Sécurité informatique

Programming, Math, etc. · course

Voir tous les documents en sécurité informatique

Ecole Nationale des Sciences de l’Informatique

Cours: Sécurité informatique (Introduction)

II3-ING(ILSI, IM,IF)

02/10/2014

LAABIDI Mounira

1

Chapitre 1: Introduction Objectifs de la sécurité

 Introduire la sécurité des systèmes informatiques,  Appréhender les notions menaces et Attaques,  Connaitre les techniques de defenses.

02/10/2014

LAABIDI Mounira

2

Objectifs de ce module

Chapitre 1: Introduction Plan du Cours

1. Notions fondamentales de sécurité

– Introduction et motivation – Vulnérabilités et attaques – Modélisation des menaces

2. Outils de cryptographie et d’authentification

– Généralités – Cryptographie symétrique – Cryptographie asymétrique – Hachage – Signature numérique – Certificats

02/10/2014

LAABIDI Mounira

3

Objectifs de ce module

Chapitre 1: Introduction Plan du Cours

3. Sécurité des systèmes d'exploitation et du logiciel

– Contrôle d’accès – Sécurité des systèmes – Aperçu d’architectures matérielles – Sécurité du logiciel

4. Bases de la Sécurité des réseaux

– Notions de bases sur les réseaux – Détection d'intrus (IDS) – Protocoles sécuritaires de réseaux : SSH, SSL, TLS (HTTPS),

S/MIME, IPSEC/IPv6

02/10/2014

LAABIDI Mounira

4

Chapitre 1: Introduction

Généralités

02/10/2014

LAABIDI Mounira

5

Chapitre 1: Introduction La sécurité Informatique ???

Sécurité Informatique : Méthodes, techniques et outils mis en place afin de protéger les ressources d’un système informatique contre les menaces dans le but d’assurer :

Confidentialité Confidentialité

 l’intégrité des informations  la confidentialité  la disponibilité des services l’authentification des utilisateurs la non-répudiation

Intégrité Intégrité

BD BD

Disponibilité Disponibilité

02/10/2014 02/10/2014

LAABIDI Mounira LAABIDI Mounira

6

6 6

Chapitre 1: Introduction Objectifs de la sécurité

La propriété CIA de la sécurité:

 Confidentialité (Confidentiality)

L’information n’est seulement accessible qu’aux personnes autorisées. Tout accès non autorisé doit être empêché.

 Intégrité (Integrity)

L’information transmise ne doit pas être modifiée durant l’envoi.

Confidentialité

 Disponibilité (Availability)

L’accès aux services et ressources installées doit être garanti durant les plages d’utilisation prévues.

02/10/2014

LAABIDI Mounira

7

Intégrité

Disponibilité

Chapitre 1: Introduction Aspects et moyens de l’intégrité

 Restauration : revenir dans un état antérieur connu et correct: undo , sauvegardes, gestion des révisions.

 Authenticité : identité des participants à une communication.

 Non-répudiation : émetteur et récepteur d’un message ne peuvent pas nier la transaction face à un tiers.

: enregistrements

 Auditabilité fiables des modifications intervenues sur un fichier ou un système et détection des événements anormaux.

02/10/2014

LAABIDI Mounira

8

Chapitre 1: Introduction Aspects et moyens de la confidentialité

Confidentialité ou contrôle de l’usage des données personnelles.

Anonymat des communications.

Utilisation d’un pseudonyme pour une communication: Communication «invisible» : stéganographie

02/10/2014

LAABIDI Mounira

9

Chapitre 1: Introduction Menaces de la sécurité

La norme ISO 27005 définie une menace comme:

“potential cause of an incident, that may result in harm of systems and Organization. ”

 National Information Assurance Glossary définie une menace comme:

“Any circumstance or event with the potential to adversely impact an IS through unauthorized access, destruction, disclosure, modification of data, and/or denial of service. “

Une Menace :

Action ou évènement susceptible de porter préjudice à la sécurité

02/10/2014

LAABIDI Mounira

10

Chapitre 1: Introduction Menaces de la sécurité

Quels sont les Types de Menace ?

