Linux Security and Access Management Evaluation

Institut Supérieur d'Informatique
Page 1 sur 7Lecteur de document UniversityLib

Linux Security and Access Management Evaluation

Institut Supérieur d'Informatique · Information Security · exam

Voir tous les documents en sécurité informatique

Université Virtuelle de Tunis & Institut Supérieur d’Informatique

Module : Sécurité et Audit Informatique

Mastère Pro. Logiciel Libre

Enseignant : Dr Mohamed Saïd OUERGHI

Evaluation

A réaliser en individuel dans une durée maximale de 120 minutes

A me remettre : le dimanche 24 janvier 2010 avant 12h00

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

1. Quelles sont les mécanismes de base utilisés par Linux pour le support de la sécurité ? (1 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

2. Quel sont les moyens offerts par Linux pour la protection de fichiers ? (1 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

3. En partant de la spécification d’une matrice explicitant les droits d’accès accordés aux sujets

sur les divers objets gérés par le système, définir les éléments suivant puis indiquer comment

les implémenter sous Linux en donnant à chaque fois un exemple significatif.

a. une C-List ou liste de capacités (1 point)

Définition : .......................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

Implémentation : ...........................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

-1-

Université Virtuelle de Tunis & Institut Supérieur d’Informatique

Module : Sécurité et Audit Informatique

Mastère Pro. Logiciel Libre

Enseignant : Dr Mohamed Saïd OUERGHI

Evaluation

A réaliser en individuel dans une durée maximale de 120 minutes

A me remettre : le dimanche 24 janvier 2010 avant 12h00

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

Exemple : ..........................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

b. une ACL ou liste de contrôle d’accès (1 point)

Définition : .......................................................................................................................................................................

...............................................................................................................................................................................................

Publicité

...............................................................................................................................................................................................

Implémentation : ...........................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

Exemple : ..........................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

4. Comment se fait, avec les modules PAM sous Linux, la protection d’une connexion ? (1,5 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

-2-

Université Virtuelle de Tunis & Institut Supérieur d’Informatique

Module : Sécurité et Audit Informatique

Mastère Pro. Logiciel Libre

Enseignant : Dr Mohamed Saïd OUERGHI

Evaluation

A réaliser en individuel dans une durée maximale de 120 minutes

A me remettre : le dimanche 24 janvier 2010 avant 12h00

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

5. Comment se fait, sous Linux, la protection de l’intégrité du système ? (1,5 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

6. Le logiciel d'authentification de Linux vérifie le mot de passe fourni par un utilisateur à l'aide

d'une empreinte de ce mot de passe stockée par le système dans un fichier protégé.

a) Quels sont les fichiers liés à la gestion des mots de passe ? (0,5 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

b) Pourquoi stocker des empreintes des mots de passe plutôt que les mots de passe eux-

mêmes ? (0,5 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

Publicité

...............................................................................................................................................................................................

c) Pourquoi doit-on protéger l'accès à ce fichier contenant les empreintes des mots de

passe ? (0,5 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

-3-

Université Virtuelle de Tunis & Institut Supérieur d’Informatique

Module : Sécurité et Audit Informatique

Mastère Pro. Logiciel Libre

Enseignant : Dr Mohamed Saïd OUERGHI

Evaluation

A réaliser en individuel dans une durée maximale de 120 minutes

A me remettre : le dimanche 24 janvier 2010 avant 12h00

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

d) Sous quelle condition cette précaution ne serait pas nécessaire ? (0,5 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

7. A commenter de point de vue sécurité les schémas d’identification des utilisateurs suivant.

Configuration 1 (1 point)

Login : omsaid

Password: **

$

Login : omsaid

Password :

$

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

Configuration 2 : (1 point)

Login : omsaid

Invalid login name

Login :

Login : omsaid

Password : **

Invalid login

Login :

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

8. Lorsqu’un utilisateur entre une commande externe sous le shell Linux, l’interprète des

commandes (soit, bash) recherche une liste de répertoires pour un fichier dont le nom

correspond à celui de la commande saisie. Cette liste de répertoire de recherche est

configurable et peut en outre renfermer la spécification du répertoire courant. Expliquez

Publicité

comment on peut configurer cette liste et pourquoi il est dangereux que la recherche soit

d’abord effectuée dans le répertoire en cours.

-4-

Université Virtuelle de Tunis & Institut Supérieur d’Informatique

Module : Sécurité et Audit Informatique

Mastère Pro. Logiciel Libre

Enseignant : Dr Mohamed Saïd OUERGHI

Evaluation

A réaliser en individuel dans une durée maximale de 120 minutes

A me remettre : le dimanche 24 janvier 2010 avant 12h00

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

Configuration (0,5 point) : .........................................................................................................................................

Explication du danger (0,5 point) : ..........................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

9. De point de vue sécurité, à quoi servent les éléments suivants qu’on retrouve sous Linux.

La commande chmod (0,5 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

La commande umask (0,5 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

Un sticky bit (0,5 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

Un setuid bit (0,5 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

-5-

Université Virtuelle de Tunis & Institut Supérieur d’Informatique

Module : Sécurité et Audit Informatique

Mastère Pro. Logiciel Libre

Enseignant : Dr Mohamed Saïd OUERGHI

Evaluation

A réaliser en individuel dans une durée maximale de 120 minutes

A me remettre : le dimanche 24 janvier 2010 avant 12h00

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

10. Parmi les principaux problèmes concernant l’implantation de la sécurité sous Linux, on cite :

 Vérification (incorrecte) de la syntaxe et des bornes

 Caractéristiques utiles mais dangereuses

 Failles dans l'implantation d'un protocole

Publicité

Pour chacun de ces cas (et à travers - si possible - un exemple concret) expliquez ce qu’il en est et

éventuellement comment y faire face ?

Vérification (incorrecte) de la syntaxe et des bornes (1point)

exemple

comment y faire face

.

Caractéristiques utiles mais dangereuses (1 point)

exemple

comment y faire face

Failles dans l’implantation d’un protocole (1 point)

exemple

comment y faire face

-6-

Université Virtuelle de Tunis & Institut Supérieur d’Informatique

Module : Sécurité et Audit Informatique

Mastère Pro. Logiciel Libre

Enseignant : Dr Mohamed Saïd OUERGHI

Evaluation

A réaliser en individuel dans une durée maximale de 120 minutes

A me remettre : le dimanche 24 janvier 2010 avant 12h00

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

11. Du fait que les appels système permettent de faire migrer les processus utilisateur du « user

mode » au « kernel mode », il semble alors qu’il est tout { fait normal de chercher à implanter,

lors de ce changement de mode, des fonctionnalités de sandboxing qui permettraient de

confiner et contrôler l’exécution des processus. Pour se faire, deux choix sont possibles : soit

implanter ces fonctionnalités au niveau de l’espace système, sinon les implanter dans l’espace

utilisateur. Expliquez en quelques mots ce qu’est le sandboxing et son utilité, puis dites quelles

en seraient les conséquences de chacun des choix ci-dessus indiqués.

a) Concept du sandboxing (1 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

b) Conséquences d’une implantation dans le user space (1 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

c) Conséquences d’une implantation dans le kernel space (1 point)

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

...............................................................................................................................................................................................

-7-