Cours Sécurité Informatique - Chapitre 1: Introduction
Ce cours d'introduction à la sécurité informatique s'adresse aux étudiants souhaitant comprendre les fondamentaux des risques, menaces, acteurs et moyens de défense liés à la protection des systèmes d'information en entreprise. Il présente les concepts clés, les types d'attaques, ainsi que les principes et politiques de sécurité indispensables à la gestion des risques informatiques.
D'après le document Cours Sécurité Informatique - Chapitre 1: Introduction
Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.
Document source
Cybersecurity · PDF · 28 pages · 2015
Afficher l'aperçu du document
Ce cours d'introduction à la sécurité informatique s'adresse aux étudiants souhaitant comprendre les fondamentaux des risques, menaces, acteurs et moyens de défense liés à la protection des systèmes d'information en entreprise. Il présente les concepts clés, les types d'attaques, ainsi que les principes et politiques de sécurité indispensables à la gestion des risques informatiques.
Généralités et risques liés à l'informatique
L'utilisation des technologies informatiques expose les entreprises à divers risques, principalement humains et matériels.
Risques humains
- Maladresse : erreurs involontaires telles que suppression accidentelle de données ou exécution de traitements non souhaités.
- Inconscience et ignorance : introduction involontaire de programmes malveillants, par exemple via des courriers électroniques.
- Malveillance : actes volontaires visant à nuire, comme l'introduction délibérée de virus ou la falsification de données.
Risques matériels
- Défaillances matérielles : pannes inévitables des composants électroniques produits en série.
- Défaillances logicielles : erreurs de programmation dues à la complexité croissante des logiciels et à la collaboration entre plusieurs développeurs.
- Incidents environnementaux : sensibilité des équipements aux variations de température, humidité, incendies, inondations, ou champs électromagnétiques.
Conséquences des risques
Les effets des incidents peuvent varier :
- Échec temporaire d'un traitement, pouvant être relancé.
- Blocage nécessitant réparation avant reprise du travail.
- Perte irrémédiable ou altération des données, rendant leur exploitation impossible.
- Indisponibilité durable des données ou services, entraînant l'arrêt d'activités.
- Divulgation d'informations confidentielles, pouvant nuire à l'entreprise.
- Déclenchement d'actions provoquant des accidents ou des drames humains.
Définition et objectifs de la sécurité informatique
La sécurité informatique regroupe l'ensemble des moyens techniques, organisationnels, juridiques et humains mis en œuvre pour conserver, rétablir et garantir la sécurité de l'information, du système d'information et des ressources informatiques.
Les actifs de l'entreprise
Les actifs informationnels à protéger comprennent :
- Bases de données clients, employés, usagers
- Équipes de développement et systèmes
- Codes sources
- Portail web, services de vente et marketing
L'objectif est d'assurer l'intégrité et la protection de ces actifs selon leurs propriétés et leur valeur pour l'entreprise.
Principaux objectifs de la sécurité informatique
- Authentification : vérifier l'identité des personnes manipulant l'information.
- Confidentialité : limiter l'accès à l'information aux seules personnes autorisées.
- Disponibilité : garantir que l'information soit accessible à la demande sans interruption.
- Intégrité : assurer que l'information n'est pas altérée ou détruite par erreur ou malveillance.
- Non-répudiation : empêcher la contestation d'une action une fois réalisée.
Exemple d'application : Confidentialité
Menaces : écoute du réseau, vol de fichiers, espionnage, ingénierie sociale.
Contre-mesures : cryptographie des données et communications, contrôle d'accès logique (mots de passe) et physique (biométrie), classification des actifs, formation du personnel.
Les attaques informatiques et leurs types
Une attaque exploite une faille d'un système informatique (logiciel, matériel ou utilisateur) pour atteindre des objectifs non autorisés.
Terminologie essentielle
- Vulnérabilité : faiblesse d'un système.
- Menace : danger potentiel exploitant une vulnérabilité.
- Attaque : exploitation effective d'une vulnérabilité.
- Risque : combinaison de la vulnérabilité, de la menace et de l'impact.
- Contrôle : mesure de sécurité mise en place.