Menaces passives : consistent à écouter ou copier des informations

de manière illicite

Menaces actives : consistent à altérer des informations ou le bon fonctionnement d’un service

Passive Threats

Interception (Confidentiality)

Active Threats

Interruption (Availability)

Modification (Integrity)

Fabrication (authenticity)

Release of message

contents

Traffic analysis

02/10/2014

LAABIDI Mounira

11

Chapitre 1: Introduction Menaces de la sécurité

Origines des menaces de la sécurité informatique:

02/10/2014

LAABIDI Mounira

12

Chapitre 1: Introduction Vulnérabilités et Attaques

 La norme ISO 27005 définie une vulnérabilité comme:

“A weakness of an asset or group of assets that can be exploited by one or more threats where an asset is anything that can has value to the organization ”

 L’IETF RFC 2828 définie une vulnérabilité comme:

“A flaw or weakness “in a system’s design, implementation, or operation and management that could be exploited to violate the system’s security policy “

 Une vulnérabilité :

Défaut ou faiblesse d’un système informatique pouvant être exploitée par des menaces pour obtenir un niveau d’accès illicite à une ressource d’informations ou des privilèges supérieurs à ceux considérés comme normaux pour cette ressource.

02/10/2014

LAABIDI Mounira

13

Chapitre 1: Introduction Vulnérabilités et Attaques

 La norme ISO 27000 definie une attaque comme:

“An attempt to destroy, expose, alter, disable, steal or gain unauthorized access to or make unauthorized use of an asset. where an asset is anything that can has value to the organization.”

 Attaque de sécurité : une action d’exploitation d’une vulnérabilité qui compromet la sécurité de l’information possédée par une organisation

02/10/2014

LAABIDI Mounira

14

Chapitre 1: Introduction Vulnérabilités et Attaques

Menace :

Personne ou entité qui met un actif à risque Eau Actif (Atout) :

Objet ayant de la valeur Personnage

Vulnérabilité :

Faille qui offre l’opportunité d’atteindre un actif Fissure dans la digue

Impact :

Perte de ou dommage à un actif Submersion du personnage

Scénario :

Exploitation d’une vulnérabilité par une menace pour causer un impact L’eau s’infiltre dans la fissure de la digue pour submerger le personnage

02/10/2014

LAABIDI Mounira

15

Publicité

Chapitre 1: Introduction

Les Modèles d’Attaque

Atteinte à la confidentialité

 Menaces d’interception - Surveillance du réseau - Vol de données - Espionnage

 Contre-mesures - Cryptographie et chiffrement - Contrôle d’accès : Mot de passe, biométrie - Formation du personnel

02/10/2014

LAABIDI Mounira

16

Chapitre 1: Introduction

Les Modèles d’Attaque

Atteinte à l’intégrité

 Menaces de modification - Code malicieux : Virus, Ver, Bombes logiques, -- - Portes dérobées - URL Malveillants -Erreurs humaines

 Contre-mesures - Cryptographie : Signature, authentification - Systèmes de détection d’intrusion - Antivirus - Politique de sauvegarde

02/10/2014

LAABIDI Mounira

17

Chapitre 1: Introduction

Les Modèles d’Attaque

Atteinte à la disponibilité

 Menaces de saturation - Denis de services : DOS - Email SPAM -Pannes logicielles ou matérielles

 Contre-mesures - Pare-feu - Systèmes de détection d’intrusions - Clustering - Formation des administrateurs

02/10/2014

LAABIDI Mounira

18

Chapitre 1: Introduction

Les Modèles d’Attaque

Atteinte à l’authentification

 Menaces d’usurpation d’identité - Spoofing(usurpation d'identité électronique) -Phishing

 Contre-mesures - Cryptographie : Signature, authentification - Systèmes de détection d’intrusions - Formation du personnel

02/10/2014

LAABIDI Mounira

19

Chapitre 1: Introduction

Quelques chiffres…

02/10/2014

LAABIDI Mounira

20

Chapitre 1: Introduction

De qui faut-il se protéger ?

 Qui ou quel origine ?

– Catastrophes naturelles – Compagnie de marketing – Hackers

• "Script kiddies" • "White hat" • à gage … – Compétiteurs – Crime organisé – Groupe terroriste – Ceux à qui vous faites confiance…

02/10/2014

LAABIDI Mounira

21

Chapitre 1: Introduction

De qui faut-il se protéger ?

Les hackers sont des professionnels de la sécurité informatique qui recherchent et repèrent les failles des systèmes et réseaux au profit d’une entreprise dans le but de les corriger. C’est les gentils ”chapeaux blancs”.

Hackers

Les crackers sont des professionnels qui recherchent, repèrent et exploitent les failles des systèmes et réseaux sans autorisations et pour des buts illégaux. C’est les méchants ”chapeaux noirs” :

Crackers

02/10/2014

LAABIDI Mounira

22

Chapitre 1: Introduction

De qui faut-il se protéger ?

