … – Compétiteurs – Crime organisé – Groupe terroriste – Ceux à qui vous faites confiance…
02/10/2014
LAABIDI Mounira
21
Chapitre 1: Introduction
De qui faut-il se protéger ?
Les hackers sont des professionnels de la sécurité informatique qui recherchent et repèrent les failles des systèmes et réseaux au profit d’une entreprise dans le but de les corriger. C’est les gentils ”chapeaux blancs”.
Hackers
Les crackers sont des professionnels qui recherchent, repèrent et exploitent les failles des systèmes et réseaux sans autorisations et pour des buts illégaux. C’est les méchants ”chapeaux noirs” :
Crackers
02/10/2014
LAABIDI Mounira
22
Chapitre 1: Introduction
De qui faut-il se protéger ?
Script Kiddies Des amateurs qui piratent en exploitant des programmes écrits par d’autres. Ils ne disposent que de peu de connaissances sur leur mode de fonctionnement et cherchent souvent à impressionner par leurs toutes nouvelles connaissances en informatique. Les script Kiddies ont en moyenne 12-15 ans.
02/10/2014
LAABIDI Mounira
23
Chapitre 1: Introduction
De qui faut-il se protéger ?
En 2012, un adolescent allemand a réussi à pirater 20,000 profils Twitter et à poster des messages sur les comptes piratés.
En 2009, un adolescent français (François C., alias « Hacker-Croll » ), a piraté le mot de passe du compte Twitter du Président Obama ...
02/10/2014
LAABIDI Mounira
24
Chapitre 1: Introduction
De qui faut-il se protéger ?
Hacktivisme = hacker + activisme
Les "hacktivistes" infiltrent les réseaux et les systèmes d’information au service de leurs convictions politiques et sociales. Ils opèrent en groupe en organisant des opérations coup de poing technologiques : piratages, détournements de serveurs, remplacement de pages d’accueil par des tracts, etc.
02/10/2014
LAABIDI Mounira
25
Chapitre 1: Introduction
De qui faut-il se protéger ?
Attaques d'entreprise
Pirates
Données confidentielles
Violations accidentelles de la sécurité
Virus, chevaux de Troie et vers
Attaques automatisées
DoS
Échec de la connexion
Déni de service (DoS)
02/10/2014
LAABIDI Mounira
26
Chapitre 1: Introduction
La gestion du risque
Risque (risk): probabilité de l’exploitation d’une vulnérabilité par une menace portant atteinte à un actif.
La norme ISO 27000 definie le risque comme:
“the potential that a given threat will exploit vulnerabilities of an asset or group of assets and thereby cause harm to the organization. It is measured in terms of a combination of the probability of occurrence of an event and its consequence.”
Risque = Vulnérabilité * Menace * Impact
• Les menaces se développent avec une exposition accrue: la mobilité, le cloud computing, les réseaux sociaux, etc.
• Les vulnérabilités augmentent avec le manque de vigilance spécialement pour les systèmes complexes.
•L’ impact est lié à la valeur de l'actif attaqué.
02/10/2014
LAABIDI Mounira
27
Chapitre 1: Introduction
La gestion du risque
Processus de gestion des risques
Appréciation du risque
Analyse du risque
Identification Identification du contexte du contexte
Identification Identification du risque du risque
Estimation du Estimation du risque risque
Evaluation du Evaluation du risque risque
Suivi et Suivi et réévaluation réévaluation
Acceptation Acceptation du risque du risque
Traitement du Traitement du risque risque
Communication du risque Communication du risque
02/10/2014
LAABIDI Mounira
28
Chapitre 1: Introduction
La gestion du risque
Identification du contexte • Décrit le but du processus de gestion des risques • Définition des critères – Evaluation du risque
• Dépendent de: valeur des processus, des actifs, conformité légale, propriétés de sécurité (confidentialité, intégrité, disponibilité)…
– Evaluation de l’impact • Définit une échelle • Dépendent de: perte encourue, image, non-conformité avec la loi, violation de contrat, degré de classification des actifs impactés
– Acceptation du risque
• Liée aux objectifs et politiques de l’organisation • Dépendent de: objectifs business, aspects légaux, technologiques,
financiers
02/10/2014
LAABIDI Mounira
29
Chapitre 1: Introduction
La gestion du risque
Identification du contexte
• Définition de l’objet et du périmètre
– Liés aux objectifs de l’organisation, à sa structure, aux processus, au
contexte socio-culturel, à l’environnement légal…
– Ex. d’objet: application, infrastructure, processus, organisation
• Organisation mise en place pour la gestion des risques
– Rôles et responsabilités – Procédures de communication – …
02/10/2014
LAABIDI Mounira
Publicité
30
Chapitre 1: Introduction
La gestion du risque
Identification du risque
Objectif: comprendre ce qui pourrait causer un dommage à l’objet de l’analyse
•
•
Identification des actifs – Actifs primaires
• Processus, information, connaissance
