Sécurité Informatique - Examen Principal 2017/2018

Page 1 sur 6Lecteur de document UniversityLib

Sécurité Informatique - Examen Principal 2017/2018

Computer and Information Security · exam

Voir tous les documents en sécurité informatique

Université de La Manouba

Ecole Nationale des Sciences

de l’Informatique

Section : A.U. : 2017/2018

Module : Sécurité Informatique

Classe : II3

Session : Principale

Surveillants

Signatures des

Nom : ……………………… Prénom :……………………..

N° CIN : …………………………………………………….

N° d’inscription : ……………………………………………

Signature de

l’étudiant

Salle n° :…………………. Place n° :…………………..

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

<

Note

Examen de : …………………………..

Documents non autorisés

Appréciations du correcteur

QCM

1. Parmi les critères de sécurité suivants, lequel n’est pas adapté à un système

d’information ?

/0.5

 Confidentialité

Intégrité

Insolvabilité

 Non-répudiation

2. Quel service de sécurité la stéganographie permet-elle de réaliser ?

/0.5

 L’intégrité

 L’authenticité

 La non-répudiation

 La confidentialité

3. Quel critère de sécurité la cryptographie ne permet pas de réaliser ?

/0.5

 La confidentialité

 L’authentification

 L’intégrité

 La disponibilité

4. Dans un système de chiffrement asymétrique, quelle clé emploie l'expéditeur

/0.5

pour chiffrer des données confidentielles à destination d’un récepteur ?

 La clé publique de l’expéditeur

 La clé privée de l’expéditeur

 La clé publique du destinataire

 La clé privée du destinataire

5. Laquelle des propositions suivantes ne caractérise pas les systèmes de contrôle

d’accès biométrique ?

/0.5

 Exactitude, faible coût

 Unicité de l’organe contrôlé

 Atteinte à la vie privée

 Taux d’erreurs important

6. Contrairement aux codes d’authentification de message (MAC), les signatures

numériques assurent :

/0.5

 l’authentification

 l’intégrité

 la non-répudiation absolue

 la confidentialité

7. Laquelle des réponses suivantes est une caractéristique d'un système de

détection d'intrusions (IDS) ?

/0.5

 La récolte d'évidences de tentatives d'attaque.

 L'identification de faiblesses dans la définition de la politique de sécurité.

 Le blocage d'accès à certains sites Internet.

 Le fait d'empêcher l'accès de certains utilisateurs à certains serveurs.

8. Un système cryptographique est dit incassable et robuste s’il peut résister à une

/0.5

attaque de cryptanalyse du type :

 texte chiffré seul

 texte en clair connu

 texte en clair choisi

 texte chiffré choisi

Page 1 / 6

Université de La Manouba

Ecole Nationale des Sciences

de l’Informatique

Section : A.U. : 2017/2018

Module : Sécurité Informatique

Classe : II3

Session : Principale

Surveillants

Signatures des

Nom : ……………………… Prénom :……………………..

N° CIN : …………………………………………………….

N° d’inscription : ……………………………………………

Signature de

l’étudiant

Salle n° :…………………. Place n° :…………………..

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

9. Laquelle des affirmations suivantes est fausse ? Le modèle DAC :

 délègue l’accord des permissions d’accès à la discrétion des propriétaires des

ressources du système.

 a le mérite de la simplicité.

 permet de limiter l’accès d’utilisateurs honnêtes et d’éviter l’altération

d’information.

 est adapté au contexte où l’information est très sensible.

/0.5

10. Parmi les propositions suivantes quelle est celle qui correspond le mieux au

besoin de gérer la sécurité ?

/0.5

 Traiter la sécurité comme une exigence du business.

 Appréhender et traiter la sécurité comme un processus continu.

 Appréhender et traiter la sécurité comme un processus discontinu.

Publicité

 Appréhender et traiter la sécurité comme un processus connu.