Types de failles de sécurité
- Interruption : indisponibilité d'un service ou d'une ressource.
- Interception : accès non autorisé à des informations.
- Modification : altération non autorisée des données.
- Falsification : usurpation d'identité ou de données.
Exemple d'attaque : ARP Poisoning
Cette attaque consiste à s'interposer entre deux machines d'un réseau en envoyant des paquets falsifiés indiquant que l'adresse MAC de l'autre machine a changé. L'attaquant intercepte ainsi les communications entre les deux machines sans qu'elles s'en aperçoivent.
Exemple d'attaque : Spoofing IP
Le spoofing IP consiste à usurper l'adresse IP d'une machine autorisée pour contourner les règles de filtrage d'un pare-feu et accéder à des ressources protégées.
Les pirates et leurs motivations
Les pirates informatiques peuvent être n'importe qui, grâce à la vulgarisation des connaissances et la disponibilité d'outils sur Internet. On distingue plusieurs générations :
- Années 80-90 : techniciens éclairés.
- 1990-2000 : "script kiddies" utilisant des outils prêts à l'emploi.
- Depuis 2000 : insécurité devenue rentable, avec des motivations financières ou politiques.
Catégories de pirates
- Hackers (Whitehat) : chercheurs de failles, visent à améliorer la sécurité.
- Crackers (Blackhat) : intrusions illégales pour nuire, voler ou générer du chaos.
- Externes : pirates, saboteurs, concurrents, anciens employés, organisations criminelles.
- Internes : employés mécontents, fraudeurs, complices, employés innocents.
Objectifs des attaques
- Prouver ses compétences techniques.
- Désinformer (exemple : fausses informations sur Amazon).
- Empêcher l'accès à une ressource (bombes logiques, attaques DOS).
- Prendre le contrôle d'une ressource (botnets).
- Espionnage industriel.
- Générer des revenus (vol, extorsion, publicité).
- Vengeance ou curiosité.
Exemples célèbres
- Anonymous : groupe d'activistes défendant la liberté d'expression sur Internet.
- WikiLeaks : association publiant des documents confidentiels pour informer le public.
- Cas judiciaires de jeunes pirates condamnés pour déni de service ou création de vers.
- Kevin Mitnick : hacker célèbre ayant infiltré plusieurs grandes entreprises et le Pentagone.
Gestion des risques en sécurité informatique
Un risque ne peut être totalement éliminé, mais il peut être réduit par des protections adaptées ou en limitant son impact.
Formule du risque :
Risque = Vulnérabilité × Menace × Impact
Exemple :
- Vulnérabilité : clés laissées sous le tapis.
- Menace : cambrioleur tentant d'entrer.
- Impact : vol d'argent, dommages matériels et conséquences.
Principes fondamentaux
- Principe du point le plus faible : un attaquant exploitera la faille la plus accessible, pas forcément la plus protégée.
- Principe de la protection adéquate : le niveau et le coût de la protection doivent correspondre à la valeur et à la durée de l'actif à protéger.
Types de menaces informatiques
Programmes malveillants
- Virus : logiciels attachés à des documents électroniques, nécessitant une intervention humaine pour se propager.
- Vers (WORM) : se reproduisent automatiquement en s'envoyant via réseau, e-mail, Bluetooth, etc.
- Spywares : logiciels espions indétectables, visant à collecter des données à des fins commerciales.
- Chevaux de Troie : programmes apparemment bénins cachant des logiciels malveillants ouvrant des portes dérobées.
- Backdoors : failles intentionnelles ou accidentelles permettant un accès privilégié au système.
- Rootkits : codes malveillants s'intégrant au noyau du système pour maintenir un accès frauduleux et cacher les modifications.
Techniques d'attaque
- ARP/DNS Poisoning
- Phishing (hameçonnage)
- Injection (ex. injection SQL)
- Déni de service (DoS et DDoS)
- IP Spoofing
Exemple : Phishing
Technique d'ingénierie sociale visant à tromper les utilisateurs par des courriels semblant provenir d'une institution de confiance (banque, site commercial) pour récupérer des informations confidentielles.
