Passer au contenu
Sujets

AP Cybersécurité

Conseils

Cybersécurité AP couvre le triplet CIA, les menaces et vulnérabilités, le contrôle d'accès et l'authentification, la cryptographie, la cybersécurité réseau, les logiciels sécurisés, la réponse aux incidents, et la politique de sécurité, droit et éthique. C'est un cours nouveau, donc aucun examen publié n'existe encore et la Description du Cours et de l'Examen est l'autorité sur ce qui est examiné.

Le raisonnement est défensif. Une question est généralement « voici un système, qu'est-ce qui pourrait mal tourner et qu'est-ce que vous feriez à ce propos » — ce qui nécessite une menace nommée, un contrôle nommé, et une raison pour laquelle le contrôle s'adresse à cette menace.

Apprenez le vocabulaire précisément. L'authentification n'est pas l'autorisation ; le hachage n'est pas le chiffrement ; une vulnérabilité n'est pas une menace. Ces distinctions sont sur lesquelles les questions sont construites.

Les notes suivent le CED à travers les menaces, la cryptographie, le réseau et la défense, avec des exemples pratiques que vous pouvez essayer dans le navigateur. Parce que le cours est nouveau, la bibliothèque contient les questions d'échantillon publiées jusqu'à présent plutôt qu'une série d'anciens examens.

  • 1

    Introduction à la sécurité

    Regarder la leçon
    1.1

    Comprendre l'ingénierie sociale

    Programme

    Objectif d'apprentissage 1.1.A : Identifier les indicateurs courants des tactiques d'ingénierie sociale.

    • 1.1.A.1 Les attaques par ingénierie sociale utilisent des tactiques psychologiques pour manipuler les utilisateurs afin qu'ils révèlent des informations sensibles (sollicitation), téléchargent un fichier malveillant ou cliquent sur un lien malveillant. L'ingénierie sociale peut être réalisée en présentiel, mais elle est souvent effectuée par courriel, par message texte ou via des messages sur les réseaux sociaux.
    • 1.1.A.2 Les adversaires utilisent souvent des tactiques psychologiques comme l'intimidation et l'urgence pour atteindre leurs objectifs. L'intimidation consiste pour un adversaire à menacer une cible de conséquences négatives si elle ne se conforme pas. L'urgence consiste pour un adversaire à créer des raisons pour lesquelles une cible devrait agir rapidement.

    Objectif d'apprentissage 1.1.B : Expliquer comment les tactiques d'ingénierie sociale influencent les victimes pour qu'elles effectuent une action souhaitée.

    • 1.1.B.1 Les tactiques d'ingénierie sociale s'appuient sur des principes psychologiques courants qui influencent le comportement humain.
    • 1.1.B.2 L'intimidation exploite l'aversion naturelle humaine aux conséquences négatives. En attirant l'attention sur les possibles conséquences négatives, les adversaires utilisent la peur pour inciter les cibles à agir.
    • 1.1.B.3 L'urgence exploite la réponse naturelle humaine à réagir rapidement aux besoins urgents. Lorsque les cibles détectent un sentiment d'urgence dans un message, elles se sentent pressées de répondre ou d'agir rapidement, ce qui peut les empêcher de prendre le temps d'évaluer si une action est raisonnable ou sûre.

    Objectif d'apprentissage 1.1.C : Décrire les impacts possibles pour les victimes d'attaques par ingénierie sociale.

    • 1.1.C.1 Les victimes peuvent donner à un adversaire des informations personnelles pouvant mener à de l'usurpation d'identité, telles que nom, numéro de téléphone, adresse, lieu de travail, noms des animaux de compagnie ou date de naissance. Ce type d'information, et des informations similaires, est souvent utilisé sur les sites Web comme questions de vérification pour confirmer l'identité d'un utilisateur.
    • 1.1.C.2 Les victimes peuvent donner à un adversaire des informations sécurisées comme un code à usage unique (OTP) ou un code de connexion d'authentification, ce qui pourrait permettre à l'adversaire de se connecter à un service en tant que victime.
    • 1.1.C.3 Les victimes peuvent télécharger de la malveillance ou cliquer sur un lien installant de la malveillance sur leur appareil, volant des informations de leur navigateur web ou les dirigeant vers un site Web où leurs identifiants de connexion peuvent être capturés par un adversaire.