Exercice 1

On considère l’algorithme de chiffrement illustré dans la figure ci-après et qui prend

en entrée un bloc de texte en clair P constitué de 3 bits et fournit en sortie un bloc

de texte chiffré C de 3 bits également. L’algorithme considéré se sert de quatre clés

intermédiaires de 3 bits chacune K

tirées d’une clé principale K et

, K

4

2

utilisées pour l’exécution des trois rondes intermédiaires et pour le XOR final. Dans

, le texte en entrée subit un XOR avec la clé

chaque ronde intermédiaire Ronde

i

suivi d’une fonction de substitution représentée

intermédiaire correspondante K

i

par une boîte de substitution (Boîte-S) S

le je bit de la clé intermédiaire

K

étant le bit le plus à gauche de K

(sur notre schéma, c’est le bit du bas).

i

. On note K

i

, K

1

, K

3

, K

i

i,1

i,j

1. Décrire la procédure de chiffrement, c’est-à-dire donner les expressions de A

, et C en fonction des autres variables, des clés intermédiaires K

1

, B

1

,

et

i

/1.75

2

, B

, A

A

des fonctions de substitution S

, B

2

3

3

,

i

A1=…..………………………………………………………………B1=…….…....…………………………………………………….

A2=…..………………………………………………………………B2=…….…....…………………………………………………….

A3=…..………………………………………………………………B3=…….…....…………………………………………………….

C=…..…………...……………………………………………………………….…....……………………………………………………

.

…….…………………………....…...…..…………………………………………………………………....................

Page 2 / 6

S1K1PA1S2K2A2B1S3K3A3B2K4B3CRonde 1Ronde 2Ronde 3

Université de La Manouba

Ecole Nationale des Sciences

de l’Informatique

Section : A.U. : 2017/2018

Module : Sécurité Informatique

Classe : II3

Session : Principale

Surveillants

Signatures des

Nom : ……………………… Prénom :……………………..

N° CIN : …………………………………………………….

N° d’inscription : ……………………………………………

Signature de

l’étudiant

Salle n° :…………………. Place n° :…………………..

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

On se propose de casser cet algorithme en appliquant une des principales

techniques d’attaque à texte clair connu qui est la cryptanalyse linéaire.

2. Décrire brièvement le principe de cette attaque.

/1.25

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….………………………

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….……………………...

….……….………………………………………………………………………………………………………….……………………...

……....…...…..…………………………………………………………………....................…….…………………………....…....

………....…...…..…………………………………………………………………....…………………………………….………………

3. En énumérant les propriétés non linéaires des deux premières boîtes de

….……….………………………………………………………………………………………………………….………………………

, on a pu mettre en exergue les deux approximations linéaires

et S

2

1

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

substitution S

suivantes :

(Eq1) S

(Eq2) S

: X

⊕ X

1

1

= Y

: X

1

2

2

Publicité

2

⊕ X

⊕ Y

3

= Y

2

3

avec une probabilité p

avec une probabilité p

= 3/4

1

= 2/7

2

X = (X

, X

, X

, Y

, Y

) et Y = (Y

) dans la première équation représentent

3

2

1

2

3

1

alors qu’ils

respectivement l’entrée et la sortie de la boîte de substitution S

1

représentent dans l’équation 2 respectivement l’entrée et la sortie de la boîte de

substitution S

.

2

a. En utilisant l’approximation linéaire de S

, exprimer B

1

i1,2,3 et de K

, i1,2,3.

1,i

1,2

en fonction de P

,

1,i

/1

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….………………………

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….……………………...

b. En déduire l’expression de A

en fonction de P

, i1,2,3, de K

, i1,2,3

2,2

1,i

1,i

……....…...…..…………………………………………………………………....................…….…………………………....…....

et de K

, i1,2,3.

2,i

………....…...…..…………………………………………………………………....…………………………………….………………

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….………………………

….……….………………………………………………………………………………………………………….………………………

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

/1

………....…...…..…………………………………………………………………....…………………………………….………………

/1

….……….………………………………………………………………………………………………………….……………………...

c. En utilisant l’approximation linéaire de S

et l’expression de A

2

……....…...…..…………………………………………………………………....................…….…………………………....…....

la question précédente, déterminer l’expression décrivant P

K

en fonction de K

, K

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….………………………

………....…...…..…………………………………………………………………....…………………………………….………………

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

….……….………………………………………………………………………………………………………….………………………

et K

et A

, K

, K

, P

, P

, A

.

