Sécurité informatique

Ce matériel couvre les notions fondamentales de la sécurité informatique, destinées aux étudiants et professionnels souhaitant comprendre les menaces, vulnérabilités, attaques et les méthodes de gestion des risques dans les systèmes informatiques. Il introduit également les concepts clés et les contre-mesures pour protéger les actifs informationnels.

D'après le document Sécurité informatique

Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.

Document source

Sécurité informatique

Programming, Math, etc. · PDF · 50 pages · 2014

Afficher l'aperçu du document

Consulter le document original →

Ce matériel couvre les notions fondamentales de la sécurité informatique, destinées aux étudiants et professionnels souhaitant comprendre les menaces, vulnérabilités, attaques et les méthodes de gestion des risques dans les systèmes informatiques. Il introduit également les concepts clés et les contre-mesures pour protéger les actifs informationnels.

Notions fondamentales de la sécurité informatique

Définition de la sécurité informatique

La sécurité informatique regroupe les méthodes, techniques et outils mis en place pour protéger les ressources d’un système informatique contre les menaces. Elle vise à assurer :

  • la confidentialité des informations,
  • l’intégrité des données,
  • la disponibilité des services,
  • l’authentification des utilisateurs,
  • la non-répudiation des transactions.

Les trois piliers de la sécurité : la propriété CIA

  • Confidentialité : L’information ne doit être accessible qu’aux personnes autorisées. Tout accès non autorisé doit être empêché.
  • Intégrité : L’information transmise ne doit pas être modifiée durant l’envoi.
  • Disponibilité : L’accès aux services et ressources doit être garanti durant les plages d’utilisation prévues.

Aspects complémentaires de l’intégrité

  • Restauration : Revenir à un état antérieur connu et correct grâce à des sauvegardes, gestion des révisions, ou fonctions undo.
  • Authenticité : Vérification de l’identité des participants à une communication.
  • Non-répudiation : L’émetteur et le récepteur d’un message ne peuvent nier la transaction face à un tiers.
  • Auditabilité : Enregistrements fiables des modifications et détection des événements anormaux.

Aspects et moyens de la confidentialité

  • Contrôle de l’usage des données personnelles.
  • Anonymat des communications.
  • Utilisation de pseudonymes et communication « invisible » via la stéganographie.

Menaces, vulnérabilités et attaques

Définitions

  • Menace : Action ou événement susceptible de porter préjudice à la sécurité d’un système.
  • Vulnérabilité : Défaut ou faiblesse d’un système pouvant être exploité par une menace pour obtenir un accès illicite ou des privilèges supérieurs.
  • Attaque : Action d’exploitation d’une vulnérabilité qui compromet la sécurité de l’information.

Types de menaces

  • Menaces passives : Écoute ou copie illicite d’informations (ex. interception, analyse du trafic).
  • Menaces actives : Altération des informations ou perturbation du fonctionnement (ex. interruption, modification, fabrication de données).

Origines des menaces

Les menaces peuvent provenir de diverses sources : catastrophes naturelles, concurrents, hackers (chapeaux blancs et noirs), crime organisé, groupes terroristes, ou même des personnes de confiance.

Les acteurs malveillants

  • Hackers : Professionnels de la sécurité qui recherchent les failles pour les corriger (chapeaux blancs).
  • Crackers : Professionnels exploitant les failles sans autorisation pour des buts illégaux (chapeaux noirs).
  • Script Kiddies : Amateurs utilisant des outils développés par d’autres, souvent pour impressionner, avec peu de connaissances.
  • Hacktivistes : Groupes utilisant le piratage pour des causes politiques ou sociales.

Modèles d’attaque et contre-mesures

Atteinte à la confidentialité

  • Menaces : Surveillance du réseau, vol de données, espionnage.
  • Contre-mesures : Cryptographie, contrôle d’accès (mots de passe, biométrie), formation du personnel.

Atteinte à l’intégrité

  • Menaces : Code malicieux (virus, vers, bombes logiques), portes dérobées, URL malveillants, erreurs humaines.
  • Contre-mesures : Cryptographie (signature, authentification), systèmes de détection d’intrusion, antivirus, politique de sauvegarde.

Atteinte à la disponibilité

  • Menaces : Saturation des ressources, déni de service (DoS), spam, pannes matérielles ou logicielles.
  • Contre-mesures : Pare-feu, systèmes de détection d’intrusions, clustering, formation des administrateurs.

Atteinte à l’authentification

  • Menaces : Usurpation d’identité (spoofing), phishing.
  • Contre-mesures : Cryptographie (signature, authentification), systèmes de détection d’intrusions, formation du personnel.

