<!-- Slide number: 1 -->
Quelques moyens de sécurisation
<!-- Slide number: 2 -->
Pare feu
Réseau local: partage de données
Ouverture sur Internet: Besoin d’échange avec l’extérieur
Porte ouverte aux attaques
Nécessité de protection: => firewall
Se protéger des attaques externes et internes
<!-- Slide number: 3 -->
Exemple d'application : DMZUne DMZ (DeMilitarized Zone) est une zone qui contient des serveurs accessibles depuis Internet et bien sûr du réseau local (LAN).On retrouve généralement dans une DMZ les serveurs Web (HTTP), les serveurs de messagerie (SMTP), les serveurs FTP etc..., en gros tous les serveurs susceptible de contenir des données d'échanges.

<!-- Slide number: 4 -->
Les différentes catégories de firewall
Firewall stateless
Contrôle paquet par paquet
Filtrage par adresses IP et par ports
Se base sur des ACL (Access Control List)
LIMITES:
Obligation d'ouvrir les ports > 1024 pour les connexions vers l'extérieur
Ne protège pas des attaques IP Spoofing et SYN flood
<!-- Slide number: 5 -->
#
Firewall stateful
Prends en charge l'état de la connexion TCP
Publicité
Vérifie la validité des paquets
Acceptation de connexions
Protège des attaques de types IP Spoofing et SYN Flood
LIMITES:
Nécessite des ressources supplémentaires
<!-- Slide number: 6 -->
#
Firewall applicatif (proxy)
Différencie les protocoles en fonction du contenu des paquets (couche 7)
Vérifie la validité des paquets
LIMITES:
Un module nécessaire par protocole
Très gourmand en ressources
<!-- Slide number: 7 -->
Les différents type de firewall
Matériel: Cisco Pix (par exemple)
Logiciel: Netfilter, Ipcop, Zonealarm
<!-- Slide number: 8 -->
Les IDS/IPS
Les IDS/IPS (éléments de l’infrastructure réseau) comparent les paquets de réseau à une base de données de cybermenaces contenant des signatures connues de cyberattaques et repèrent tous les paquets qui concordent avec ces signatures.
<!-- Slide number: 9 -->
#
Les IDS (Intrusion Detection Systems) : analysent et surveillent le trafic réseau pour détecter des signes indiquant que des hackers utilisent une cybermenace connue afin de s’infiltrer dans votre réseau ou y voler des données. Les systèmes d’IDS comparent l’activité réseau en cours avec une base de données d’attaques connues afin de détecter divers types de comportements tels que les violations de la politique de sécurité, les malwares et les scanners de port. (Un système de surveillance)
<!-- Slide number: 10 -->
#
Publicité
Les IPS (Intrusion Prevention Systems) : agissent dans la même zone du réseau qu’un pare-feu, entre le monde extérieur et le réseau interne. Les IPS rejettent de façon proactive les paquets réseau en fonction d’un profil de sécurité si ces paquets représentent une menace connue. (Système de contrôle)
<!-- Slide number: 11 -->
#

<!-- Slide number: 12 -->
VPN (Virtual Private Network)
Network :
Un VPN permet d’interconnecter des sites distants => Réseau
Private :
Un VPN est réservé à un groupe d’usagers déterminés par authentification.
Les données sont échangés de manière masquée au yeux des autres par cryptage => Privé
Virtual :
Un VPN repose essentiellement sur des lignes partagés et non dédiées .
Il n’est pas réellement déterminé. Il est construit par dessus un réseau public essentiellement.
Il s’agit d’un réseau privé construit par dessus un réseau public (Internet)
<!-- Slide number: 13 -->
#