3,1

3,1

2,2

3,3

3,3

1,2

1,3

1,2

1,3

1,1

1,1

2,2

obtenue dans

,

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….……………………...

……....…...…..…………………………………………………………………....................…….…………………………....…....

Publicité

Page 3 / 6

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….………………………

Université de La Manouba

Ecole Nationale des Sciences

de l’Informatique

Section : A.U. : 2017/2018

Module : Sécurité Informatique

Classe : II3

Session : Principale

Surveillants

Signatures des

Nom : ……………………… Prénom :……………………..

N° CIN : …………………………………………………….

N° d’inscription : ……………………………………………

Signature de

l’étudiant

Salle n° :…………………. Place n° :…………………..

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

d. Appliquer le lemme de Piling-Up de Matsui (ci-après) afin de calculer la

probabilité pour que l’expression déterminée dans la question 3.c soit

valable.

Lemme de Piling-UP de Matsui

Soit N variables aléatoires, indépendantes et binaires, X

probabilité que l’équation X

, … , X

, X

, X

N

3

2

1

= 0 soit correcte est :

⊕ … ⊕ X

⊕ X

, la

1⊕ X

2

3

N

P(X

1

⊕ X

2

⊕ X

3

⊕ … ⊕ X

N

= 0) =

/1

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….………………………

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

………....…...…..…………………………………………………………………....…………………………………….………………

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

………....…...…..…………………………………………………………………....…………………………………….………………

……....…...…..…………………………………………………………………....................…….…………………………....…....

….……….………………………………………………………………………………………………………….………………………

….……….………………………………………………………………………………………………………….……………………...

e. A ce stade, on a pu déterminer une expression approchant linéairement les 2

premiers tours de l’algorithme de chiffrement considéré qui n’est fonction

que des bits du texte en clair P (entrée de l’algorithme) et des bits d’entrée

) et ce en combinant

de la dernière boîte de substitution S

(càd les bits de A

3

3

les approximations linéaires obtenues des deux boîtes de substitution S

et

1

S

Sachant qu’on dispose de N morceaux d’un message en clair et de leurs

cryptogrammes correspondants (i.e. N couples (clair,cryptogramme) connus)

chiffrés tous avec l’algorithme de la figure et la même clé K, décrire en

détails la procédure à suivre pour retrouver progressivement les 4 clés

intermédiaires.

.

2

/2

/1

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….………………………

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….……………………...

……....…...…..…………………………………………………………………....................…….…………………………....…....

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….………………………

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

Exercice 2

1. Proposer une définition du risque.

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….………………………

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

………....…...…..…………………………………………………………………....…………………………………….………………

….……….………………………………………………………………………………………………………….……………………...

……....…...…..…………………………………………………………………....................…….…………………………....…....

………....…...…..…………………………………………………………………....…………………………………….………………

Page 4 / 6

….……….………………………………………………………………………………………………………….………………………

…....…...…..…………………………………………………………………....................…….…………………………....…...…..

NiiNp11)21(221

Université de La Manouba

Ecole Nationale des Sciences

de l’Informatique

Section : A.U. : 2017/2018

Module : Sécurité Informatique

Classe : II3

Session : Principale

Publicité

Surveillants

Signatures des

Nom : ……………………… Prénom :……………………..

N° CIN : …………………………………………………….

N° d’inscription : ……………………………………………

Signature de

l’étudiant

Salle n° :…………………. Place n° :…………………..

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

2. Quels sont parmi ces facteurs ceux qui interviennent dans l’analyse de risque ?

/1

Impact

 Opportunité

 Occurrence

 Disponibilité

 Menace

 Capacité

 Motivation

 Vulnérabilité

3. La BIAT offre des services bancaires par Internet à ses clients. Auparavant, ce

service permettait seulement de consulter les transactions du compte et de

payer des factures de services publics.

