Architecture et Fonctionnement d’un Microprocesseur
Ce document traite des vulnérabilités et des attaques de sécurité dans les systèmes d’information. Il s’adresse aux étudiants en sécurité informatique de niveau II3, souhaitant comprendre les différentes faiblesses des systèmes, les types d’attaques possibles ainsi que les profils des attaquants.
D'après le document Architecture et Fonctionnement d’un Microprocesseur
Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.
Document source
Computer Architecture · PDF · 13 pages
Afficher l'aperçu du document
Ce document traite des vulnérabilités et des attaques de sécurité dans les systèmes d’information. Il s’adresse aux étudiants en sécurité informatique de niveau II3, souhaitant comprendre les différentes faiblesses des systèmes, les types d’attaques possibles ainsi que les profils des attaquants. Le contenu couvre les vulnérabilités organisationnelles, physiques et technologiques, ainsi que les méthodes d’attaque comme l’ingénierie sociale, les attaques réseaux et systèmes, avec des exemples et des contre-mesures.
Vulnérabilités
Les vulnérabilités sont définies comme toutes les faiblesses des ressources d’un système d’information pouvant être exploitées par des menaces pour compromettre le système. Elles se répartissent en trois grandes familles :
- Vulnérabilités au niveau organisationnel
- Vulnérabilités au niveau physique
- Vulnérabilités au niveau technologique
Vulnérabilités au niveau organisationnel
- Manque de maîtrise de la sécurité des systèmes d’information et de communication, avec une absence de ressources humaines dédiées à la surveillance.
- Mauvaise utilisation des moyens en place, comme l’échange de mots de passe entre personnels ou l’usage de mots de passe faibles.
- Absence de procédures claires relatives à la sécurité des systèmes d’information.
- Manque d’information des utilisateurs et gestionnaires sur les règles de sécurité existantes.
- Inadéquation entre la politique de sécurité et les risques réels, souvent mal évalués.
- Organisation interne complexe avec multiplication des pôles informatiques, rendant la gestion centralisée de la sécurité difficile.
Vulnérabilités au niveau physique
- Non-redondance des équipements : l’indisponibilité d’un serveur ou d’une base de données peut entraîner une rupture de service.
- Manque de contrôle d’accès aux éléments physiques, notamment aux salles informatiques, exposant à des manipulations volontaires ou involontaires.
- Mauvaise conservation des supports de sauvegarde.
- Mauvaise gestion des ressources, qui doivent être correctement dimensionnées et surveillées.
- Absence de gestion du câblage, pouvant provoquer des déconnexions ou la mise à disposition accidentelle de ressources sur des réseaux publics.
Vulnérabilités au niveau technologique
- Interopérabilité des systèmes d’information et de communication : l’ajout de couches de communication pour faciliter les échanges peut introduire de nouvelles vulnérabilités.
- Fiabilité des mises à niveau et correctifs (patchs) : leur déploiement est souvent fait dans l’urgence sans évaluation préalable.
- Complexité des règles sur les pare-feux et routeurs d’accès, rendant la gestion globale difficile.
Attaques de sécurité
Les attaques sont classées en trois catégories principales :
- Ingénierie sociale
- Attaques réseaux
- Attaques système
Ingénierie sociale
L’ingénierie sociale est une attaque visant à extirper des informations directement auprès des personnes, sans recours à des logiciels. Elle repose sur la manipulation humaine.
Les quatre grandes méthodes d’ingénierie sociale sont :
- Par téléphone
- Par lettre
- Par internet
- Par contact direct
Exemple : (non détaillé dans le document)
Attaques réseaux
Cartographie
L’attaque par cartographie permet de découvrir les artères de communication d’un système d’information cible. Elle utilise plusieurs techniques :
- Techniques non-intrusives (non-détectables) : utilisation de ressources publiques (Web, Usenet) et outils réseau comme Whois, nslookup.
- Techniques semi-intrusives (détectables) : utilisation d’outils réseau tels que ping et traceroute. Le principe de traceroute consiste à envoyer des paquets ICMP ECHO Request avec un TTL (Time-To-Live) croissant, permettant d’identifier les routeurs successifs.
