SÉCURITÉ INFORMATIQUE

Ce matériel couvre les vulnérabilités et les attaques de sécurité informatique, destiné aux étudiants de niveau II3 en informatique. Il présente les différentes faiblesses des systèmes d’information, les types d’attaques courantes, ainsi que les méthodes employées par les attaquants et les contre-mesures associées.

D'après le document SÉCURITÉ INFORMATIQUE

Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.

Document source

SÉCURITÉ INFORMATIQUE

Information Security, Vulnerabilities, Attacks · PDF · 35 pages

Afficher l'aperçu du document

Consulter le document original →

Ce matériel couvre les vulnérabilités et les attaques de sécurité informatique, destiné aux étudiants de niveau II3 en informatique. Il présente les différentes faiblesses des systèmes d’information, les types d’attaques courantes, ainsi que les méthodes employées par les attaquants et les contre-mesures associées.

Vulnérabilités

Une vulnérabilité est une faiblesse dans les ressources d’un système d’information qui peut être exploitée par une menace pour compromettre la sécurité. On distingue trois grandes familles de vulnérabilités :

  • Vulnérabilités au niveau organisationnel
  • Vulnérabilités au niveau physique
  • Vulnérabilités au niveau technologique

Vulnérabilités au niveau organisationnel

  • Manque de maîtrise de la sécurité des systèmes d’information et de communication, nécessitant des ressources humaines dédiées à la surveillance.
  • Mauvaise utilisation des moyens en place et absence de contrôles effectifs, par exemple l’échange de mots de passe entre personnels ou l’usage de mots de passe faibles.
  • Absence de procédures claires relatives à la sécurité, les règles étant rarement énoncées explicitement.
  • Manque d’information des utilisateurs : même si des procédures existent, elles sont souvent méconnues des utilisateurs et gestionnaires.
  • Inadéquation entre la politique de sécurité et les risques réels, l’évaluation des risques étant rarement effectuée.
  • Organisation interne complexe avec multiplication des pôles informatiques, rendant la gestion centralisée de la sécurité difficile voire impossible.

Vulnérabilités au niveau physique

  • Non-redondance : l’indisponibilité d’un serveur ou d’une base de données peut entraîner une rupture de service.
  • Manque de contrôle d’accès aux éléments physiques, comme les salles informatiques, pouvant entraîner des manipulations volontaires ou involontaires.
  • Mauvaise conservation des supports de sauvegarde.
  • Mauvaise gestion des ressources, qui doivent être correctement dimensionnées et surveillées.
  • Absence de gestion du câblage, pouvant causer des déconnexions intempestives ou la mise à disposition de ressources sur des réseaux publics.

Vulnérabilités au niveau technologique

  • Interopérabilité des systèmes d’information : l’ajout de couches de communication pour faciliter les échanges peut introduire de nouvelles vulnérabilités.
  • Fiabilité des mises à niveau et correctifs (patchs) : souvent appliqués dans l’urgence sans évaluation préalable.
  • Complexité des règles sur les pare-feux et routeurs d’accès, rendant la vision d’ensemble quasi impossible.

Attaques de sécurité

Les attaques de sécurité peuvent viser la confidentialité, la disponibilité, l’intégrité ou l’authenticité des systèmes d’information. Elles se divisent en plusieurs catégories :

Ingénierie sociale

L’ingénierie sociale est une attaque qui cherche à extirper des informations directement auprès des personnes, sans nécessiter de logiciel. Les quatre grandes méthodes sont :

  • Par téléphone
  • Par lettre
  • Par internet
  • Par contact direct

Les attaques réseaux

Attaque d’interception

  • Lecture du message
  • Analyse du trafic
  • Ingénierie sociale

Attaque d’interruption/saturation

  • Denial of Service (DOS) / Distributed DOS (DDOS)
  • Exemples : Ping of death, Ping flooding, Smurf and fraggle, Inondation SYN

Attaque de modification

  • Logiciels malveillants : virus, vers

Attaque d’usurpation d’identité / Fabrication

  • IP spoofing, ARP spoofing, DNS spoofing
  • Man-in-the-middle
  • Replay attack (attaque par re-jeu)
  • Cassage de mot de passe : attaque par dictionnaire, attaque par force brute

Les attaques système

Ces attaques exploitent des failles dans les systèmes d’exploitation ou applications, souvent par débordement de tampon (buffer overflow) ou autres vulnérabilités logicielles.