    Source : Description du cours et de l'examen AP College Board

    Hameçonnage : comment un faux email vole un mot de passe

    La partie la plus faible de tout système informatique est souvent l'humain qui l'utilise. L'ingénierie sociale 社会工程学 est l'art de tromper les gens pour qu'ils enfreignent la sécurité – en donnant un mot de passe, en ouvrant un mauvais fichier ou en cliquant sur un mauvais lien. L'attaquant (que nous appelons un adversaire 对手) n'a pas besoin de briser le code ; il suffit de tromper une personne.

    La plupart de l'ingénierie sociale se produit par email, message texte ou réseaux sociaux, bien qu'elle puisse aussi se produire en personne ou par téléphone. L'objectif est l'élicitation 套取信息 – obtenir des informations sensibles auprès de quelqu'un sans qu'il s'en rende compte.

    Les adversaires s'appuient sur deux sentiments puissants :

    • Intimidation 恐吓 - l'adversaire menace une mauvaise issue si vous ne vous conformez pas. La peur vous pousse à agir.
    • Urgence 紧迫感 - l'adversaire invente un délai (« répondez dans l'heure suivante ou votre compte sera fermé »). Quand nous nous sentons pressés, nous cessons de réfléchir soigneusement à la sécurité d'un acte.
    L'ingénierie sociale utilise la pression psychologique pour inciter une victime à agir avant de réfléchir
    L'ingénierie sociale utilise la pression psychologique pour inciter une victime à agir avant de réfléchir

    L'impact 影响 sur une victime peut être grave. Elle pourrait révéler des informations personnelles (nom, adresse, nom de l'animal de compagnie, date de naissance) qui seront ensuite utilisées pour répondre aux questions de sécurité 安全问题 et se faire passer pour elle. Elle pourrait fournir un code à usage unique (OTP) 一次性密码, permettant à l'adversaire de se connecter en son nom. Ou elle pourrait télécharger un malware 恶意软件 qui vole des données depuis son navigateur.

    Exemple résolu. Un courriel de hameçonnage indique : « Plus de 90 % du personnel a déjà vérifié son compte — confirmez le vôtre dans l'heure suivante ou perdez l'accès à la paie. » Deux tactiques sont combinées ici. « Dans l'heure suivante » est une urgence (un délai qui vous presse), et « plus de 90 % du personnel a déjà » est un consensus (pression sociale pour suivre le groupe). Nommer chaque tactique – et non simplement qualifier le courriel de « suspicieux » – est exactement ce qu'une réponse d'examen exige.

    Explorer

    Quel tactique d'ingénierie sociale est-ce ?

    L'intimidation menace du mal, l'urgence invente une date limite, le consensus prétend que tout le monde le fait, et l'autorité prétend avoir le pouvoir sur vous.

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    Social engineering/ˈsəʊʃl ˌendʒɪˈnɪərɪŋ/ 社会工程学 shè huì gōng chéng xué
    adversary/ˈædvəsəri/ 对手 duì shǒu
    elicitation/ɪˌlɪsɪˈteɪʃn/ 套取信息 tào qǔ xìn xī
    Intimidation/ɪnˌtɪmɪˈdeɪʃn/ 恐吓 kǒng hè
    Urgency/ˈɜːdʒənsi/ 紧迫感 jǐn pò gǎn
    impact/ˈɪmpækt/ 影响 yǐng xiǎng
    challenge questions/ˈtʃælɪndʒ ˈkwestʃnz/ 安全问题 ān quán wèn tí
    impersonate/ɪmˈpɜːsəneɪt/ 冒充 mào chōng
    one-time password (OTP)/wʌn taɪm ˈpæswɜːd/ 一次性密码 yí cì xìng mì mǎ
    malware/ˈmælweə/ 恶意软件 è yì ruǎn jiàn
    password attack/ˈpæswɜːd əˈtæk/ 密码攻击 mì mǎ gōng jī
    weak/wiːk/ 弱 ruò
    dictionary/ˈdɪkʃənəri/ 字典 zì diǎn
    authentication/ɔːˌθentɪˈkeɪʃn/ 身份验证 shēn fèn yàn zhèng
    password manager/ˈpæswɜːd ˈmænɪdʒə/ 密码管理器 mì mǎ guǎn lǐ qì
    multifactor authentication (MFA)/ˌmʌltɪˈfæktə ɔːˌθentɪˈkeɪʃn/ 多因素身份验证 duō yīn sù shēn fèn yàn zhèng
    phishing/ˈfɪʃɪŋ/ 钓鱼 diào yú
    shared secret/ʃeəd ˈsiːkrɪt/ 共享秘密 gòng xiǎng mì mì
    AI-enhanced coding tools/ˌeɪ ˈaɪ enˈhænst ˈkəʊdɪŋ tuːlz/ 人工智能辅助编程工具 rén gōng zhì néng fǔ zhù biān chéng gōng jù
    vulnerabilities/ˌvʌlnərəˈbɪlɪtiz/ 漏洞 lòu dòng
    threat detection and response/θret dɪˈtekʃn ænd rɪˈspɒns/ 威胁检测与响应 wēi xié jiǎn cè yǔ xiǎng yìng
    1.2