- Techniques intrusives (détectables) : exploitation des protocoles SNMP, RPC.
Sniffing
Le sniffing est une méthode d’espionnage du trafic réseau par l’utilisation de sniffers (logiciels ou matériels) qui capturent les données circulant sur le réseau, notamment celles non sécurisées (FTP, DNS, HTTP).
Deux types de sniffing :
- Passive sniffing : sur un réseau non-switché (hub), le sniffer écoute passivement le trafic diffusé à toutes les machines.
- Active sniffing : sur un réseau switché, le pirate usurpe l’identité d’une machine (par exemple via ARP spoofing) pour intercepter le trafic qui lui est destiné.
Contre-mesures :
- Détection des cartes réseau en mode « promiscuous » via des outils comme AntiSniff ou en envoyant des requêtes ARP en pseudo-broadcast.
- Utilisation d’ARPWatch pour surveiller les changements d’adresses MAC sur le réseau et détecter l’ARP poisoning.
Spoofing
Le spoofing est une usurpation d’identité sur le réseau, notamment d’adresses IP, ARP ou DNS, visant à falsifier la source d’une attaque ou à profiter d’une relation de confiance entre machines.
IP spoofing
Exemple d’attaque :
- Un attaquant C veut usurper l’identité de A auprès de B.
- C met A hors service (ex : par SYN flooding) pour empêcher A de répondre.
- C prédit les numéros de séquence TCP de B en envoyant des paquets et analysant les réponses.
- C forge une connexion TCP vers B avec l’adresse IP de A.
- B répond à A, mais A ne peut valider la connexion.
- C complète la connexion en envoyant un paquet ACK avec le bon numéro de séquence, établissant la connexion et accédant à B.
Contre-mesures :
- Ne pas utiliser uniquement l’adresse IP pour l’authentification, ajouter login et mot de passe.
- Vérifier que les numéros de séquence TCP ne sont pas facilement prédictibles.
- Activer la fonction anti-spoofing sur le firewall.
ARP spoofing
Cette attaque vise les réseaux Ethernet locaux. L’attaquant modifie les tables ARP des machines en envoyant des paquets ARP_reply en broadcast, associant l’adresse IP cible à sa propre adresse MAC. Le trafic destiné à la machine cible est ainsi détourné vers l’attaquant, qui peut l’enregistrer puis le renvoyer à la vraie machine.
Contre-mesures :
- Maintenir et analyser régulièrement les logs.
- Utiliser uniquement des tables ARP statiques.
- Utiliser des logiciels spécialisés pour monitorer les paires IP/MAC.
DNS spoofing
L’objectif est de rediriger les internautes vers des sites pirates en associant une adresse IP contrôlée par le pirate à un nom de domaine valide.
Deux types :
- DNS ID spoofing : l’attaquant récupère le numéro d’identification d’une requête DNS et envoie une réponse falsifiée avant le serveur DNS légitime.
- DNS Cache Poisoning : le pirate corrompt le cache DNS d’un serveur avec de fausses informations, en envoyant des enregistrements additionnels falsifiés lors de requêtes légitimes.
Contre-mesures :
- Mettre à jour les serveurs DNS pour éviter la prédictibilité des numéros d’identification.
- Configurer le serveur DNS pour qu’il ne résolve que les noms du domaine dont il a autorité.
- Limiter la taille du cache et éviter d’y garder les enregistrements additionnels.
- Ne pas baser les systèmes d’authentification sur le nom de domaine.
Man-in-the-middle (attaque de l’homme du milieu)
Cette attaque consiste à intercepter et modifier les communications entre deux parties sans qu’elles s’en aperçoivent. L’attaquant peut se faire passer pour l’un ou les deux correspondants, en utilisant des techniques comme ARP spoofing, DNS poisoning, analyse de trafic ou déni de service.
Replay attack (attaque par re-jeu)
Une tierce partie intercepte une transmission et la rejoue frauduleusement pour se faire passer pour un utilisateur légitime.
Exemple : Alice prouve son identité à Bob en envoyant un mot de passe crypté. Ève intercepte ce message et le rejoue à Bob en se faisant passer pour Alice. Bob croit alors communiquer avec Alice.
