Sécurité informatique

Programming, Math, etc. · course

Voir tous les documents en sécurité informatique

Ecole Nationale des Sciences de lInformatique

Cours: S curit informatique

(Introduction)

II3-ING(ILSI, IM,IF)

02/10/2014

LAABIDI Mounira

1

Chapitre 1: Introduction

Objectifs de la s curit

Introduire la s curit des syst mes informatiques,

Appr hender les notions menaces et Attaques,

Connaitre les techniques de defenses.

02/10/2014

LAABIDI Mounira

2

Objectifs de ce module

Chapitre 1: Introduction

Plan du Cours

1. Notions fondamentales de s curit

Introduction et motivation

Vuln rabilit s et attaques

Mod lisation des menaces

2. Outils de cryptographie et dauthentification

G n ralit s

Cryptographie sym trique

Cryptographie asym trique

Hachage

Signature num rique

Certificats

02/10/2014

LAABIDI Mounira

3

Objectifs de ce module

Chapitre 1: Introduction

Plan du Cours

3. S curit des syst mes d'exploitation et du logiciel

Contr le dacc s

S curit des syst mes

Aper u darchitectures mat rielles

S curit du logiciel

4. Bases de la S curit des r seaux

Notions de bases sur les r seaux

D tection d'intrus (IDS)

Protocoles s curitaires de r seaux : SSH, SSL, TLS (HTTPS),

S/MIME, IPSEC/IPv6

02/10/2014

LAABIDI Mounira

4

Chapitre 1: Introduction

G n ralit s

02/10/2014

LAABIDI Mounira

5

Chapitre 1: Introduction

La s curit Informatique ???

S curit Informatique :

M thodes, techniques et outils mis en place

afin de prot ger les ressources dun syst me

informatique contre les menaces dans le but

dassurer :

Confidentialit

Confidentialit

lint grit des informations

la confidentialit

la disponibilit des services

lauthentification des utilisateurs

la non-r pudiation

Int grit

Int grit

BD BD

Disponibilit

Disponibilit

02/10/2014

02/10/2014

LAABIDI Mounira

LAABIDI Mounira

6

6

6

Chapitre 1: Introduction

Objectifs de la s curit

La propri t CIA de la s curit :

Confidentialit (Confidentiality)

Linformation nest seulement accessible

quaux personnes autoris es. Tout acc s non

autoris doit tre emp ch .

Int grit (Integrity)

Linformation transmise ne doit pas tre modifi e

durant lenvoi.

Confidentialit

Disponibilit (Availability)

Lacc s aux services et ressources install es

doit tre garanti durant les plages dutilisation

pr vues.

02/10/2014

LAABIDI Mounira

7

Int grit

Disponibilit

Chapitre 1: Introduction

Aspects et moyens de lint grit

Restauration : revenir dans un tat ant rieur connu et correct:

undo , sauvegardes, gestion des r visions.

Authenticit : identit des participants une communication.

Non-r pudiation : metteur et r cepteur dun message ne

peuvent pas nier la transaction face un tiers.

: enregistrements

Auditabilit

fiables des modifications

intervenues sur un fichier ou un syst me et d tection des

v nements anormaux.

02/10/2014

LAABIDI Mounira

8

Chapitre 1: Introduction

Aspects et moyens de la confidentialit

Confidentialit ou contr le de lusage des donn es personnelles.

Anonymat des communications.

Utilisation dun pseudonyme pour une communication:

Communication invisible : st ganographie

02/10/2014

LAABIDI Mounira

9

Chapitre 1: Introduction

Menaces de la s curit

La norme ISO 27005 d finie une menace comme:

potential cause of an incident, that may result in harm of systems and

Organization.

National Information Assurance Glossary d finie une menace comme:

Any circumstance or event with the potential to adversely impact an IS

through unauthorized access, destruction, disclosure, modification of data,

and/or denial of service.

Une Menace :

Action ou v nement susceptible de porter pr judice la s curit

02/10/2014

LAABIDI Mounira

10

Chapitre 1: Introduction

Menaces de la s curit

Quels sont les Types de Menace ?

