Université Virtuelle de Tunis & Institut Supérieur d’Informatique
Module : Sécurité et Audit Informatique
Mastère Pro. Logiciel Libre
Enseignant : Dr Mohamed Saïd OUERGHI
Evaluation
A réaliser en individuel dans une durée maximale de 120 minutes
A me remettre : le dimanche 24 janvier 2010 avant 12h00
- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -
1. Quelles sont les mécanismes de base utilisés par Linux pour le support de la sécurité ? (1 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
2. Quel sont les moyens offerts par Linux pour la protection de fichiers ? (1 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
3. En partant de la spécification d’une matrice explicitant les droits d’accès accordés aux sujets
sur les divers objets gérés par le système, définir les éléments suivant puis indiquer comment
les implémenter sous Linux en donnant à chaque fois un exemple significatif.
a. une C-List ou liste de capacités (1 point)
Définition : .......................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
Implémentation : ...........................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
-1-
Université Virtuelle de Tunis & Institut Supérieur d’Informatique
Module : Sécurité et Audit Informatique
Mastère Pro. Logiciel Libre
Enseignant : Dr Mohamed Saïd OUERGHI
Evaluation
A réaliser en individuel dans une durée maximale de 120 minutes
A me remettre : le dimanche 24 janvier 2010 avant 12h00
- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -
Exemple : ..........................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
b. une ACL ou liste de contrôle d’accès (1 point)
Définition : .......................................................................................................................................................................
...............................................................................................................................................................................................
Publicité
...............................................................................................................................................................................................
Implémentation : ...........................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
Exemple : ..........................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
4. Comment se fait, avec les modules PAM sous Linux, la protection d’une connexion ? (1,5 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
-2-
Université Virtuelle de Tunis & Institut Supérieur d’Informatique
Module : Sécurité et Audit Informatique
Mastère Pro. Logiciel Libre
Enseignant : Dr Mohamed Saïd OUERGHI
Evaluation
A réaliser en individuel dans une durée maximale de 120 minutes
A me remettre : le dimanche 24 janvier 2010 avant 12h00
- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -
5. Comment se fait, sous Linux, la protection de l’intégrité du système ? (1,5 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
6. Le logiciel d'authentification de Linux vérifie le mot de passe fourni par un utilisateur à l'aide
d'une empreinte de ce mot de passe stockée par le système dans un fichier protégé.
a) Quels sont les fichiers liés à la gestion des mots de passe ? (0,5 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
b) Pourquoi stocker des empreintes des mots de passe plutôt que les mots de passe eux-
mêmes ? (0,5 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
Publicité
...............................................................................................................................................................................................
c) Pourquoi doit-on protéger l'accès à ce fichier contenant les empreintes des mots de
passe ? (0,5 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
-3-
Université Virtuelle de Tunis & Institut Supérieur d’Informatique
Module : Sécurité et Audit Informatique
Mastère Pro. Logiciel Libre
Enseignant : Dr Mohamed Saïd OUERGHI
Evaluation
A réaliser en individuel dans une durée maximale de 120 minutes
A me remettre : le dimanche 24 janvier 2010 avant 12h00
- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -
d) Sous quelle condition cette précaution ne serait pas nécessaire ? (0,5 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
7. A commenter de point de vue sécurité les schémas d’identification des utilisateurs suivant.
Configuration 1 (1 point)
Login : omsaid
Password: **
$
Login : omsaid
Password :
$
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
Configuration 2 : (1 point)
Login : omsaid
Invalid login name
Login :
Login : omsaid
Password : **
Invalid login
Login :
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
8. Lorsqu’un utilisateur entre une commande externe sous le shell Linux, l’interprète des
commandes (soit, bash) recherche une liste de répertoires pour un fichier dont le nom
correspond à celui de la commande saisie. Cette liste de répertoire de recherche est
configurable et peut en outre renfermer la spécification du répertoire courant. Expliquez
Publicité
comment on peut configurer cette liste et pourquoi il est dangereux que la recherche soit
d’abord effectuée dans le répertoire en cours.
-4-
Université Virtuelle de Tunis & Institut Supérieur d’Informatique
Module : Sécurité et Audit Informatique
Mastère Pro. Logiciel Libre
Enseignant : Dr Mohamed Saïd OUERGHI
Evaluation
A réaliser en individuel dans une durée maximale de 120 minutes
A me remettre : le dimanche 24 janvier 2010 avant 12h00
- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -
Configuration (0,5 point) : .........................................................................................................................................
Explication du danger (0,5 point) : ..........................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
9. De point de vue sécurité, à quoi servent les éléments suivants qu’on retrouve sous Linux.
La commande chmod (0,5 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
La commande umask (0,5 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
Un sticky bit (0,5 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
Un setuid bit (0,5 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
-5-
Université Virtuelle de Tunis & Institut Supérieur d’Informatique
Module : Sécurité et Audit Informatique
Mastère Pro. Logiciel Libre
Enseignant : Dr Mohamed Saïd OUERGHI
Evaluation
A réaliser en individuel dans une durée maximale de 120 minutes
A me remettre : le dimanche 24 janvier 2010 avant 12h00
- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -
10. Parmi les principaux problèmes concernant l’implantation de la sécurité sous Linux, on cite :
Vérification (incorrecte) de la syntaxe et des bornes
Caractéristiques utiles mais dangereuses
Failles dans l'implantation d'un protocole
Publicité
Pour chacun de ces cas (et à travers - si possible - un exemple concret) expliquez ce qu’il en est et
éventuellement comment y faire face ?
Vérification (incorrecte) de la syntaxe et des bornes (1point)
exemple
comment y faire face
.
Caractéristiques utiles mais dangereuses (1 point)
exemple
comment y faire face
Failles dans l’implantation d’un protocole (1 point)
exemple
comment y faire face
-6-
Université Virtuelle de Tunis & Institut Supérieur d’Informatique
Module : Sécurité et Audit Informatique
Mastère Pro. Logiciel Libre
Enseignant : Dr Mohamed Saïd OUERGHI
Evaluation
A réaliser en individuel dans une durée maximale de 120 minutes
A me remettre : le dimanche 24 janvier 2010 avant 12h00
- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -
11. Du fait que les appels système permettent de faire migrer les processus utilisateur du « user
mode » au « kernel mode », il semble alors qu’il est tout { fait normal de chercher à implanter,
lors de ce changement de mode, des fonctionnalités de sandboxing qui permettraient de
confiner et contrôler l’exécution des processus. Pour se faire, deux choix sont possibles : soit
implanter ces fonctionnalités au niveau de l’espace système, sinon les implanter dans l’espace
utilisateur. Expliquez en quelques mots ce qu’est le sandboxing et son utilité, puis dites quelles
en seraient les conséquences de chacun des choix ci-dessus indiqués.
a) Concept du sandboxing (1 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
b) Conséquences d’une implantation dans le user space (1 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
c) Conséquences d’une implantation dans le kernel space (1 point)
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
...............................................................................................................................................................................................
-7-