Script Kiddies Des amateurs qui piratent en exploitant des programmes écrits par d’autres. Ils ne disposent que de peu de connaissances sur leur mode de fonctionnement et cherchent souvent à impressionner par leurs toutes nouvelles connaissances en informatique. Les script Kiddies ont en moyenne 12-15 ans.

02/10/2014

LAABIDI Mounira

23

Chapitre 1: Introduction

De qui faut-il se protéger ?

 En 2012, un adolescent allemand a réussi à pirater 20,000 profils Twitter et à poster des messages sur les comptes piratés.

 En 2009, un adolescent français (François C., alias « Hacker-Croll » ), a piraté le mot de passe du compte Twitter du Président Obama ...

02/10/2014

LAABIDI Mounira

24

Chapitre 1: Introduction

De qui faut-il se protéger ?

Hacktivisme = hacker + activisme

Les "hacktivistes" infiltrent les réseaux et les systèmes d’information au service de leurs convictions politiques et sociales. Ils opèrent en groupe en organisant des opérations coup de poing technologiques : piratages, détournements de serveurs, remplacement de pages d’accueil par des tracts, etc.

02/10/2014

LAABIDI Mounira

25

Chapitre 1: Introduction

De qui faut-il se protéger ?

Attaques d'entreprise

Pirates

Données confidentielles

Violations accidentelles de la sécurité

Virus, chevaux de Troie et vers

Attaques automatisées

DoS

Échec de la connexion

Déni de service (DoS)

02/10/2014

LAABIDI Mounira

26

Chapitre 1: Introduction

La gestion du risque

 Risque (risk): probabilité de l’exploitation d’une vulnérabilité par une menace portant atteinte à un actif.

 La norme ISO 27000 definie le risque comme:

“the potential that a given threat will exploit vulnerabilities of an asset or group of assets and thereby cause harm to the organization. It is measured in terms of a combination of the probability of occurrence of an event and its consequence.”

Risque = Vulnérabilité * Menace * Impact

• Les menaces se développent avec une exposition accrue: la mobilité, le cloud computing, les réseaux sociaux, etc.

• Les vulnérabilités augmentent avec le manque de vigilance spécialement pour les systèmes complexes.

•L’ impact est lié à la valeur de l'actif attaqué.

02/10/2014

LAABIDI Mounira

27

Chapitre 1: Introduction

La gestion du risque

Processus de gestion des risques

Appréciation du risque

Analyse du risque

Identification Identification du contexte du contexte

Identification Identification du risque du risque

Estimation du Estimation du risque risque

Evaluation du Evaluation du risque risque

Suivi et Suivi et réévaluation réévaluation

Acceptation Acceptation du risque du risque

Traitement du Traitement du risque risque

Communication du risque Communication du risque

02/10/2014

LAABIDI Mounira

28

Chapitre 1: Introduction

La gestion du risque

Identification du contexte • Décrit le but du processus de gestion des risques • Définition des critères – Evaluation du risque

• Dépendent de: valeur des processus, des actifs, conformité légale, propriétés de sécurité (confidentialité, intégrité, disponibilité)…

– Evaluation de l’impact • Définit une échelle • Dépendent de: perte encourue, image, non-conformité avec la loi, violation de contrat, degré de classification des actifs impactés

– Acceptation du risque

• Liée aux objectifs et politiques de l’organisation • Dépendent de: objectifs business, aspects légaux, technologiques,

financiers

02/10/2014

LAABIDI Mounira

29

Chapitre 1: Introduction

La gestion du risque

Identification du contexte

• Définition de l’objet et du périmètre

– Liés aux objectifs de l’organisation, à sa structure, aux processus, au

contexte socio-culturel, à l’environnement légal…

– Ex. d’objet: application, infrastructure, processus, organisation

• Organisation mise en place pour la gestion des risques

– Rôles et responsabilités – Procédures de communication – …

02/10/2014

LAABIDI Mounira

Publicité

30

Chapitre 1: Introduction

La gestion du risque

Identification du risque

Objectif: comprendre ce qui pourrait causer un dommage à l’objet de l’analyse

•

•

Identification des actifs – Actifs primaires

• Processus, information, connaissance

– Actifs secondaires

• Infrastructure, logiciel, site, personnel

– Attribution d’un propriétaire Identification des menaces – À partir de listes existantes, de rapports d’incidents, d’avis d’experts… – Typologie de menaces – Source des menaces