Menaces passives : consistent couter ou copier des informations

de mani re illicite

Menaces actives : consistent alt rer des informations ou le bon

fonctionnement dun service

Passive Threats

Interception

(Confidentiality)

Active Threats

Interruption

(Availability)

Modification

(Integrity)

Fabrication

(authenticity)

Release of message

contents

Traffic analysis

Publicité

02/10/2014

LAABIDI Mounira

11

Chapitre 1: Introduction

Menaces de la s curit

Origines des menaces de la s curit informatique:

02/10/2014

LAABIDI Mounira

12

Chapitre 1: Introduction

Vuln rabilit s et Attaques

La norme ISO 27005 d finie une vuln rabilit comme:

A weakness of an asset or group of assets that can be exploited by one or

more threats where an asset is anything that can has value to the organization

LIETF RFC 2828 d finie une vuln rabilit comme:

A flaw or weakness in a systems design, implementation, or operation and

management that could be exploited to violate the systems security policy

q Une vuln rabilit :

D faut ou faiblesse dun syst me informatique pouvant tre exploit e par des menaces

pour obtenir un niveau dacc s illicite une ressource dinformations ou des privil ges

sup rieurs ceux consid r s comme normaux pour cette ressource.

02/10/2014

LAABIDI Mounira

13

Chapitre 1: Introduction

Vuln rabilit s et Attaques

La norme ISO 27000 definie une attaque comme:

An attempt to destroy, expose, alter, disable, steal or gain unauthorized

access to or make unauthorized use of an asset.

where an asset is anything that can has value to the organization.

Attaque de s curit :

une action dexploitation dune vuln rabilit qui compromet la s curit

de linformation poss d e par une organisation

02/10/2014

LAABIDI Mounira

14

Chapitre 1: Introduction

Vuln rabilit s et Attaques

Menace :

Personne ou entit qui met un actif risque

Eau

Actif (Atout) :

Objet ayant de la valeur

Personnage

Vuln rabilit :

Faille qui offre lopportunit datteindre un actif

Fissure dans la digue

Impact :

Perte de ou dommage un actif

Submersion du personnage

Sc nario :

Exploitation dune vuln rabilit par une menace

pour causer un impact

Leau sinfiltre dans la fissure de la digue pour

submerger le personnage

02/10/2014

LAABIDI Mounira

15

Chapitre 1: Introduction

Les Mod les dAttaque

Atteinte la confidentialit

Menaces dinterception

  • Surveillance du r seau
  • Vol de donn es
  • Espionnage

Contre-mesures

  • Cryptographie et chiffrement
  • Contr le dacc s : Mot de passe, biom trie
  • Formation du personnel

02/10/2014

LAABIDI Mounira

16

Chapitre 1: Introduction

Les Mod les dAttaque

Atteinte lint grit

Menaces de modification

  • Code malicieux : Virus, Ver, Bombes logiques, --
  • Portes d rob es
  • URL Malveillants

-Erreurs humaines

Contre-mesures

  • Cryptographie : Signature, authentification
  • Syst mes de d tection dintrusion
  • Antivirus
  • Politique de sauvegarde

02/10/2014

LAABIDI Mounira

17

Chapitre 1: Introduction

Les Mod les dAttaque

Atteinte la disponibilit

Menaces de saturation

  • Denis de services : DOS
  • Email SPAM

-Pannes logicielles ou mat rielles

Contre-mesures

  • Pare-feu
  • Syst mes de d tection dintrusions
  • Clustering
  • Formation des administrateurs

02/10/2014

LAABIDI Mounira

18

Chapitre 1: Introduction

Les Mod les dAttaque

Atteinte lauthentification

Menaces dusurpation didentit

  • Spoofing(usurpation d'identit lectronique)

-Phishing

Contre-mesures

  • Cryptographie : Signature, authentification
  • Syst mes de d tection dintrusions
  • Formation du personnel

02/10/2014

LAABIDI Mounira

19

Chapitre 1: Introduction

Quelques chiffres&

02/10/2014

LAABIDI Mounira

20

Chapitre 1: Introduction

De qui faut-il se prot ger ?

Qui ou quel origine ?

Catastrophes naturelles

Compagnie de marketing

Hackers

" "Script kiddies"

" "White hat"

" gage &

Comp titeurs

Crime organis

Groupe terroriste

Ceux qui vous faites confiance&

02/10/2014

LAABIDI Mounira

21

Chapitre 1: Introduction

De qui faut-il se prot ger ?

Les hackers sont des professionnels de la s curit informatique qui recherchent et

rep rent les failles des syst mes et r seaux au profit dune entreprise dans le but de

les corriger. Cest les gentils chapeaux blancs.

Hackers

Les crackers sont des professionnels qui recherchent, rep rent et exploitent

les failles des syst mes et r seaux sans autorisations et pour des buts

ill gaux. Cest les m chants chapeaux noirs :

Crackers

02/10/2014

LAABIDI Mounira

22

Chapitre 1: Introduction

De qui faut-il se prot ger ?