    Connexions suspectes sur les sites Web

    Programme

    Objectif d'apprentissage 1.2.A : Identifier les signes courants d'une attaque par mot de passe.

    • 1.2.A.1 Dans une attaque par mot de passe en ligne, les adversaires tentent de se connecter à un appareil ou à un service en utilisant des mots de passe courants, des motifs de mots de passe fréquents ou des mots de passe volés.
    • 1.2.A.2 Les signes d'une attaque par mot de passe en ligne incluent :
      • De nombreux échecs de connexion sur une courte période
      • Des tentatives de connexion à des heures inhabituelles
      • Des tentatives de connexion provenant d'appareils inconnus

    Objectif d'apprentissage 1.2.B : Expliquer comment les adversaires tirent parti d'une authentification faible.

    • 1.2.B.1 Beaucoup de gens utilisent des motifs courants lors de la création de leurs mots de passe, tels que :
      • Commencer un mot de passe par un ou deux mots, ajouter un nombre à deux chiffres (souvent représentant une année), et placer un caractère spécial à la fin
      • Inclure les noms de membres de la famille ou d'animaux de compagnie dans leurs mots de passe
      • Inclure des dates personnellement significatives dans leurs mots de passe
    • 1.2.B.2 Les adversaires construisent souvent un dictionnaire de mots de passe possibles basé sur des informations personnelles recueillies sur une cible (par ex., anniversaire, anniversaire, noms d'animaux de compagnie et de membres de la famille) et utilisent un outil automatisé pour soumettre des mots de passe potentiels.

    Objectif d'apprentissage 1.2.C : Expliquer comment renforcer l'authentification.

    • 1.2.C.1 Les utilisateurs doivent créer des mots de passe longs, aléatoires et uniques. Un gestionnaire de mots de passe peut être utilisé pour générer et stocker des mots de passe robustes, ou un utilisateur peut créer des phrases de passe longues et uniques pour ses comptes.
    • 1.2.C.2 Lors de la création de mots de passe, les utilisateurs doivent éviter les noms, les dates ou autres mots ou nombres ayant une signification personnelle.
    • 1.2.C.3 Lorsqu'elle est disponible, les utilisateurs doivent activer l'authentification multifacteur (MFA), ce qui exigera de l'utilisateur qu'il fournisse une preuve supplémentaire d'identité — telle qu'un code à usage unique — en plus du mot de passe comme couche de sécurité supplémentaire.

    Source : Description du cours et de l'examen AP College Board

    Une clé de sécurité matérielle : l'authentification forte réduit les dégâts lorsque le mot de passe est volé par hameçonnage
    Une clé de sécurité matérielle : l'authentification forte réduit les dégâts lorsque le mot de passe est volé par hameçonnage

    Une attaque par mot de passe 密码攻击 est toute tentative de connexion utilisant des mots de passe devinés ou volés. Dans une attaque par mot de passe en ligne, l'adversaire tente des mots de passe contre une page de connexion réelle. Les signes d'alerte sont visibles dans les journaux :

    • de nombreux échecs de connexion en peu de temps,
    • des tentatives de connexion à des heures inhabituelles,
    • des tentatives de connexion provenant d'appareils inconnus.

    Les adversaires réussissent parce que les gens choisissent des mots de passe faibles 弱. Des motifs courants incluent un mot suivi d'une année à deux chiffres et d'un caractère spécial (comme Summer24!), ou le nom d'un animal de compagnie ou d'un membre de la famille. En raison de la fréquence de ces motifs, un adversaire peut construire un dictionnaire 字典 de mots de passe probables à partir d'informations recueillies à votre sujet, puis laisser un outil automatisé les tester un par un.