02/10/2014

LAABIDI Mounira

31

Chapitre 1: Introduction

La gestion du risque

Identification du risque

•

•

•

Identification des mesures déjà en place

Identification des vulnérabilités – Différents niveaux: environnement, personnel, procédures, matériel,

logiciel, tiers

– Résultat: liste de vulnérabilités en lien avec les actifs et menaces

Identification des conséquences – Financières, réputation, temps (réparation, indisponibilité)… – Résultat: liste des incidents et leurs conséquences

02/10/2014

LAABIDI Mounira

32

Chapitre 1: Introduction

La gestion du risque

Identification du risque

•

Il y a un risque si un scénario a une chance de se réaliser:

– Même s’il y a une vulnérabilité, pas de risque si pas de menace

– Même s’il y a une menace, pas de risque sans vulnérabilité

– Pas de risque s’il n’y a pas d’enjeu

02/10/2014

LAABIDI Mounira

33

Chapitre 1: Introduction

La gestion du risque

Estimation du risque

• Deux facteurs: – Impact – Probabilité

• Méthodes

– Qualitative

• Par ex: Bas, moyen, élevé ou échelle 1-10 • Facile à comprendre mais subjectif

– Quantitative

• Valeurs numériques, dérivées de modèles ou données antérieures • Difficile d’obtenir des valeurs réalistes

02/10/2014

LAABIDI Mounira

34

Chapitre 1: Introduction

La gestion du risque

Estimation du risque • Le risque informatique s’apparente à un loterie où on ne peut

que perdre !

• S’évalue comme une loterie :

Espérance de perte

Impact d’un incident

Probabilité d’incident

02/10/2014

LAABIDI Mounira

35

IPE

Chapitre 1: Introduction

La gestion du risque

Estimation du risque

• Comment estimer le risque :

– Impact : sous notre contrôle, « facile » à évaluer

• Risques naturels :

– Valeurs connues (statistiques, actuariat, historique de catastrophes,

etc.) pour Probabilité

• Risques délibérés :

– Pas événement aléatoire – Comment évaluer le risque ?

• Analyse de risque

02/10/2014

LAABIDI Mounira

36

Chapitre 1: Introduction

La gestion du risque Probabilité des risque délibérés

• Capacité

– Savoir/connaissances ou accès au savoir – Outils – Ressources humaines – Argent • Opportunité

– Espace : avoir accès physique – Connectivité : existence d'un lien physique et logique – Temps : être "là" au bon moment

• Motivation

– "À qui profite le crime ?" (Qui) – Que gagne l'attaquant ? (Quoi) – Combien gagne t-il ? (Combien)

probabilité = capacité x opportunité x motivation

02/10/2014

LAABIDI Mounira

37

Chapitre 1: Introduction

La gestion du risque Evaluation du risque

• Classification des risques d’après leur évaluation comparée

avec les critères d’évaluation et d’acceptation définis dans le contexte.

• Détermine

– Si action doit être prise – Priorité de traitement

02/10/2014

LAABIDI Mounira

38

Chapitre 1: Introduction

La gestion du risque

Traitement du risque

• Dépend du rapport coût/bénéfice

• Différents types:

– Acceptation du risque – Réduction du risque – Transfert du risque – Refus du risque – Risques résiduels

02/10/2014

LAABIDI Mounira

39

Chapitre 1: Introduction

La gestion du risque

Types de contre-mesures (contôles)

• Encryptage des données • Contrôles au niveau des logiciels

– Programmés – Partie du système d'exploitation – Contrôle du développement des logiciels

• Contrôles du matériel

– Contrôle de l'accès au matériel: identification et authentification – Contrôles physiques: serrures, caméras de sécurité, gardiens, etc…

• Procédures

– Qui est autorisé à faire quoi? – Changement périodiques des mots de passe – Prise de copies de sécurité – Formation et administration

Nous allons les revoir en détails dans le reste du cours…

02/10/2014

LAABIDI Mounira

40

Chapitre 1: Introduction

La gestion du risque Évaluation et choix de contre-mesures

• Réduction du risque

– Motivation et impact ne changent pas – Réévaluation de capacité et opportunité => risque

résiduel

– réduction = risque initial (sans contre-mesures) –

risque résiduel (après application efficace)

• Coût total

– Coût d'installation (achat, installation, configuration) – Coût d'opération (licences, personnel supplémentaire) – Impact sur la performance des systèmes – Convivialité du système – Impact sur le processus d'affaires – Introduction de nouveaux risques …

02/10/2014

LAABIDI Mounira

41

Chapitre 1: Introduction

La gestion du risque Évaluation et choix - deux principes fondamentaux

• Principe du point le plus faible

– Une personne cherchant à pénétrer un système utilisera tous les

moyens possibles de pénétration, mais pas nécessairement le plus évident ou celui bénéficiant de la défense la plus solide.