Script Kiddies

Des amateurs qui piratent en exploitant des programmes crits par dautres. Ils ne

disposent que de peu de connaissances sur leur mode de fonctionnement et

cherchent souvent impressionner par leurs toutes nouvelles connaissances en

informatique. Les script Kiddies ont en moyenne 12-15 ans.

02/10/2014

LAABIDI Mounira

23

Chapitre 1: Introduction

De qui faut-il se prot ger ?

En 2012, un adolescent allemand a r ussi pirater 20,000 profils Twitter et

poster des messages sur les comptes pirat s.

En 2009, un adolescent fran ais (Fran ois C., alias Hacker-Croll ), a pirat

le mot de passe du compte Twitter du Pr sident Obama ...

02/10/2014

LAABIDI Mounira

24

Chapitre 1: Introduction

De qui faut-il se prot ger ?

Hacktivisme = hacker + activisme

Publicité

Les "hacktivistes" infiltrent les r seaux et les syst mes dinformation au service de

leurs convictions politiques et sociales. Ils op rent en groupe en organisant des

op rations coup de poing technologiques : piratages, d tournements de serveurs,

remplacement de pages daccueil par des tracts, etc.

02/10/2014

LAABIDI Mounira

25

Chapitre 1: Introduction

De qui faut-il se prot ger ?

Attaques

d'entreprise

Pirates

Donn es

confidentielles

Violations

accidentelles

de la s curit

Virus,

chevaux de

Troie et vers

Attaques

automatis es

DoS

chec de la connexion

D ni de

service (DoS)

02/10/2014

LAABIDI Mounira

26

Chapitre 1: Introduction

La gestion du risque

Risque (risk): probabilit de lexploitation dune vuln rabilit par une menace

portant atteinte un actif.

La norme ISO 27000 definie le risque comme:

the potential that a given threat will exploit vulnerabilities of an asset or

group of assets and thereby cause harm to the organization. It is measured

in terms of a combination of the probability of occurrence of an event and

its consequence.

Risque = Vuln rabilit Menace Impact

" Les menaces se d veloppent avec une exposition accrue: la mobilit , le cloud

computing, les r seaux sociaux, etc.

" Les vuln rabilit s augmentent avec le manque de vigilance sp cialement pour

les syst mes complexes.

"L impact est li la valeur de l'actif attaqu .

02/10/2014

LAABIDI Mounira

27

Chapitre 1: Introduction

La gestion du risque

Processus de gestion des risques

Appr ciation du risque

Analyse du risque

Identification

Identification

du contexte

du contexte

Identification

Identification

du risque

du risque

Estimation du

Estimation du

risque

risque

Evaluation du

Evaluation du

risque

risque

Suivi et

Suivi et

r valuation

r valuation

Acceptation

Acceptation

du risque

du risque

Traitement du

Traitement du

risque

risque

Communication du risque

Communication du risque

02/10/2014

LAABIDI Mounira

28

Chapitre 1: Introduction

La gestion du risque

Identification du contexte

" D crit le but du processus de gestion des risques

" D finition des crit res

Evaluation du risque

" D pendent de: valeur des processus, des actifs, conformit l gale,

propri t s de s curit (confidentialit , int grit , disponibilit )&

Evaluation de limpact

" D finit une chelle

" D pendent de: perte encourue, image, non-conformit avec la loi,

violation de contrat, degr de classification des actifs impact s

Acceptation du risque

" Li e aux objectifs et politiques de lorganisation

" D pendent de: objectifs business, aspects l gaux, technologiques,

financiers

02/10/2014

LAABIDI Mounira

29

Chapitre 1: Introduction

La gestion du risque

Identification du contexte

" D finition de lobjet et du p rim tre

Li s aux objectifs de lorganisation, sa structure, aux processus, au

contexte socio-culturel, lenvironnement l gal&

Ex. dobjet: application, infrastructure, processus, organisation

" Organisation mise en place pour la gestion des risques

R les et responsabilit s

Proc dures de communication

&

02/10/2014

LAABIDI Mounira

30

Chapitre 1: Introduction

La gestion du risque

Identification du risque

Objectif: comprendre ce qui pourrait causer un dommage lobjet

de lanalyse

"

"

Identification des actifs

Actifs primaires

" Processus, information, connaissance

Actifs secondaires

" Infrastructure, logiciel, site, personnel

Attribution dun propri taire

Identification des menaces

partir de listes existantes, de rapports dincidents, davis dexperts&

Typologie de menaces

Source des menaces

02/10/2014

LAABIDI Mounira

31

Chapitre 1: Introduction

La gestion du risque

Identification du risque

"