– Actifs secondaires
• Infrastructure, logiciel, site, personnel
– Attribution d’un propriétaire Identification des menaces – À partir de listes existantes, de rapports d’incidents, d’avis d’experts… – Typologie de menaces – Source des menaces
02/10/2014
LAABIDI Mounira
31
Chapitre 1: Introduction
La gestion du risque
Identification du risque
•
•
•
Identification des mesures déjà en place
Identification des vulnérabilités – Différents niveaux: environnement, personnel, procédures, matériel,
logiciel, tiers
– Résultat: liste de vulnérabilités en lien avec les actifs et menaces
Identification des conséquences – Financières, réputation, temps (réparation, indisponibilité)… – Résultat: liste des incidents et leurs conséquences
02/10/2014
LAABIDI Mounira
32
Chapitre 1: Introduction
La gestion du risque
Identification du risque
•
Il y a un risque si un scénario a une chance de se réaliser:
– Même s’il y a une vulnérabilité, pas de risque si pas de menace
– Même s’il y a une menace, pas de risque sans vulnérabilité
– Pas de risque s’il n’y a pas d’enjeu
02/10/2014
LAABIDI Mounira
33
Chapitre 1: Introduction
La gestion du risque
Estimation du risque
• Deux facteurs: – Impact – Probabilité
• Méthodes
– Qualitative
• Par ex: Bas, moyen, élevé ou échelle 1-10 • Facile à comprendre mais subjectif
– Quantitative
• Valeurs numériques, dérivées de modèles ou données antérieures • Difficile d’obtenir des valeurs réalistes
02/10/2014
LAABIDI Mounira
34
Chapitre 1: Introduction
La gestion du risque
Estimation du risque • Le risque informatique s’apparente à un loterie où on ne peut
que perdre !
• S’évalue comme une loterie :
Espérance de perte
Impact d’un incident
Probabilité d’incident
02/10/2014
LAABIDI Mounira
35
IPE
Chapitre 1: Introduction
La gestion du risque
Estimation du risque
• Comment estimer le risque :
– Impact : sous notre contrôle, « facile » à évaluer
• Risques naturels :
– Valeurs connues (statistiques, actuariat, historique de catastrophes,
etc.) pour Probabilité
• Risques délibérés :
– Pas événement aléatoire – Comment évaluer le risque ?
• Analyse de risque
02/10/2014
LAABIDI Mounira
36
Chapitre 1: Introduction
La gestion du risque Probabilité des risque délibérés
• Capacité
– Savoir/connaissances ou accès au savoir – Outils – Ressources humaines – Argent • Opportunité
– Espace : avoir accès physique – Connectivité : existence d'un lien physique et logique – Temps : être "là" au bon moment
• Motivation
– "À qui profite le crime ?" (Qui) – Que gagne l'attaquant ? (Quoi) – Combien gagne t-il ? (Combien)
probabilité = capacité x opportunité x motivation
02/10/2014
LAABIDI Mounira
37
Chapitre 1: Introduction
La gestion du risque Evaluation du risque
• Classification des risques d’après leur évaluation comparée
avec les critères d’évaluation et d’acceptation définis dans le contexte.
• Détermine
– Si action doit être prise – Priorité de traitement
02/10/2014
LAABIDI Mounira
38
Chapitre 1: Introduction
La gestion du risque
Traitement du risque
• Dépend du rapport coût/bénéfice
• Différents types:
– Acceptation du risque – Réduction du risque – Transfert du risque – Refus du risque – Risques résiduels
02/10/2014
LAABIDI Mounira
39
Chapitre 1: Introduction
La gestion du risque
Types de contre-mesures (contôles)
• Encryptage des données • Contrôles au niveau des logiciels
– Programmés – Partie du système d'exploitation – Contrôle du développement des logiciels
• Contrôles du matériel
– Contrôle de l'accès au matériel: identification et authentification – Contrôles physiques: serrures, caméras de sécurité, gardiens, etc…
• Procédures
– Qui est autorisé à faire quoi? – Changement périodiques des mots de passe – Prise de copies de sécurité – Formation et administration
Nous allons les revoir en détails dans le reste du cours…
02/10/2014
LAABIDI Mounira
40
Chapitre 1: Introduction
La gestion du risque Évaluation et choix de contre-mesures
• Réduction du risque
– Motivation et impact ne changent pas – Réévaluation de capacité et opportunité => risque
résiduel
– réduction = risque initial (sans contre-mesures) –
risque résiduel (après application efficace)
• Coût total
– Coût d'installation (achat, installation, configuration) – Coût d'opération (licences, personnel supplémentaire) – Impact sur la performance des systèmes – Convivialité du système – Impact sur le processus d'affaires – Introduction de nouveaux risques …
02/10/2014
LAABIDI Mounira
41
Chapitre 1: Introduction
La gestion du risque Évaluation et choix - deux principes fondamentaux
• Principe du point le plus faible
– Une personne cherchant à pénétrer un système utilisera tous les
moyens possibles de pénétration, mais pas nécessairement le plus évident ou celui bénéficiant de la défense la plus solide.