Techniques d’attaques réseaux détaillées

Cartographie du réseau

Cette attaque permet de découvrir les artères de communication d’un système cible. Les techniques utilisées sont :

  • Non-intrusives (non-détectables) : utilisation des ressources publiques (Web, Usenet), outils réseau comme Whois, nslookup.
  • Semi-intrusives (détectables) : utilisation d’outils comme ping et traceroute.
  • Intrusives (détectables) : exploitation des protocoles SNMP, RPC.

Principe de Traceroute : envoie des paquets ICMP ECHO Request avec un TTL croissant. Chaque routeur décrémente le TTL, et lorsqu’il atteint 0, renvoie un message d’erreur. Cela permet de découvrir les routeurs successifs.

Sniffing (reniflement de trafic)

Le sniffing est une méthode utilisée pour espionner le trafic réseau et extraire des données confidentielles, notamment lorsque les protocoles utilisés ne sont pas sécurisés (FTP, DNS, HTTP).

  • Le sniffer peut être matériel ou logiciel, le matériel étant généralement plus efficace.
  • Deux types de sniffing :
    • Passive sniffing : sur un réseau non-switché (hub), le sniffer écoute passivement tout le trafic.
    • Active sniffing : sur un réseau switché, l’attaquant usurpe l’adresse MAC d’une machine cible (ex. via ARP spoofing) pour intercepter le trafic.

Contre-mesures :

  • Détection des machines en mode « promiscuous » via des outils comme AntiSniff ou en envoyant des requêtes ARP en pseudo-broadcast.
  • Utilisation d’ARPWATCH pour surveiller les changements d’adresses MAC sur le réseau.

Spoofing

IP spoofing

Usurpation d’adresse IP utilisée pour :

  1. Falsifier la source d’une attaque (ex. DOS) pour masquer l’origine.
  2. Exploiter une relation de confiance entre machines pour accéder à des services.

Exemple d’attaque IP spoofing :

  1. C usurpe l’identité de A auprès de B.
  2. C met A hors service (ex. SYN flooding) pour empêcher ses réponses.
  3. C prédit les numéros de séquence TCP de B en envoyant des paquets et analysant les réponses.
  4. C forge une connexion TCP vers B avec l’adresse IP de A.
  5. B répond à A, qui ne peut valider la connexion.
  6. C complète la connexion en envoyant un paquet ACK valide, accédant ainsi à B.

Contre-mesures :

  • Ne pas utiliser uniquement l’adresse IP pour l’authentification, ajouter login et mot de passe.
  • Vérifier que les numéros de séquence TCP ne sont pas facilement prédictibles.
  • Activer la fonction anti-spoofing sur le firewall.

ARP spoofing

Cette attaque vise les réseaux locaux Ethernet. L’attaquant modifie les tables ARP des machines en envoyant des paquets ARP_reply falsifiés, associant l’adresse IP d’une machine cible à sa propre adresse MAC. Le trafic destiné à la cible est alors détourné vers l’attaquant, qui peut le stocker puis le renvoyer à la vraie machine.

Contre-mesures :

  • Maintenir des logs régulièrement mis à jour et analysés.
  • Utiliser uniquement des tables ARP statiques.
  • Employer des logiciels de surveillance des paires IP/MAC.

DNS spoofing

Cette attaque redirige les internautes vers des sites pirates en associant une adresse IP contrôlée par l’attaquant à un nom de domaine valide.

Deux types principaux :

  • DNS ID Spoofing : l’attaquant intercepte la requête DNS et envoie une réponse falsifiée avec le même numéro d’identification avant le serveur DNS légitime.
  • DNS Cache Poisoning : le pirate corrompt le cache DNS d’un serveur en y insérant de fausses correspondances nom-IP.

Contre-mesures :

  • Mettre à jour les serveurs DNS pour éviter la prédictibilité des numéros d’identification.
  • Configurer les serveurs DNS pour ne résoudre que les noms du domaine dont ils ont autorité.
  • Limiter la taille du cache et vérifier qu’il ne conserve pas d’enregistrements additionnels non fiables.
  • Ne pas baser les systèmes d’authentification uniquement sur le nom de domaine.

Man-in-the-middle (attaque de l’homme du milieu)

L’attaquant intercepte et peut modifier les communications entre deux parties sans qu’elles s’en aperçoivent, se faisant passer pour l’un ou les deux correspondants. Cette attaque peut utiliser ARP spoofing, DNS poisoning, analyse de trafic ou déni de service.