"

"

Identification des mesures d j en place

Identification des vuln rabilit s

Diff rents niveaux: environnement, personnel, proc dures, mat riel,

logiciel, tiers

R sultat: liste de vuln rabilit s en lien avec les actifs et menaces

Identification des cons quences

Financi res, r putation, temps (r paration, indisponibilit )&

R sultat: liste des incidents et leurs cons quences

02/10/2014

LAABIDI Mounira

32

Chapitre 1: Introduction

La gestion du risque

Publicité

Identification du risque

"

Il y a un risque si un sc nario a une chance de se r aliser:

M me sil y a une vuln rabilit , pas de risque si pas de menace

M me sil y a une menace, pas de risque sans vuln rabilit

Pas de risque sil ny a pas denjeu

02/10/2014

LAABIDI Mounira

33

Chapitre 1: Introduction

La gestion du risque

Estimation du risque

" Deux facteurs:

Impact

Probabilit

" M thodes

Qualitative

" Par ex: Bas, moyen, lev ou chelle 1-10

" Facile comprendre mais subjectif

Quantitative

" Valeurs num riques, d riv es de mod les ou donn es ant rieures

" Difficile dobtenir des valeurs r alistes

02/10/2014

LAABIDI Mounira

34

Chapitre 1: Introduction

La gestion du risque

Estimation du risque

" Le risque informatique sapparente un loterie o on ne peut

que perdre !

" S value comme une loterie :

Esp rance

de perte

Impact dun

incident

Probabilit

dincident

02/10/2014

LAABIDI Mounira

35

IPE =

Chapitre 1: Introduction

La gestion du risque

Estimation du risque

" Comment estimer le risque :

Impact : sous notre contr le, facile valuer

" Risques naturels :

Valeurs connues (statistiques, actuariat, historique de catastrophes,

etc.) pour Probabilit

" Risques d lib r s :

Pas v nement al atoire

Comment valuer le risque ?

" Analyse de risque

02/10/2014

LAABIDI Mounira

36

Chapitre 1: Introduction

La gestion du risque

Probabilit des risque d lib r s

" Capacit

Savoir/connaissances ou acc s au savoir

Outils

Ressources humaines

Argent

" Opportunit

Espace : avoir acc s physique

Connectivit : existence d'un lien physique et logique

Temps : tre "l " au bon moment

" Motivation

" qui profite le crime ?" (Qui)

Que gagne l'attaquant ? (Quoi)

Combien gagne t-il ? (Combien)

probabilit = capacit x opportunit x motivation

02/10/2014

LAABIDI Mounira

37

Chapitre 1: Introduction

La gestion du risque

Evaluation du risque

" Classification des risques dapr s leur valuation compar e

avec les crit res d valuation et dacceptation d finis dans le

contexte.

" D termine

Si action doit tre prise

Priorit de traitement

02/10/2014

LAABIDI Mounira

38

Chapitre 1: Introduction

La gestion du risque

Traitement du risque

" D pend du rapport co t/b n fice

" Diff rents types:

Acceptation du risque

R duction du risque

Transfert du risque

Refus du risque

Risques r siduels

02/10/2014

LAABIDI Mounira

39

Chapitre 1: Introduction

La gestion du risque

Types de contre-mesures (cont les)

" Encryptage des donn es

" Contr les au niveau des logiciels

Programm s

Partie du syst me d'exploitation

Contr le du d veloppement des logiciels

" Contr les du mat riel

Contr le de l'acc s au mat riel: identification et authentification

Contr les physiques: serrures, cam ras de s curit , gardiens, etc&

" Proc dures

Qui est autoris faire quoi?

Changement p riodiques des mots de passe

Prise de copies de s curit

Formation et administration

Nous allons les revoir en d tails dans le reste du cours&

02/10/2014

LAABIDI Mounira

40

Chapitre 1: Introduction

La gestion du risque

valuation et choix de contre-mesures

" R duction du risque

Motivation et impact ne changent pas

R valuation de capacit et opportunit => risque

r siduel

r duction = risque initial (sans contre-mesures)

risque r siduel (apr s application efficace)

" Co t total

Co t d'installation (achat, installation, configuration)

Co t d'op ration (licences, personnel suppl mentaire)

Impact sur la performance des syst mes

Convivialit du syst me

Impact sur le processus d'affaires

Introduction de nouveaux risques &

02/10/2014

LAABIDI Mounira

41

Chapitre 1: Introduction

La gestion du risque

valuation et choix - deux principes fondamentaux

" Principe du point le plus faible

Une personne cherchant p n trer un syst me utilisera tous les

moyens possibles de p n tration, mais pas n cessairement le plus

vident ou celui b n ficiant de la d fense la plus solide.