A la demande de ses clients, la BIAT a ajouté la possibilité d’effectuer des

transferts interbancaires sur des comptes de particulier via leur interface

Internet. Si on considère la menace que des malfaiteurs puissent frauder la

banque en se servant du service Internet, quel facteur de l’analyse de risque est

modifié par ce changement de situation ? Justifier votre réponse.

/0.5

………………………………………………………………....…………………………………....…...…..…

………………………………………………………………....………………………………………...……

………………………………………………....…………………………………....…...…..…………………

………………………………………………....………………………………………...……………………...

4. La BIAT décide plus tard d’augmenter le montant de transfert permis entre ses

abonnés de 1000 à 10 000 DT. Quel facteur de l’analyse de risque est modifié

par ce changement de situation ? Justifier votre réponse.

/0.5

………………………………………………………………....…………………………………....…...…..…

………………………………………………………………....………………………………………...……

………………………………………………....…………………………………....…...…..…………………

………………………………………………....………………………………………...……………………...

5. En cas d’émission d’une nouvelle carte bancaire à un client de la banque, ce

client doit aller chercher sa carte et le code PIN correspondant (code d’accès de

4 chiffres) à l’agence à laquelle il est domicilié. La BIAT souhaite moderniser

cette procédure ; La nouvelle méthode consiste à envoyer les cartes aux clients

par courrier postal et les codes associés par email. Pour cela, la banque

demande à chacun de ses clients de générer une paire de clés publiques/privées

RSA et de communiquer la clé publique en personne au service informatique de

la banque.

a. Mr Foulène a généré une paire de clés et a voulu remettre la clé publique

(e,n)= (13 , 4985) à la banque mais le responsable du service informatique

ne l’a pas acceptée et a demandé à Mr Foulène de générer une «meilleure»

paire de clés. Expliquer pourquoi.

Page 5 / 6

Université de La Manouba

Ecole Nationale des Sciences

de l’Informatique

Section : A.U. : 2017/2018

Module : Sécurité Informatique

Classe : II3

Session : Principale

Surveillants

Signatures des

Nom : ……………………… Prénom :……………………..

N° CIN : …………………………………………………….

N° d’inscription : ……………………………………………

Signature de

l’étudiant

Salle n° :…………………. Place n° :…………………..

- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - -- - - - - - - - - - - - - - - - - -

………………………………………………………………....…………………………………....…...…..…

………………………………………………………………....………………………………………...……

/1.5

………………………………………………....…………………………………....…...…..…………………

………………………………………………....………………………………………...……………………...

b. Mr Foulène a généré une nouvelle paire de clés en utilisant des nombres

premiers p et q qui sont compris entre 160 et 170 et il a obtenu la clè

publique suivante (e,n)=(7,27221). Trouver la clé privée (d,n). Expliquer la

démarche utilisée en détails.

………………………………………………………………....…………………………………....…...…..…

………………………………………………………………....………………………………………...……

………………………………………………....…………………………………....…...…..…………………

/1

………………………………………………....………………………………………...……………………...

………………………………………………....…………………………………....…...…..…………………

………………………………………………....………………………………………...……………………...

………………………………………………....…………………………………....…...…..…………………

………………………………………………....………………………………………...……………………...

c. Le code PIN à 4 chiffres associé à la carte bancaire de Mr Foulène lui est

parvenu (chiffré) par email. Quelle est la valeur reçue dans l’email sachant

que la valeur du code avant chiffrement est 0012 et qu’elle est considérée

comme le nombre 12 et pas la chaine de caractère « 0012 » ?

………………………………………………………………....…………………………………....…...…..…

………………………………………………………………....………………………………………...……

/0.5

………………………………………………....…………………………………....…...…..…………………

………………………………………………....………………………………………...……………………...

………………………………………………....…………………………………....…...…..…………………

………………………………………………....………………………………………...……………………...

………………………………………………....…………………………………....…...…..…………………

………………………………………………....………………………………………...……………………...

Page 6 / 6