Replay attack (attaque par re-jeu)

Une tierce partie intercepte une transmission et la rejoue frauduleusement pour se faire passer pour un utilisateur légitime.

Exemple : Alice envoie un mot de passe chiffré à Bob. Ève intercepte ce message, puis se fait passer pour Alice auprès de Bob en renvoyant ce même message sans le comprendre. Bob croit communiquer avec Alice.

Contre-mesure : Utilisation de protocoles de sécurité comme IPSec, qui intègrent un mécanisme anti-rejeu basé sur un code d’authentification de message (MAC).

Déni de service (DoS) et déni de service distribué (DDoS)

Cette attaque vise à rendre un service indisponible en le submergeant de trafic inutile. Une attaque DDoS utilise plusieurs machines pour saturer un serveur ou un réseau.

Exemples d’attaques DoS :

  • Ping of death : envoi d’un ping fragmenté trop long, provoquant un crash sur certains systèmes.
  • Ping flooding : envoi massif de pings vers une cible.
  • Smurf and fraggle : ping flooding utilisant des adresses spoofées et des adresses de broadcast pour saturer la cible.
  • Inondation SYN : envoi massif de requêtes TCP SYN avec adresses sources usurpées, épuisant les ressources du serveur.

Contre-mesures :

  • Mettre à jour les systèmes d’exploitation.
  • Tester la taille et la fragmentation des paquets.
  • Utiliser des firewalls pour filtrer ou limiter les paquets ICMP.
  • Configurer les routeurs pour désactiver le broadcast.
  • Utiliser des SYN cookies pour gérer les demandes de connexion TCP sans allouer immédiatement des ressources.

Mail bombing

Envoi massif d’emails pour saturer un serveur ou une adresse électronique, rendant son utilisation impossible.

Contre-mesures :

  • Posséder plusieurs boîtes aux lettres : une principale confidentielle et une secondaire pour inscriptions en ligne.
  • Installer un logiciel antispam bloquant les messages identiques reçus en trop grand nombre sur une courte période.

Balayage de port (portscan)

Technique visant à rechercher les ports ouverts d’une machine. Utilisé par :

  • Les administrateurs réseaux pour vérifier la sécurité.
  • Les pirates informatiques pour préparer une intrusion en identifiant des failles.

Glossaire des termes clés

  • ARP spoofing : Usurpation d’adresse MAC dans les tables ARP pour détourner le trafic réseau.
  • Cache Poisoning : Corruption du cache DNS avec de fausses correspondances nom-IP.
  • Denial of Service (DoS) : Attaque visant à rendre un service indisponible par saturation.
  • DNS spoofing : Redirection frauduleuse des requêtes DNS vers des adresses IP contrôlées par l’attaquant.
  • IP spoofing : Usurpation d’adresse IP pour masquer la source d’une attaque ou exploiter une relation de confiance.
  • Man-in-the-middle : Attaque d’interception et modification des communications entre deux parties.
  • Replay attack : Rejeu frauduleux d’une transmission interceptée.
  • Sniffing : Surveillance et capture du trafic réseau pour extraire des données confidentielles.
  • SYN flooding : Attaque DoS utilisant de nombreuses requêtes TCP SYN avec adresses usurpées.
  • Vulnérabilité : Faiblesse exploitable dans un système d’information.

Points clés à retenir

  • Les vulnérabilités peuvent être organisationnelles, physiques ou technologiques.
  • Les attaques exploitent ces vulnérabilités pour compromettre la confidentialité, l’intégrité, la disponibilité ou l’authenticité.
  • L’ingénierie sociale cible directement les personnes sans recours à des logiciels.
  • Les attaques réseaux comprennent le sniffing, le spoofing, le man-in-the-middle, le replay et le déni de service.
  • Les contre-mesures incluent la mise à jour des systèmes, la surveillance des réseaux, l’utilisation de protocoles sécurisés et la gestion rigoureuse des accès.
  • La connaissance des techniques d’attaque permet d’anticiper et de renforcer la sécurité des systèmes d’information.

Partager

Commentaires

Aucun commentaire pour le moment. Posez la première question.

Les commentaires sont relus avant publication. Votre e-mail n'est jamais affiché.

← Toutes les révisions