Gestion du risque en sécurité informatique

Définition du risque

Le risque est la probabilité qu’une menace exploite une vulnérabilité portant atteinte à un actif. Formellement :

Risque = Vulnérabilité × Menace × Impact

Le risque dépend de :

  • L’exposition accrue (mobilité, cloud, réseaux sociaux).
  • Le manque de vigilance face à la complexité des systèmes.
  • La valeur de l’actif attaqué.

Processus de gestion des risques

  1. Identification du contexte : définir les objectifs, critères d’évaluation, périmètre et organisation.
  2. Identification du risque : recenser les actifs, menaces, vulnérabilités, mesures existantes et conséquences.
  3. Estimation du risque : évaluer l’impact et la probabilité (qualitative ou quantitative).
  4. Évaluation du risque : classer les risques selon les critères d’acceptation.
  5. Traitement du risque : accepter, réduire, transférer, refuser ou gérer les risques résiduels.
  6. Communication du risque : informer toutes les parties prenantes.
  7. Suivi et réévaluation : adapter la gestion au contexte évolutif.

Estimation de la probabilité pour les risques délibérés

La probabilité est fonction de trois facteurs :

probabilité = capacité × opportunité × motivation
  • Capacité : connaissances, outils, ressources humaines et financières.
  • Opportunité : accès physique ou logique, connectivité, disponibilité temporelle.
  • Motivation : bénéfices attendus par l’attaquant.

Évaluation et choix des contre-mesures

  • Réduction du risque : diminuer la capacité et/ou l’opportunité pour réduire le risque résiduel.
  • Coût total à considérer : installation, exploitation, impact sur performance, convivialité, processus métier, nouveaux risques.

Principes fondamentaux

  • Principe du point le plus faible : un attaquant cherchera toutes les failles, pas seulement la plus évidente.
  • Principe de la protection adéquate : la protection doit correspondre à la valeur et à la durée d’importance de l’actif, avec un bon rapport qualité/prix.

Exemple d’analyse de risque : SuperMarché

SuperMarché est une entreprise qui vend des franchises et utilise une application pour que ses franchisés mettent à jour leurs ventes. L’intégrité des résultats financiers est cruciale.

Étape 1 : Agents de menace et scénarios

  • Agents de menace : Crackers, Marchand malfaisant.
  • Scénarios :
    1. Cracker exploite une vulnérabilité du serveur central.
    2. Cracker exploite une vulnérabilité chez un marchand.
    3. Marchand exploite une vulnérabilité du serveur central.
    4. Marchand abuse de ses privilèges pour fausser les données.

Analyse des scénarios

Scénario Impact (C) Capacité (M) Opportunité (O) Motivation (P) Risque (R)
1. Cracker serveur central 4 3 4 3 3,33 × 13,33
2. Cracker chez un marchand 2 3 3 3 6
3. Marchand serveur central 4 1 4 3 2,66 × 9,33
4. Marchand abuse privilèges 2 4 3 4 3,66 × 7,33

Ces chiffres illustrent l’évaluation du risque selon les facteurs impact, capacité, opportunité et motivation.

Glossaire des termes clés

  • Authentification : Processus de vérification de l’identité d’un utilisateur ou d’un système.
  • Attaque : Exploitation d’une vulnérabilité pour compromettre la sécurité.
  • Confidentialité : Garantie que l’information est accessible uniquement aux personnes autorisées.
  • Disponibilité : Garantie que les services et ressources sont accessibles quand nécessaire.
  • Impact : Conséquence négative d’un incident sur un actif.
  • Intégrité : Garantie que l’information n’a pas été modifiée de manière non autorisée.
  • Menace : Événement ou action pouvant causer un dommage à un système.
  • Non-répudiation : Garantie qu’une transaction ne peut être niée par ses participants.
  • Risque : Probabilité qu’une menace exploite une vulnérabilité avec un impact donné.
  • Vulnérabilité : Faiblesse d’un système pouvant être exploitée par une menace.

Points clés à retenir

  • La sécurité informatique repose sur la confidentialité, l’intégrité et la disponibilité des systèmes.
  • Les menaces peuvent être passives (écoute) ou actives (altération, interruption).
  • Les vulnérabilités sont des failles exploitées par les attaques.
  • La gestion du risque implique identification, estimation, évaluation, traitement, communication et suivi.
  • La probabilité d’un risque délibéré dépend de la capacité, de l’opportunité et de la motivation de l’attaquant.
  • Le choix des contre-mesures doit équilibrer efficacité, coût et impact sur les opérations.
  • La protection doit être adaptée à la valeur et à la durée d’importance des actifs.

Partager

Commentaires

Aucun commentaire pour le moment. Posez la première question.

Les commentaires sont relus avant publication. Votre e-mail n'est jamais affiché.

← Toutes les révisions