• Principe de la protection adéquate (Gestion du risque)

Publicité

– La durée de la protection doit correspondre à la période pendant laquelle l'importance et la valeur sont présentes, et pas plus .

– Le niveau et le coût de la protection doivent correspondre à

l'importance et à la valeur de ce qu'on veut protéger:

Choisir la contre-mesure avec le meilleur rapport

"qualité" (réduction de risque) vs. "prix" (coût total)

02/10/2014

LAABIDI Mounira

42

Chapitre 1: Introduction

La gestion du risque Le reste de la démarche

• Acceptation (formelle) du risque

– Validation par le management des contrôles sélectionnés et des

risques résiduels • Communication du risque

– Objectif: s’assurer que toutes les parties sont informées et

communiquent quant aux décisions prises

– Communication bi-directionnelle

• Suivi et ré-évaluation

– Les risques ne sont pas statiques: objectifs, contexte, actifs, menaces,

vulnérabilités évoluent • Apparition/disparition

– Nécessité de ré-évaluer régulièrement le contexte, les processus et

contrôles en place

02/10/2014

LAABIDI Mounira

43

Chapitre 1: Introduction

La gestion du risque

Exemple d’analyse de risque

• SuperMarché est une compagnie qui vend des franchises de commerce au détail. Elle a bâti une application pour permettre à ses franchisés de mettre à jour leurs ventes pour que SuperMarché redistribue les profits. L’intégrité des résultats financiers est la principale préoccupation de la compagnie

02/10/2014

LAABIDI Mounira

44

Chapitre 1: Introduction

La gestion du risque

• Étape 1 : Définir les agents de menace et les scénarios • Agents de menace :

– Crackers – Marchand malfaisant

• Scénarios

1. Cracker exploite une vulnérabilité du serveur central 2. Cracker exploite une vulnérabilité chez un marchand 3. Marchand exploite une vulnérabilité du serveur central 4. Marchand abuse des ses privilèges pour fausser les données

02/10/2014

LAABIDI Mounira

45

Chapitre 1: Introduction

La gestion du risque

• Scénario 1 : Cracker exploite une vulnérabilité du serveur

central – Impact : pourrait compromettre tous les résultats financiers ! – Capacité : les crackers possèdent beaucoup de connaissances et de

ressources

– Motivation : de l’argent en jeu – Opportunité : le serveur est accessible à distance, donc accessible

au Cracker

Impact

4

C

3

M

4

O

3

P

R

3.33

13.33

02/10/2014

LAABIDI Mounira

46

Chapitre 1: Introduction

La gestion du risque

• Scénario 2 : Cracker exploite une vulnérabilité chez un

marchand – Impact : compromet uniquement les résultats d’un marchand! – Capacité : les crackers possèdent beaucoup de connaissances et de

ressources

– Motivation : de l’argent en jeu, mais moins qu’en 1 – Opportunité : le serveur du marchand est accessible à distance,

donc accessible au Cracker

Impact

2

C

3

M

3

O

3

P

3

R

6

02/10/2014

LAABIDI Mounira

47

Chapitre 1: Introduction

La gestion du risque

• Scénario 3 : Marchand exploite une vulnérabilité du

serveur central – Impact : pourrait compromettre tous les résultats financiers ! – Capacité : le marchand moyen possède peu de connaissances

informatique

– Motivation : de l’argent en jeu – Opportunité : le serveur est accessible à distance, donc accessible

au marchand

Impact

4

C

1

M

4

O

3

P

R

2.66

9.33

02/10/2014

LAABIDI Mounira

48

Chapitre 1: Introduction

La gestion du risque

• Scénario 4 : Marchand exploite une vulnérabilité du

serveur central – Impact : compromet uniquement les résultats d’un marchand! – Capacité : le marchand est autorisé et possède les accès requis – Motivation : de l’argent en jeu, mais moins qu’en 3 – Opportunité : le serveur du marchand est accessible au marchand

et il a tous les accès

Impact

2

C

4

M

3

O

4

P

R

3.66

7.33

02/10/2014

LAABIDI Mounira

49

Chapitre 1: Introduction

La gestion du risque

Sc. 1

Sc. 4

Sc. 3

Sc. 2

02/10/2014

LAABIDI Mounira

50