Sécurité des systèmes et des réseaux - Taxonomie & Analyse des Logs
Cette conférence aborde la sécurité des systèmes et des réseaux, avec un focus particulier sur la taxonomie des menaces, la sécurisation des systèmes UNIX, la sécurisation des ports et services, ainsi que l’analyse des logs issus des IDS, firewalls et autres outils de sécurité.
D'après le document Sécurité des systèmes et des réseaux - Taxonomie & Analyse des Logs
Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.

Document source
Computer Security and Networking · PDF · 89 pages · 2020
Afficher l'aperçu du document
Cette conférence aborde la sécurité des systèmes et des réseaux, avec un focus particulier sur la taxonomie des menaces, la sécurisation des systèmes UNIX, la sécurisation des ports et services, ainsi que l’analyse des logs issus des IDS, firewalls et autres outils de sécurité. Elle s’inscrit dans un cours de sécurité informatique avancée, visant à fournir aux étudiants les bases nécessaires pour comprendre, détecter et réagir face aux attaques informatiques.
Taxonomie de la sécurité et architecture réseau
La sécurité des systèmes et réseaux repose sur la protection de trois composantes essentielles : la confidentialité, l’intégrité et la disponibilité des données et services. Un attaquant cherche à compromettre l’une de ces composantes, tandis que l’administrateur de sécurité doit mettre en place des mesures préventives, des systèmes de détection (comme les IDS et l’analyse des logs) et des mécanismes de réaction (restauration, architectures de secours).
Les architectures réseau typiques d’une entreprise comprennent un LAN privé, une zone démilitarisée (DMZ) où sont placés les serveurs accessibles depuis Internet (serveurs FTP, Web), ainsi que des dispositifs de sécurité tels que firewalls, proxies et IDS. Ces dispositifs permettent de filtrer les accès, détecter les intrusions et limiter les effets des attaques.
Classification des attaques et acteurs
Les attaques sont classées selon leur gravité et leur nature :
- Probing/Collection : reconnaissance et collecte d’informations (ping, scan de ports, ingénierie sociale).
- R2L (Remote to Local) : connexion à distance pour obtenir un accès local (exemple : rlogin).
- U2R (User to Root) : élévation de privilèges (exemple : buffer overflow, su).
- DoS (Denial of Service) : attaques visant à rendre un service indisponible (exemple : rm *, kill, halt).
Un administrateur doit comprendre le but de l’attaque, sa gravité, les acteurs impliqués (utilisateurs, données, processus, réseau, procédures) et la méthode employée.
Sécurisation des systèmes UNIX
Le système UNIX est structuré autour d’un système de fichiers hiérarchique comprenant des répertoires standards tels que /dev, /bin, /etc, /home, /tmp, /usr, /var, ainsi que des fichiers importants comme /etc/passwd et /etc/group. Le noyau gère les processus et le matériel, tandis que des shells (ksh, bash, sh, csh) permettent l’interaction utilisateur.
Le mécanisme de démarrage d’UNIX utilise le processus init, qui lit le fichier /etc/inittab pour lancer les démons système (crond, inetd, lpd, login). Le fichier /etc/inetd.conf configure les services réseau à lancer à la demande, avec des paramètres précisant le nom du service, le type de socket, le protocole, l’état (nowait), le propriétaire et le programme à exécuter.
Des attaques ciblent ce fichier, notamment :
- Traffic Relaying : redirection de trafic via un port configuré pour écouter et transmettre vers une autre machine.
- Backdoor : insertion d’une ligne dans /etc/inetd.conf pour ouvrir un écouteur sur un port (exemple : port 12345) qui exécute toute commande reçue, suivi d’un redémarrage du service inetd.
La sécurisation d’UNIX passe par le contrôle d’accès (Unix trust, Kerberos, NIS, rlogin), la vérification de l’intégrité des fichiers avec TRIPWIRE, la sécurisation des ports et services via /etc/services et /etc/inetd.conf, ainsi que la garantie de la disponibilité des services critiques (init, cron, filesystem, ps).
Sécurisation des ports et services
Les ports sont des points de communication définis au niveau de la couche transport, permettant d’interfacer la couche session. Les ports bien connus (1 à 1023) sont souvent des ports serveurs, tandis que les ports non conventionnels (1024 à 65000) sont généralement utilisés pour les requêtes clients.
Les ports sont définis sous UNIX dans le fichier /etc/services. Le protocole TCP assure une connexion fiable via un three-way handshake, tandis que UDP est un protocole sans connexion, offrant un transfert de données best-effort.
Voici quelques ports et services courants :
| Port | Service |
|---|---|
| 7 | echo |
| 21 | ftp |
| 23 | telnet |
| 25 | SMTP |
| 53 | domain (DNS) |
| 69 | tftp |
| 80 | http |
| 110 | pop3 |
| 137 | nbname (NetBIOS) |
| 514 | syslog |
Le port 7 (echo) est obsolète et doit être désactivé car il peut être exploité pour des attaques de déni de service (DoS). Sous UNIX, cela se fait en commentant la ligne correspondante dans /etc/inetd.conf et en redémarrant le système. Sous Windows, il faut modifier le registre via Regedit.
