Security in User and Network Systems

System Security and Administration · lab

Voir tous les documents en sécurité informatique

Sujet 110 : S curit

110.1 Effectuer des t ches concernant la s curit au niveau

utilisateurs (Weight 3)

110.2 Configurer la s curit du syst me (Weight 3)

110.3 S curiser des changes r seau avec le cryptage (Weight 3)

ziedbouziri.com

1

S curit des utilisateurs

V rifier les droits SUID et SGID : Supprimer les fichiers dangereux

find / -user root -perm -4000 -print | /bin/mail -s "Setuid root files" root

V rifier les packages install s : rpm -Va

Expiration des comptes et des mots de passe : chage

Interdire la connexion : /bin/false, /etc/nologin, /etc/shadow, passwd, usermod.

Les droits SUDO

Fichiers de configuration : /etc/sudoers

Edition : visudo

ziedbouziri.com

2

Limites des utilisateurs (1)

Agir sur l'environnement du shell et des processus qu'il contr le :

Taille de fichier, nombre de fichiers ouverts, nombre de processus, la taille de

m moire max que l'utilisateur peut occuper etc ...

Limite Soft et Limite Hard.

Limite Hard est d finie par le super-utilisateur pour un utilisateur ou un groupe

d'utilisateurs et ne peut pas tre d pass e.

Limite Soft est galement d finie par le super-utilisateur, mais elle peut tre

remplac e temporairement par un utilisateur en cas de besoin avec la commande

ulimit.

Limite Soft et Limite Hard sont d finies /etc/security/limits.conf

Valeurs par d faut : ulimit -a

ziedbouziri.com

3

Publicité

Limites des utilisateurs (2)

Root d finit la limite Soft et Hard pour la taille des fichiers que peut cr er

l'utilisateur Salah : /etc/security/limits.conf

salah hard fsize 204800

salah soft fsize 102400

L'utilisateur salah peut v rifier ses limites : ulimit -a

ziedbouziri.com

4

Ports ouverts

Liste des ports ouverts en local : lsof, netstat

Outil d'audit des ports ouverts distance : nmap

nmap -A machine

Starting Nmap 4.20 ( http://insecure.org ) at 2008-05-22 19:54 CEST

Interesting ports on machine.mondomaine.com (192.168.1.25):

Not shown: 1676 closed ports

PORT STATE SERVICE VERSION

21/tcp open ftp vsftpd 2.0.5

22/tcp open ssh OpenSSH 4.3p2 Debian 9 (protocol 2.0)

25/tcp open smtp Postfix smtpd

...

Device type: general purpose

Running: Linux 2.6.X

OS details: Linux 2.6.14 - 2.6.17

....

ziedbouziri.com

5

Contr ler les services

Trou de s curit dans un service bien particulier,

Mauvais param trage d'un service :

Votre MTA devient un open relay utilis par les spammers, open relay blacklists

sshd acceptant les connexions root de l'Internet

D sactiver les services que vous n'avez pas besoin :

Service standalone : chkconfig , update-rc.d

Service g r par le super d mon : inetd / xinetd

Publicité

ziedbouziri.com

6

Super d mon inetd

Fichier de configuration /etc/inetd.conf

<service_name> <sock_type> <proto> <flags> <user> <server_path>

<args>

To re-read this file after changes, just do a killall -HUP inetd

#

ftp stream tcp nowait root /usr/sbin/tcpd in.ftpd -l -a

telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd

ziedbouziri.com

7

Super d mon xinetd

Int grer les fonction du d mon tcpd et rendre plus lisible et flexible la

configuration.

Fonctionnalit s de gestion des log

Fichier de configuration globale : /etc/xinetd.conf :

R pertoire contenant les fichiers sp cifiques aux services : /etc/xinetd.d/

defaults

{

instances = 60

log_type = SYSLOG authpriv

log_on_success = HOST PID

log_on_failure = HOST

cps = 25 30

}

includedir /etc/xinetd.d

ziedbouziri.com

8

tcp_wrappers

tcp_wrappers permet la v rification des acc s un service r seau.

Le binaire du service est compil avec la librairie statique libwrap.

La v rification des acc s un service r seau a lieu en trois tapes :

Publicité

lacc s est-il explicitement autoris ?

sinon, lacc s est-il explicitement interdit ?

sinon, par d faut, lacc s est autoris .

Fichiers de configuration : /etc/hosts.allow et /etc/hosts.deny.

Syntaxe :

daemon_list : client_list

ziedbouziri.com

9

Secure Shell (SSH)

Remplacer les services de connexion distance vuln rables : ftp, rlogin, rcp, et telnet.

OpenSSH est une version LIBRE du protocole SSH d velopp par OpenBSD

Boite d'outils : ssh, scp, sftp, ssh-keygen, ssh-add, ssh-agent ...

Version 1

Se limiter une simple fonctionnalit de connectivit distance pour le shell.

Une faille permettant un pirate d'ins rer des donn es dans le flux chiffr

Version 2

S curisation de nimporte quel protocole applicatif et ceci gr ce ses m canismes de port

forwarding et de tunneling .

sftp

Normalis e en 2006 lIETF. RFC 4250 4256

ziedbouziri.com

10

Installation

Programme serveur : sshd, port 22

Programmes client : ssh, scp, sftp,

Boite d'outils ssh-keygen, ssh-agent

Fichier de configuration du serveur sshd_config

Fichier de configuration du client ssh_config

Couple de cl s de la machine

ssh_host_rsa_key et ssh_host_rsa_key.pub

Publicité

ssh_host_dsa_key et ssh_host_dsa_key.pub

ssh_host_key (ssh version 1)

Known hosts : ~/.ssh/known_hosts et /etc/ssh/ssh_known_hosts

ziedbouziri.com

11

GPG (Gnu Privacy Guard)

Clone libre de PGP (Pretty Good Privacy).

ali

G n rer le couple de cl s : ali@bagdad:~$ gpg --gen-key

Exporter la cl publique : ali@bagdad:~$ gpg --export aloulou > gpg.pub

Salah

Importer la cl publique : salah@bagdad:~$ gpg --import gpg.pub

G rer le trousseau des cl s : gpg --list-keys

Crypter :

gpg --out cryptogramme --recipient aloulou --armor --encrypt message

ali

D crypter :

ali@bagdad:~$ gpg --out lisible --decrypt cryptogramme

ziedbouziri.com

12

GPG : Signature num rique

ali

Signer : ali@bagdad:~$ gpg --clearsign lisible

salah

V rifier Signature : salah@bagdad:~$ gpg --verify lisible.asc

ziedbouziri.com

13