Exemple : Injection SQL
Une faille d'injection se produit lorsqu'une donnée non fiable est envoyée à un interpréteur comme une commande, permettant à un attaquant d'exécuter des requêtes non autorisées ou d'accéder à des données sensibles.
Exemple : Dépassement de tampon (buffer overflow)
Bug où un programme écrit au-delà de l'espace mémoire alloué, pouvant provoquer un comportement imprévisible, un blocage ou une prise de contrôle du système.
Exemple : Hijacking
Prise de contrôle d'une session utilisateur en attendant que la victime se connecte, contournant ainsi la nécessité de craquer un mot de passe robuste.
Moyens de défense en sécurité informatique
- Encryptage des données : chiffrement pour protéger la confidentialité.
- Contrôles logiciels : programmation sécurisée, contrôle du développement et de l'exploitation, contrôle des données.
- Contrôles matériels : identification, authentification, contrôles physiques (serrures, caméras, gardiens).
- Procédures : définition des droits d'accès, changement périodique des mots de passe, sauvegardes régulières, formation du personnel.
Efficacité des contrôles
- Conscientisation et formation des personnels.
- Utilisation réelle et adaptée des contrôles disponibles.
- Recouvrement des contrôles pour éviter les failles.
- Vérification administrative régulière.
- Les contrôles doivent être perçus comme faciles d'usage et adaptés aux situations.
Politique de sécurité en entreprise
La politique de sécurité est un ensemble d'énoncés généraux définis par la direction pour assurer la sécurité en cohérence avec les objectifs d'affaires.
Étapes clés pour une politique de sécurité
- Définir les besoins et les actifs à protéger, leurs valeurs et propriétés.
- Identifier les menaces et les acteurs potentiels.
- Déterminer les objectifs de sécurité à atteindre.
- Proposer des solutions et contre-mesures adaptées.
- Évaluer les risques résiduels et leurs impacts.
Mise en œuvre
- Audit et tests d'intrusion.
- Détection et réaction aux incidents.
- Restauration des systèmes après attaque.
Méthodes reconnues
- EBIOS (Expression des Besoins et Identification des Objectifs de Sécurité)
- MEHARI (Méthode Harmonisée d'Analyse de Risques)
- Norme ISO 17799
Glossaire des termes clés
- Authentification : Vérification de l'identité d'un utilisateur.
- Backdoor (porte dérobée) : Accès secret au système, souvent créé par un cheval de Troie.
- BotNet : Réseau de machines compromises contrôlées à distance.
- Confidentialité : Propriété d'une donnée d'être accessible uniquement aux personnes autorisées.
- Cryptographie : Technique de chiffrement pour protéger les données.
- DDoS (Déni de service distribué) : Attaque visant à saturer un service par de multiples sources.
- Hameçonnage (Phishing) : Technique d'ingénierie sociale pour récupérer des informations confidentielles.
- Intégrité : Garantie que les données ne sont pas modifiées sans autorisation.
- Malware (programme malveillant) : Logiciel conçu pour nuire ou voler des informations.
- Non-répudiation : Garantie qu'une action ne peut être niée après exécution.
- Rootkit : Logiciel caché permettant un accès furtif à un système compromis.
- Système d'information (SI) : Ensemble des ressources informatiques d'une organisation.
- Vulnérabilité : Faiblesse d'un système pouvant être exploitée.
Points clés à retenir
- La sécurité informatique englobe des aspects techniques, organisationnels, juridiques et humains.
- Les risques informatiques sont multiples et peuvent avoir des conséquences graves.
- Les attaques exploitent des vulnérabilités variées, allant des virus aux techniques d'ingénierie sociale.
- La gestion des risques repose sur l'identification des actifs, des menaces et des vulnérabilités.
- Les moyens de défense doivent être adaptés à la valeur des actifs et à la nature des menaces.
- La politique de sécurité est essentielle pour formaliser les règles et responsabilités en entreprise.
- La formation et la sensibilisation des utilisateurs sont indispensables pour une sécurité efficace.
Commentaires
Aucun commentaire pour le moment. Posez la première question.