Analyse des logs : formats et outils
L’analyse des logs est essentielle pour détecter et comprendre les attaques. Les formats étudiés incluent :
- TCPdump : outil de capture et d’analyse du trafic réseau sous Linux. Exemple de log :
11:53:46.105006 eth0 > 192.152.100.12.1234 > 193.142.10.8.www: s 6350050:6350050(0) win 8192 <mss 1460,nop,nop,sackOK>(DF)
- Snort : IDS open source fonctionnant sous Unix et Windows, générant des alertes détaillées. Exemple de log :
[**] IDS024 –RPC- portmap-request-ttdbserv [**] 07/27-13:45:51.312456 10.0.0.60:800 -> 192.168.10.120:111 UDP TTL:64 TOS: 0x0 ID:33481 Len: 64
- Syslog : démon de log système stockant les messages dans /var/log. Extrait d’alerte d’un firewall :
Jun 4 04:50:12 degiserv abacus sentry [105112] :attackalert: External command run for host 213.26.142.2
- Logs de firewalls (Cisco ACL, Check Point) : fournissent des informations sur les paquets bloqués ou autorisés, avec détails sur les adresses IP, ports, protocoles et actions.
Méthodologie d’analyse des logs
L’analyse des logs suit plusieurs étapes :
- Délimiter les traces à analyser : sélectionner les logs pertinents qui ont attiré l’attention.
- Déterminer la source de la trace : connaître l’outil ayant généré le log (Snort, TCPdump, firewall, etc.) et ses règles de filtrage.
- Évaluer la probabilité d’usurpation d’adresse IP (IP spoofing) : certaines attaques DoS utilisent des IP spoofées, comme les attaques Smurf ou ICMP broadcast.
- Décrire l’attaque : identifier ce que l’attaquant cherche à faire (exemple : connaître la version du BIND).
- Analyser le mécanisme d’attaque : comprendre comment l’attaque est menée (exemple : requête DNS inverse).
- Corréler avec des attaques connues : comparer avec des bases de données d’attaques (www.sans.org, Xforce, Bindview).
- Évaluer l’évidence d’être ciblé : déterminer si l’attaque est dirigée spécifiquement contre le système ou s’il s’agit d’un scan général.
- Estimer la sévérité : calculer une note selon la formule :
Sévérité = (Criticalité + Gravité) – (Défense Système + Défense Réseau)
- Criticalité : importance de la ressource attaquée.
- Gravité : agressivité de l’attaque.
- Défense Système : moyens de protection internes.
- Défense Réseau : protections réseau (firewall, IDS).
La sévérité varie entre -10 et +10, où une valeur positive indique une urgence à agir.
- Formuler des recommandations : conseils pour renforcer la sécurité en fonction de la sévérité et du type d’attaque.
Exemple d’analyse complète
Un exemple d’attaque détectée par Snort et TCPdump montre une tentative de reconnaissance visant à connaître la version du serveur DNS BIND et à effectuer un transfert de zone :
- La requête DNS inverse permet de déterminer la version du BIND.
- Le transfert de zone collecte les adresses des hôtes du réseau.
- La corrélation avec des bases de vulnérabilités montre que des attaques par buffer overflow contre le DNS sont probables.
L’évaluation de la sévérité donne :
- Criticalité = 5 (serveur DNS critique)
- Gravité = 2 (phase de reconnaissance)
- Mesures système = 4 (OS à jour avec patches)
- Mesures réseau = 1 (faible protection firewall)
La sévérité est donc (5 + 2) - (4 + 1) = 2, indiquant une urgence modérée. Les recommandations incluent l’interdiction des requêtes demandant la version du BIND et le blocage des transferts de zone hors du LAN.
Analyse des logs de firewalls et routeurs
Les firewalls, comme ceux de Cisco ou Check Point, fournissent des logs indiquant les paquets bloqués avec détails sur les adresses IP, ports, protocoles et actions (permit, deny). Ces logs sont moins détaillés que ceux des IDS mais essentiels pour la surveillance réseau.
Un exemple d’attaque détectée dans les logs Cisco ACL montre une reconnaissance par requêtes ICMP et tentatives de transfert de zone DNS. L’analyse conclut à une faible probabilité d’IP spoofée, une attaque ciblée sur le serveur DNS, et une bonne protection réseau réduisant la sévérité à -3.
Un autre exemple avec un firewall Check Point révèle une attaque sur le port 137 (NetBIOS), visant un réseau de classe C, sans cible précise. La sévérité est évaluée à -4, indiquant que la défense est efficace et que l’attaque a été bloquée.
Conclusion
Les logs proviennent de trois sources principales :
- Les services système (Syslogd) qui peuvent être exploités par les hackers.
- Les IDS et sniffers (Snort, TCPdump) qui enregistrent les échanges frauduleux.
- Les firewalls qui reflètent la politique de sécurité et la préparation des attaques.
La corrélation entre ces différentes sources de logs est indispensable pour une analyse complète et efficace des incidents de sécurité.
Points clés à retenir
- La sécurité repose sur la confidentialité, l’intégrité et la disponibilité des systèmes.
- Les attaques sont classées en probing, R2L, U2R et DoS selon leur gravité et méthode.
- Le système UNIX doit être sécurisé au niveau des fichiers, processus, ports et services.
- Les ports bien connus (1-1023) sont souvent des serveurs, les ports élevés des clients.
- Le port 7 (echo) doit être désactivé pour éviter les attaques DoS.
- Les logs TCPdump, Snort, Syslog et firewalls sont essentiels pour détecter les attaques.
- L’analyse des logs suit une méthodologie rigoureuse : délimitation, source, spoofing, description, mécanisme, corrélation, ciblage, sévérité, recommandations.
- La corrélation des logs issus de différentes sources améliore la détection et la réponse aux attaques.
Commentaires
Aucun commentaire pour le moment. Posez la première question.