Résumé de la Sécurité des Infrastructures IT : Approche Offensive et Défensive
La sécurité des infrastructures IT est un enjeu crucial dans le paysage numérique actuel. Ce résumé aborde les menaces courantes, les vulnérabilités potentielles et les stratégies de défense à travers une approche offensive et défensive. L'objectif est de fournir une compréhension approfondie des risques et des mesures à prendre pour protéger les systèmes d'information.
Attaques Informatiques et Modèle OSI
- Définition d'une attaque informatique selon l'IETF (RFC 2828) : un assaut sur la sécurité d'un système découlant d'une menace intelligente, visant à contourner les services de sécurité et violer la politique de sécurité.
- Catégorisation des attaques selon le modèle OSI :
- Chaque couche du modèle OSI possède ses propres vulnérabilités, types d'attaques et contre-mesures.
- Exemples d'attaques par couche :
- Physique : Sniffing via câble, coupure physique du réseau, interférences électromagnétiques.
- Liaison de données : MAC address spoofing, ARP poisoning.
- Réseau : IP Spoofing, manipulation de table de routage, attaque Smurf.
- Transport : UDP Flood, SYN Flood.
- Session : Session Hijacking, Man-In-The-Middle (MITM).
- Présentation : Attaques sur l'encodage des données, SSL Stripping, manipulation des données compressées.
- Application : Injection SQL, Cross-Site Scripting (XSS), Denial-of-Service (DoS).

Contre-Mesures par Couche
- Couche Physique :
- Restreindre l'accès aux salles serveurs, câblages, baies réseau.
- Verrouiller les prises RJ45 inutilisées.
- Utiliser des câbles FTP/STP pour limiter les EMI.
- Surveillance vidéo et alertes en cas de débranchement ou coupure.
- Autoriser uniquement certains MAC sur un port donné (Port Security).
- Couche Liaison de Données :
- Dynamic ARP Inspection (DAI) pour valider les paquets ARP.
- Port Security pour limiter le nombre d'adresses MAC autorisées par port.
- DHCP Snooping pour surveiller et filtrer les messages DHCP non autorisés.
- Segmentation via VLANs.
- Filtrage MAC + 802.1X.
- Surveillance réseau et détection d'anomalies (IDS/IPS).
- Couche Réseau :
- Filtrage ingress/egress sur les routeurs pour bloquer les paquets avec des adresses sources invalides.
- Utilisation de protocoles sécurisés (ex : IPsec).
- Surveillance réseau et détection d'anomalies (IDS/IPS).
- Authentification à plusieurs facteurs.
- Couche Transport :
- Limitation des connexions simultanées.
- Chiffrement (TLS, IPsec).
- TCP cookies / SYN cookies.
- Authentification à plusieurs facteurs.
- Utilisation d'un pare-feu ou un IDS/IPS.
- Couche Session :
- Chiffrement des communications (HTTPS / TLS).
- Sécurisation des cookies de session.
- Régénération du Session ID après login.
- Expiration automatique des sessions.
- Liaison de la session à des données spécifiques.
- Protection contre le replay : Nonces et horodatages.
- Authentification à plusieurs facteurs.
- Couche Présentation :
- Maintenir les Web Application Firewalls (WAF) à jour.
- Activer HSTS (HTTP Strict Transport Security).
- Utilisation de certificats SSL/TLS valides et à jour.
- Désactiver la compression TLS/HTTP sur les données sensibles.
- Couche Application :
- Utiliser des requêtes paramétrées.
- Échapper les caractères spéciaux.
- Limiter les privilèges du compte utilisé.
- Filtrage et validation stricte des entrées utilisateur.
- Utilisation d'un ORM sécurisé.
- Tests réguliers de sécurité.
- Web Application Firewall (WAF).
Listes de Contrôle d'Accès (ACL)
- Définition : Une ACL est une liste séquentielle d'instructions d'autorisation ou de refus (Permit or Deny) qui s'appliquent aux adresses ou aux protocoles de couche supérieure.
- Composants essentiels :
- Sequence Number : identifie une entrée ACL à l'aide d'un numéro.
- ACL Name : définit une entrée ACL à l'aide d'un nom.
- Remark : permet d'ajouter des commentaires dans une ACL.
- Statement : refuse ou autorise une source spécifique en fonction de l'adresse et du masque générique.
- Network Protocol : spécifie s'il faut refuser/autoriser IP, IPX, ICMP, TCP, UDP, NetBIOS, etc.
- Source or Destination : définit la source ou la destination cible.
- Log : conserve des journaux lorsque des correspondances ACL sont trouvées.
- Other Criteria : contrôle le trafic via le type de service (ToS, priorité IP et priorité DSCP).
- Types d'ACL :
- Filesystem ACLs : gèrent l'accès aux répertoires ou aux fichiers.
- Networking ACLs : configurées dans des périphériques réseau pour filtrer le trafic.
- Emplacement des ACL :
- Sur les routeurs périphériques (edge routers) pour filtrer le trafic avant qu'il n'atteigne le reste du système.
- Entre la zone démilitarisée (DMZ) et Internet.
- Entre la DMZ et le reste du réseau.
Conclusion
La sécurité des infrastructures IT nécessite une approche multicouche, considérant les vulnérabilités à chaque niveau du modèle OSI. Les attaques exploitent souvent des faiblesses conceptuelles, et les ACL constituent un moyen fondamental de filtrer, restreindre et protéger l'accès aux ressources réseau. L'objectif n'est pas d'être impénétrable, mais d'être suffisamment résilient pour survivre aux attaques et apprendre de chacune d'elles.