Audit et Sécurité Informatique

Ce matériel couvre les concepts fondamentaux de l'audit et de la sécurité informatique, en particulier les services et mécanismes de sécurité, les logiciels malveillants ainsi que les différentes attaques de sécurité.

D'après le document Audit et Sécurité Informatique

Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.

Audit et Sécurité Informatique

Document source

Audit et Sécurité Informatique

Sécurité Informatique, Logiciels Malveillants, Attaques de Sécurité · PDF · 54 pages

Afficher l'aperçu du document

Consulter le document original →

Ce matériel couvre les concepts fondamentaux de l'audit et de la sécurité informatique, en particulier les services et mécanismes de sécurité, les logiciels malveillants ainsi que les différentes attaques de sécurité. Il s'adresse aux étudiants de licence en informatique ou en sécurité des systèmes d'information souhaitant comprendre les bases des menaces et des protections dans les réseaux et systèmes informatiques.

Services et Mécanismes de Sécurité

La sécurité informatique repose sur plusieurs objectifs essentiels, souvent résumés par l'acronyme CIA :

  • Confidentialité : protéger les informations contre toute écoute ou accès non autorisé.
  • Intégrité : garantir que les données ou messages n'ont pas été modifiés.
  • Authentification : vérifier l'identité de l'émetteur ou du créateur d'un message.
  • Non-répudiation : empêcher qu'une partie nie avoir effectué une transaction.
  • Contrôle d'accès : empêcher l'utilisation abusive des ressources.
  • Disponibilité : assurer la permanence des services, notamment contre les attaques DoS et les virus.

Une attaque est toute action compromettant la sécurité de l'information. Un mécanisme de sécurité est conçu pour détecter, prévenir ou se remettre d'une attaque. Un service de sécurité améliore la sécurité des systèmes et des transferts d'information en utilisant un ou plusieurs mécanismes.

Les méthodes de défense comprennent :

  • Le chiffrement des données.
  • Le contrôle d'accès logiciel (limitation d'accès aux bases de données, protection entre utilisateurs).
  • Le contrôle d'accès matériel (exemple : cartes à puce).
  • Les politiques de sécurité (exemple : changement fréquent des mots de passe).
  • L'utilisation de firewalls, systèmes de détection d'intrusion, antivirus.
  • La segmentation des réseaux via VLAN pour cacher certaines parties du réseau.
  • Pour l'accès distant, l'utilisation de VPN (Virtual Private Network).

Logiciels Malveillants

Les logiciels malveillants sont des programmes conçus pour compromettre la sécurité d'un système. Voici les principaux types :

  • Backdoor : point d'entrée secret dans un programme, souvent utilisé par les développeurs pour des accès non autorisés.
  • Bombe logique : code inséré dans un programme légitime qui s'active sous certaines conditions (présence/absence de fichiers, date précise, séquence de frappes).
  • Cheval de Troie : programme qui semble avoir une fonction légitime mais en cache une autre, souvent dissimulé sous forme de jeu ou mise à jour.
  • Zombie (Bot) : programme qui prend secrètement le contrôle d'un ordinateur pour lancer des attaques indirectes, notamment DoS.
  • Virus : portion de code qui infecte d'autres programmes, spécifique à un système d'exploitation et matériel.
  • Ver : code autonome et actif capable de se répliquer à distance sans déclenchement externe.

Attaques de Sécurité

Attaques Actives et Passives

Les attaques se divisent en deux catégories :

  • Attaques passives : tentent d'apprendre ou d'utiliser l'information sans affecter les ressources. Elles sont difficiles à détecter mais plus faciles à prévenir.
  • Attaques actives : tentent de modifier les ressources ou d'affecter leur fonctionnement. Elles sont plus faciles à détecter mais plus difficiles à éviter.

Les types d'attaques selon l'impact :

  • Interruption : attaque sur la disponibilité.
  • Interception : attaque sur la confidentialité.
  • Modification : attaque sur l'intégrité.
  • Fabrication : attaque sur l'authenticité.

Exemples d'attaques passives

Lecture du contenu d'un message intercepté sans modification.

Analyse du trafic réseau pour collecter des informations.

Exemples d'attaques actives

  • Mascarade : usurpation d'identité pour accéder à des ressources.
  • Replay Attack : réutilisation frauduleuse de messages valides.
  • Modification : altération des messages ou données.
  • Denial of Service (DoS) : tentative d'empêcher l'accès légitime à un service.

Attaques DoS (Denial of Service)

Une attaque DoS vise à empêcher les utilisateurs légitimes d'accéder à un service. Les méthodes comprennent :

  • Consommation excessive de connectivité ou bande passante réseau.
  • Consommation d'autres ressources comme la file d'attente ou le CPU.
  • Destruction ou altération de la configuration (ex : paquets malformés qui bloquent une application).
  • Destruction physique ou altération des composants réseau.
  • Consommation de mémoire système ou disque (ex : scripts qui se copient, génération massive d'emails ou d'erreurs).

Attaque Smurf

Envoi d'une requête ping à une adresse broadcast (ICMP echo request). Chaque hôte du réseau cible répond par un ping (ICMP echo reply) à la victime, ce qui peut la surcharger.

Prévention : rejeter les paquets externes vers les adresses broadcast.