    Pour renforcer l'authentification 身份验证 :

    • Créez des mots de passe longs, aléatoires et uniques – un gestionnaire de mots de passe 密码管理器 peut les générer et les stocker pour vous.
    • Évitez les noms, dates et mots significatifs.
    • Activez l'authentification multifacteur (MFA) 多因素身份验证, qui demande une preuve supplémentaire (comme un code reçu par SMS) en plus du mot de passe.
    1.3

    Meilleures pratiques pour les réseaux publics

    Programme

    Objectif d'apprentissage 1.3.A : Identifier le type d'adversaire menant une cyberattaque.

    • 1.3.A.1 Les adversaires peuvent être classés selon leur niveau de compétence.
      • Les adversaires peu qualifiés s'appuient sur des outils cybermalveillants créés par autrui, pouvant être achetés en ligne. Les outils qu'ils utilisent exploitent des vulnérabilités connues.
      • Les adversaires hautement qualifiés ont la capacité de créer de nouveaux outils cybermalveillants ou de modifier ceux existants pour s'adapter aux nouvelles techniques et outils défensifs. Ils disposent également de la capacité de découvrir des vulnérabilités non documentées, appelées « zéro jour ».
    • 1.3.A.2 Les adversaires ont diverses motivations, notamment l'avidité, le désir de reconnaissance, la dévouement à une cause, la vengeance, la politique ou des convictions.

    Objectif d'apprentissage 1.3.B : Identifier les types de cyberattaques sans fil.

    • 1.3.B.1 Dans une attaque Evil Twin, un adversaire met en place son propre point d'accès sans fil (WAP) avec un identificateur de groupe de service (SSID) similaire ou identique à celui d'un réseau cible ; le réseau de l'adversaire est appelé l'Evil Twin. Les victimes de cette attaque pourraient choisir inconsciemment de se connecter à l'Evil Twin, permettant à l'adversaire de capturer leur trafic réseau. L'adversaire ne peut pas lire le trafic utilisant un protocole chiffré comme HTTPS.
    • 1.3.B.2 Dans une attaque de brouillage, un adversaire inonde une zone d'un signal électromagnétique (EM) puissant dans la même plage de fréquence que le réseau sans fil, ce qui empêche le trafic légitime entre le point d'accès (AP) et les utilisateurs. Ce type d'attaque empêchant les utilisateurs d'accéder à des ressources est appelé une attaque de déni de service (DoS).
    • 1.3.B.3 Dans une attaque de war driving, les adversaires tentent de détecter les balises de réseaux sans fil tout en roulant ou en marchant autour d'une cible. Si un signal sans fil est détecté, l'adversaire peut recueillir des informations sur le type de réseau sans fil utilisé et identifier les zones où le signal sans fil dépasse le bâtiment physique.

    Objectif d'apprentissage 1.3.C : Décrire les actions que les individus peuvent entreprendre pour accroître la protection des données sensibles lors de l'utilisation d'Internet et de Wi-Fi.

    • 1.3.C.1 Les individus doivent vérifier que le nom de tout réseau sans fil auquel ils se connectent correspond exactement au nom du réseau auquel ils prévoient de se connecter.
    • 1.3.C.2 La plupart des protocoles Internet sont chiffrés pour protéger le trafic réseau. Cependant, les individus peuvent considérer la sensibilité de leurs données lorsqu'ils choisissent de se connecter à des réseaux Wi-Fi non chiffrés pour protéger des données vulnérables telles que les requêtes DNS.
    • 1.3.C.3 Les individus peuvent envisager d'utiliser un réseau privé virtuel (VPN), qui chiffre tout leur trafic vers le système de l'opérateur VPN. Bien que cette action empêche un fournisseur de services de voir le trafic, le fournisseur VPN peut consulter le trafic.

    Source : Description du cours et de l'examen AP College Board

    Un jeton de sécurité : les codes à usage unique et les jetons empêchent les connexions basées uniquement sur le mot de passe d'être suffisantes
    Un jeton de sécurité : les codes à usage unique et les jetons empêchent les connexions basées uniquement sur le mot de passe d'être suffisantes

    Tous les adversaires ne sont pas égaux. Nous les classons selon leur compétence : les attaquants peu compétents achètent des outils tout prêts en ligne et réutilisent des exploits 漏洞利用 connus, tandis que les attaquants hautement compétents écrivent leurs propres outils et peuvent découvrir de nouveaux trous de sécurité appelés zero days 零日漏洞. Leur motivation 动机 varie également : cupidité, vengeance, politique ou conviction.