Contre-mesure : Utilisation de protocoles de sécurité comme IPSec, qui implémente un mécanisme anti-rejeu basé sur un code d’authentification de message (MAC).
Déni de service (DoS) et déni de service distribué (DDoS)
Le DoS vise à rendre une machine indisponible en la submergeant de trafic inutile. Le DDoS utilise plusieurs machines pour amplifier l’attaque.
Exemples d’attaques DoS :
- Ping of death : envoi d’un ping fragmenté trop grand, provoquant un crash sur certains systèmes.
- Ping flooding : envoi massif de pings vers une cible.
- Smurf et fraggle : ping flooding avec spoofing de l’adresse source et amplification par broadcast.
- Inondation SYN (SYN flooding) : envoi massif de requêtes TCP SYN avec adresses sources usurpées, saturant les ressources de la cible.
Contre-mesures :
- Mettre à jour l’OS et tester la taille et la fragmentation des paquets (Ping of death).
- Utiliser un firewall (Ping flooding).
- Configurer le firewall pour filtrer ou limiter les paquets ICMP echo request et désactiver le broadcast sur le routeur (Smurf et fraggle).
- Utiliser des SYN cookies pour gérer les demandes de connexion TCP sans allouer de ressources (SYN flooding).
Mail bombing
Cette attaque consiste à envoyer un grand nombre d’emails à une ou plusieurs cibles pour saturer le serveur de mails, la bande passante et rendre l’adresse inutilisable.
Contre-mesures :
- Posséder plusieurs boîtes aux lettres : une principale pour les contacts fiables, une secondaire pour les inscriptions en ligne.
- Installer un logiciel antispam pour bloquer la réception de messages identiques en peu de temps.
Balayage de port (portscan)
Le balayage de port est une technique visant à rechercher les ports ouverts d’une machine. Il est utilisé par :
- Les administrateurs réseaux pour vérifier la sécurité de leurs systèmes.
- Les pirates informatiques pour préparer une intrusion en identifiant des failles potentielles.
Glossaire des termes clés
- ARP Spoofing : Usurpation d’adresse MAC dans les tables ARP pour détourner le trafic réseau.
- Cache Poisoning : Corruption du cache DNS avec de fausses informations.
- Déni de service (DoS) : Attaque visant à rendre un service indisponible en le saturant.
- DNS Spoofing : Usurpation d’adresses IP dans les requêtes DNS pour rediriger vers des sites malveillants.
- Ingénierie sociale : Technique d’attaque basée sur la manipulation humaine pour obtenir des informations.
- Man-in-the-middle : Attaque d’interception et modification des communications entre deux parties.
- Ping of death : Envoi d’un ping fragmenté trop grand provoquant un crash système.
- Replay attack : Répétition frauduleuse d’une transmission interceptée.
- SYN flooding : Attaque par inondation de requêtes TCP SYN avec usurpation d’adresse source.
- Sniffing : Espionnage du trafic réseau à l’aide de logiciels ou matériels spécifiques.
- Spoofing : Usurpation d’identité sur un réseau (IP, ARP, DNS).
- Mode promiscuous : Configuration d’une carte réseau acceptant tous les paquets reçus, même non destinés à elle.
Points clés à retenir
- Les vulnérabilités peuvent être organisationnelles, physiques ou technologiques, et doivent être identifiées pour être corrigées.
- L’ingénierie sociale exploite la faiblesse humaine sans nécessiter de logiciel.
- Les attaques réseaux utilisent des techniques variées comme le sniffing, le spoofing, la cartographie et les attaques par déni de service.
- Les attaques système incluent le mail bombing et les attaques par re-jeu.
- La prévention passe par la mise en place de procédures claires, la formation des utilisateurs, la surveillance des réseaux et la mise à jour régulière des systèmes.
- Les contre-mesures techniques spécifiques, comme les SYN cookies, l’anti-spoofing ou les outils de détection de sniffing, sont essentielles pour limiter les risques.
Commentaires
Aucun commentaire pour le moment. Posez la première question.