Attaques DDoS (Distributed DoS)

Une attaque DDoS utilise plusieurs machines compromises (agents) pour lancer une attaque coordonnée. L'initiateur utilise des gestionnaires (handlers) et n'est souvent pas actif lors de l'attaque.

La détection nécessite une analyse du trafic à différents points du réseau.

Attaque SYN Flooding

Cette attaque exploite la vulnérabilité dans l'établissement de la connexion TCP :

  1. Le client envoie un segment TCP SYN au serveur.
  2. Le serveur répond par un SYN-ACK et alloue des ressources (buffers).
  3. Le client doit répondre par un ACK pour finaliser la connexion.

Dans une attaque SYN Flood, l'attaquant envoie de nombreuses demandes de connexion avec des adresses sources usurpées (spoofing). Le serveur alloue des ressources pour chaque demande, qui restent en attente. Une fois la file d'attente pleine, les demandes légitimes sont refusées, provoquant un DoS.

Détection et Prévention des attaques DoS

La détection peut se faire en analysant les paires de paquets TCP :

  • SYN-FIN : chaque SYN doit normalement être suivi d'un FIN.
  • SYN-ACK-FIN : analyse complémentaire.
  • RST peut être actif (client abandonne la connexion) ou passif (réponse à un port fermé).

La prévention repose sur la gestion asymétrique des ressources. Par exemple, les SYN cookies permettent au serveur de n'allouer des ressources qu'après avoir validé que le client a envoyé au moins deux messages (SYN et ACK). L'état du serveur est stocké dans un cookie envoyé à l'initiateur, évitant ainsi l'épuisement des ressources.

ARP Spoofing et Flooding

Le protocole ARP (Address Resolution Protocol) permet de trouver une adresse MAC (niveau 2) à partir d'une adresse IP (niveau 3). Il fonctionne par requêtes et réponses :

Client : who has 10.1.2.3 ?
Réponse : 10.1.2.3 is at 09:0A:0B:0C:0D:0E

Une attaque ARP spoofing consiste à forger des réponses ARP, même non sollicitées, pour rediriger le trafic vers un attaquant.

Dans une attaque ARP flooding, le hacker change fréquemment son adresse MAC et diffuse massivement des paquets ARP, saturant ainsi le réseau.

DHCP Starvation

Le hacker modifie son adresse MAC et envoie de nombreuses requêtes DHCP pour épuiser la plage d'adresses IP disponibles. Cela empêche les utilisateurs légitimes d'obtenir une adresse IP valide.

Sniffer

Un sniffer est un outil d'analyse du trafic réseau qui capture et examine les trames Ethernet. Il permet d'identifier les types de protocoles utilisés, par exemple :

  • 6 : TCP
  • 1 : ICMP
  • 17 : UDP

Exemple d'analyse d'une trame Ethernet :

Type de protocole selon le champ protocole transport :
6 -> TCP
1 -> ICMP
17 -> UDP

Le sniffer peut être utilisé pour surveiller le réseau, mais aussi à des fins malveillantes pour intercepter des données sensibles.

Glossaire des Termes Clés

  • Authentification : Processus de vérification de l'identité d'un utilisateur ou d'un système.
  • Backdoor : Point d'entrée secret dans un logiciel permettant un accès non autorisé.
  • Cheval de Troie : Programme malveillant déguisé en logiciel légitime.
  • Confidentialité : Protection des données contre l'accès non autorisé.
  • Denial of Service (DoS) : Attaque visant à rendre un service indisponible.
  • DHCP Starvation : Attaque qui épuise les adresses IP disponibles via DHCP.
  • Intégrité : Garantie que les données n'ont pas été modifiées.
  • Non-répudiation : Garantie qu'une partie ne peut nier une action ou transaction.
  • Packet Sniffer : Outil d'analyse du trafic réseau.
  • Replay Attack : Réutilisation frauduleuse de messages valides.
  • SYN Flooding : Attaque DoS exploitant la phase d'établissement de connexion TCP.
  • VLAN : Réseau local virtuel permettant de segmenter un réseau physique.
  • Ver : Programme autonome capable de se répliquer sur un réseau.
  • Zombie (Bot) : Ordinateur compromis utilisé pour lancer des attaques.

Points Clés à Retenir

  • La sécurité informatique repose sur les objectifs de confidentialité, intégrité, authenticité, non-répudiation, contrôle d'accès et disponibilité.
  • Les logiciels malveillants incluent backdoors, bombes logiques, chevaux de Troie, virus, vers et zombies.
  • Les attaques passives visent à collecter des informations sans altérer le système, tandis que les attaques actives modifient ou perturbent les ressources.
  • Les attaques DoS et DDoS cherchent à rendre un service indisponible en saturant les ressources.
  • Le protocole ARP peut être exploité via le spoofing pour détourner le trafic réseau.
  • Le DHCP starvation bloque l'attribution d'adresses IP aux utilisateurs légitimes.
  • Les mécanismes de défense incluent le chiffrement, le contrôle d'accès, les firewalls, les VPN, et les techniques spécifiques comme les SYN cookies pour prévenir les DoS.
  • Les sniffers permettent d'analyser le trafic réseau mais peuvent aussi être utilisés à des fins malveillantes.

Partager

Commentaires

Aucun commentaire pour le moment. Posez la première question.

Les commentaires sont relus avant publication. Votre e-mail n'est jamais affiché.

← Toutes les révisions