<!-- Slide number: 14 -->
#

<!-- Slide number: 15 -->
Solution VPN

<!-- Slide number: 16 -->
Publicité
Les protocoles de tunneling
PPTP : Point to Point Tunneling Protocol
L2TP: Layer two Tunneling Protocol
IPSec: IP Secure
<!-- Slide number: 17 -->
IPSec
<!-- Slide number: 18 -->
#
suite de protocoles normalisés par l’IETF qui fournit des services de sécurisation des données au niveau de la couche réseau. Il présente l’avantage d’être à la fois commun aux normes Ipv4 et Ipv6.
<!-- Slide number: 19 -->
#
Il assure les services ci-dessous :- confidentialité : service qui consiste à rendre impossible l’interprétation de données si on n’en est pas le destinataire. C’est la fonction de chiffrement qui assure ce service en transformant des données intelligibles (en clair) en données inintelligibles (chiffrées).- authentification : service qui permet de s’assurer qu’une donnée provient bien de l’origine de laquelle elle est censée provenir.- intégrité : service qui consiste à s’assurer qu’une donnée n’a pas été altérée accidentellement ou frauduleusement.- protection contre le rejeu : service qui permet d’empêcher les attaques consistant à envoyer de nouveau un paquet valide intercepté précédemment sur le réseau pour obtenir la même autorisation que ce paquet à entrer dans le réseau. Ce service est assuré par la présence d’un numéro de séquence.- gestion des clés : mécanisme de négociation de la longueur des clés de chiffrement entre deux éléments IPSEC et d’échange de ces clés.
<!-- Slide number: 20 -->
#
Les conditions d'utilisation des points ci-dessus sont négociées à l'aide du protocole IKE (Internet Key Exchange) et de la mise en place d'associations de sécurité SA (Security association). Il est aussi possible de configurer les politiques de chiffrement et les algorithmes à travers le protocole IKE.
<!-- Slide number: 21 -->
#
IPSEC fait appel à deux mécanismes de sécurité pour le trafic IP :
AH (Authentification Header).
ESP (Encapsulation Security Payload)
Le but du protocole AH est de remettre au destinataire final un message possédant une identification sécurisée.
AH : Le protocole AH assure l’intégrité des données en mode non connecté et l’authentification de l’origine des datagrammes IP sans chiffrement des données . Son principe est d’ajouter un bloc au datagramme IP. Une partie de ce bloc servira à l’authentification, tandis qu’une autre partie, contenant un numéro de séquence, assurera la protection contre le rejeu. AH est approprié lorsque la confidentialité n’est pas requise ou n’est pas permise.
ESP : Le protocole ESP assure, en plus des fonctions réalisées par AH, la confidentialité des données et la protection partielle contre l’analyse du trafic, dans le cas du mode tunnel. C’est pour ces raisons que ce protocole est le plus largement employé.
Le mécanisme est différent de celui de AH. En effet, ce protocole utilise les mécanismes d’encapsulation et de chiffrement des données.
<!-- Slide number: 22 -->
Publicité
#

<!-- Slide number: 23 -->
#

<!-- Slide number: 24 -->
#
La technologie IPSEC présente deux modes de fonctionnement qui sont :
le mode « transport »
le mode « tunnel ».
Dans le cas du mode transport, les données sont prises au niveau de la couche 4 du modèle OSI (couche transport). Elles sont cryptées et signées avant d’être transmise à la couche IP. Ce mode est relativement facile à mettre en œuvre.
Seule la charge utile ou payload est concernée par les traitements et l'en-tête du paquet IP est préservé pour permettre au routage de fonctionner de façon transparente.
<!-- Slide number: 25 -->
#
Le défaut présenté par le mode transport, et que, étant donné que le mécanisme s’applique au niveau de la couche transport, il n’y a pas de masquage d’adresse. C’est pourquoi un deuxième mode peut être mis en œuvre, le mode tunnel, dans lequel l’encapsulation IPsec a lieu après que les données envoyées par l’application est traversé la pile de protocole jusqu’à la couche IP incluses. Dans ce cas, il y a bien masquage des adresses.
Dans le mode tunnel, les échanges de paquets IP sont sécurisés de réseau à réseau. La totalité du paquet IP (en-tête + charge utile) est encapsulée et un nouvel en-tête de paquet IP est créé.
<!-- Slide number: 26 -->
La sauvegarde (backup)
Une sauvegarde des données stocke une copie des informations d'un ordinateur sur des supports de sauvegarde amovibles. L'opérateur stocke ensuite les supports de sauvegarde dans un endroit sûr. La sauvegarde des données est l'un des moyens de protection les plus efficaces contre la perte de données. En cas de panne matérielle, l'utilisateur peut restaurer les données de sauvegarde, une fois le système de nouveau opérationnel.
La politique de sécurité de l'entreprise doit inclure des sauvegardes des données. Les utilisateurs doivent effectuer des sauvegardes des données régulières.