• Principe de la protection adéquate (Gestion du risque)
Publicité
– La durée de la protection doit correspondre à la période pendant laquelle l'importance et la valeur sont présentes, et pas plus .
– Le niveau et le coût de la protection doivent correspondre à
l'importance et à la valeur de ce qu'on veut protéger:
Choisir la contre-mesure avec le meilleur rapport
"qualité" (réduction de risque) vs. "prix" (coût total)
02/10/2014
LAABIDI Mounira
42
Chapitre 1: Introduction
La gestion du risque Le reste de la démarche
• Acceptation (formelle) du risque
– Validation par le management des contrôles sélectionnés et des
risques résiduels • Communication du risque
– Objectif: s’assurer que toutes les parties sont informées et
communiquent quant aux décisions prises
– Communication bi-directionnelle
• Suivi et ré-évaluation
– Les risques ne sont pas statiques: objectifs, contexte, actifs, menaces,
vulnérabilités évoluent • Apparition/disparition
– Nécessité de ré-évaluer régulièrement le contexte, les processus et
contrôles en place
02/10/2014
LAABIDI Mounira
43
Chapitre 1: Introduction
La gestion du risque
Exemple d’analyse de risque
• SuperMarché est une compagnie qui vend des franchises de commerce au détail. Elle a bâti une application pour permettre à ses franchisés de mettre à jour leurs ventes pour que SuperMarché redistribue les profits. L’intégrité des résultats financiers est la principale préoccupation de la compagnie
02/10/2014
LAABIDI Mounira
44
Chapitre 1: Introduction
La gestion du risque
• Étape 1 : Définir les agents de menace et les scénarios • Agents de menace :
– Crackers – Marchand malfaisant
• Scénarios
1. Cracker exploite une vulnérabilité du serveur central 2. Cracker exploite une vulnérabilité chez un marchand 3. Marchand exploite une vulnérabilité du serveur central 4. Marchand abuse des ses privilèges pour fausser les données
02/10/2014
LAABIDI Mounira
45
Chapitre 1: Introduction
La gestion du risque
• Scénario 1 : Cracker exploite une vulnérabilité du serveur
central – Impact : pourrait compromettre tous les résultats financiers ! – Capacité : les crackers possèdent beaucoup de connaissances et de
ressources
– Motivation : de l’argent en jeu – Opportunité : le serveur est accessible à distance, donc accessible
au Cracker
Impact
4
C
3
M
4
O
3
P
R
3.33
13.33
02/10/2014
LAABIDI Mounira
46
Chapitre 1: Introduction
La gestion du risque
• Scénario 2 : Cracker exploite une vulnérabilité chez un
marchand – Impact : compromet uniquement les résultats d’un marchand! – Capacité : les crackers possèdent beaucoup de connaissances et de
ressources
– Motivation : de l’argent en jeu, mais moins qu’en 1 – Opportunité : le serveur du marchand est accessible à distance,
donc accessible au Cracker
Impact
2
C
3
M
3
O
3
P
3
R
6
02/10/2014
LAABIDI Mounira
47
Chapitre 1: Introduction
La gestion du risque
• Scénario 3 : Marchand exploite une vulnérabilité du
serveur central – Impact : pourrait compromettre tous les résultats financiers ! – Capacité : le marchand moyen possède peu de connaissances
informatique
– Motivation : de l’argent en jeu – Opportunité : le serveur est accessible à distance, donc accessible
au marchand
Impact
4
C
1
M
4
O
3
P
R
2.66
9.33
02/10/2014
LAABIDI Mounira
48
Chapitre 1: Introduction
La gestion du risque
• Scénario 4 : Marchand exploite une vulnérabilité du
serveur central – Impact : compromet uniquement les résultats d’un marchand! – Capacité : le marchand est autorisé et possède les accès requis – Motivation : de l’argent en jeu, mais moins qu’en 3 – Opportunité : le serveur du marchand est accessible au marchand
et il a tous les accès
Impact
2
C
4
M
3
O
4
P
R
3.66
7.33
02/10/2014
LAABIDI Mounira
49
Chapitre 1: Introduction
La gestion du risque
Sc. 1
Sc. 4
Sc. 3
Sc. 2
02/10/2014
LAABIDI Mounira
50