" Principe de la protection ad quate (Gestion du risque)

La dur e de la protection doit correspondre la p riode pendant

laquelle l'importance et la valeur sont pr sentes, et pas plus .

Le niveau et le co t de la protection doivent correspondre

l'importance et la valeur de ce qu'on veut prot ger:

Choisir la contre-mesure avec le meilleur rapport

"qualit " (r duction de risque) vs. "prix" (co t total)

02/10/2014

LAABIDI Mounira

42

Publicité

Chapitre 1: Introduction

La gestion du risque

Le reste de la d marche

" Acceptation (formelle) du risque

Validation par le management des contr les s lectionn s et des

risques r siduels

" Communication du risque

Objectif: sassurer que toutes les parties sont inform es et

communiquent quant aux d cisions prises

Communication bi-directionnelle

" Suivi et r - valuation

Les risques ne sont pas statiques: objectifs, contexte, actifs, menaces,

vuln rabilit s voluent

" Apparition/disparition

N cessit de r - valuer r guli rement le contexte, les processus et

contr les en place

02/10/2014

LAABIDI Mounira

43

Chapitre 1: Introduction

La gestion du risque

Exemple danalyse de risque

" SuperMarch est une compagnie qui vend des franchises

de commerce au d tail. Elle a b ti une application pour

permettre ses franchis s de mettre jour leurs ventes

pour que SuperMarch redistribue les profits. Lint grit

des r sultats financiers est la principale pr occupation de

la compagnie

02/10/2014

LAABIDI Mounira

44

Chapitre 1: Introduction

La gestion du risque

" tape 1 : D finir les agents de menace et les sc narios

" Agents de menace :

Crackers

Marchand malfaisant

" Sc narios

1. Cracker exploite une vuln rabilit du serveur central

2. Cracker exploite une vuln rabilit chez un marchand

3. Marchand exploite une vuln rabilit du serveur central

4. Marchand abuse des ses privil ges pour fausser les donn es

02/10/2014

LAABIDI Mounira

45

Chapitre 1: Introduction

La gestion du risque

" Sc nario 1 : Cracker exploite une vuln rabilit du serveur

central

Impact : pourrait compromettre tous les r sultats financiers !

Capacit : les crackers poss dent beaucoup de connaissances et de

ressources

Motivation : de largent en jeu

Opportunit : le serveur est accessible distance, donc accessible

au Cracker

Impact

4

C

3

M

4

O

3

P

R

3.33

13.33

02/10/2014

LAABIDI Mounira

46

Chapitre 1: Introduction

La gestion du risque

" Sc nario 2 : Cracker exploite une vuln rabilit chez un

marchand

Impact : compromet uniquement les r sultats dun marchand!

Capacit : les crackers poss dent beaucoup de connaissances et de

ressources

Motivation : de largent en jeu, mais moins quen 1

Opportunit : le serveur du marchand est accessible distance,

donc accessible au Cracker

Impact

2

C

3

M

3

O

3

P

3

R

6

02/10/2014

LAABIDI Mounira

47

Chapitre 1: Introduction

La gestion du risque

" Sc nario 3 : Marchand exploite une vuln rabilit du

serveur central

Impact : pourrait compromettre tous les r sultats financiers !

Capacit : le marchand moyen poss de peu de connaissances

informatique

Motivation : de largent en jeu

Opportunit : le serveur est accessible distance, donc accessible

au marchand

Impact

4

C

1

M

4

O

3

P

R

2.66

9.33

02/10/2014

LAABIDI Mounira

48

Chapitre 1: Introduction

La gestion du risque

" Sc nario 4 : Marchand exploite une vuln rabilit du

serveur central

Impact : compromet uniquement les r sultats dun marchand!

Capacit : le marchand est autoris et poss de les acc s requis

Motivation : de largent en jeu, mais moins quen 3

Opportunit : le serveur du marchand est accessible au marchand

et il a tous les acc s

Impact

2

C

4

M

3

O

4

P

R

3.66

7.33

02/10/2014

LAABIDI Mounira

49

Chapitre 1: Introduction

La gestion du risque

Sc. 1

Sc. 4

Sc. 3

Sc. 2

02/10/2014

LAABIDI Mounira

50