    Le Wi-Fi public est un terrain de chasse favori. Trois attaques sans fil dont vous devez connaître l'existence :

    • Evil twin 双胞胎恶意热点 – l'adversaire met en place un faux point d'accès avec un nom (SSID 服务集标识符) copié à partir du réseau légitime. Les victimes se connectent au faux réseau, et l'adversateur lit leur trafic (bien que les sites chiffrés 加密的 comme HTTPS restent en sécurité).
    • Jamming 干扰攻击 – l'adversateur inonde l'espace aérien d'un signal radio puissant pour empêcher toute connexion. C'est une forme d'attaque par déni de service (DoS) 拒绝服务.
    • War driving 战争驾驶 – l'adversateur circule pour détecter les réseaux sans fil et localiser où leur signal fuit hors d'un bâtiment.
    Un point d'accès evil-twin copie le nom du réseau réel pour que les victimes se connectent à l'attaquant
    Un point d'accès evil-twin copie le nom du réseau réel pour que les victimes se connectent à l'attaquant

    Pour vous protéger sur les réseaux publics : vérifiez que le nom du réseau correspond exactement à celui auquel vous souhaitez vous joindre, privilégiez les sites chiffrés, et envisagez un réseau privé virtuel (VPN) 虚拟专用网络, qui chiffre tout votre trafic vers l'opérateur VPN.

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    exploits/ˈeksplɔɪts/ 漏洞利用 lòu dòng lì yòng
    zero days/ˈzɪərəʊ deɪz/ 零日漏洞 líng rì lòu dòng
    motivation/ˌməʊtɪˈveɪʃn/ 动机 dòng jī
    Evil twin/ˈiːvl twɪn/ 双胞胎恶意热点 shuāng bāo tāi è yì rè diǎn
    access point/ˈækses pɔɪnt/ 接入点 jiē rù diǎn
    SSID/ˌes es aɪ ˈdiː/ 服务集标识符 fú wù jí biāo shí fú
    encrypted/enˈkrɪptɪd/ 加密的 jiā mì de
    Jamming/ˈdʒæmɪŋ/ 干扰攻击 gān rǎo gōng jī
    denial of service (DoS)/dɪˈnaɪəl ɒv ˈsɜːvɪs/ 拒绝服务 jù jué fú wù
    War driving/wɔː ˈdraɪvɪŋ/ 战争驾驶 zhàn zhēng jià shǐ
    virtual private network (VPN)/ˈvɜːtʃuːəl ˈpraɪvət ˈnetwɜːk/ 虚拟专用网络 xū nǐ zhuān yòng wǎng luò
    1.4

    Attaques de cybersécurité basées sur l'IA

    Programme

    Objectif d'apprentissage 1.4.A : Expliquer comment les adversaires utilisent des outils pilotés par l'IA pour renforcer les cyberattaques.

    • 1.4.A.1 Les adversaires peuvent utiliser des outils pilotés par l'IA qui exploitent des échantillons vocaux et visuels existants d'une personne pour créer un avatar numérique de cette personne. L'utilisation de ces technologies permet aux adversaires de se faire passer pour quelqu'un au téléphone ou même lors d'un appel vidéo, ce qui peut entraîner des pertes financières ou le partage d'informations sensibles ou privées. Avec l'adoption croissante de l'authentification vocale par les organisations, l'impact de l'imitation vocale a un potentiel d'impact plus important.
    • 1.4.A.2 Les adversaires peuvent utiliser des outils d'IA générative, comme les grands modèles de langage (LLM), pour créer des messages de hameçonnage convaincants dans n'importe quelle langue cible. Comme les messages de hameçonnage traditionnels sont parfois écrits par des non-locuteurs natifs de la langue cible, un langage mal naturel est une caractéristique qui a été utilisée pour distinguer les messages de hameçonnage des messages légitimes. Cependant, avec les outils IA, les adversaires peuvent désormais rédiger des messages de hameçonnage dans n'importe quelle langue qui semblent avoir été écrits par un locuteur natif.
    • 1.4.A.3 Les adversaires peuvent concevoir des invitations (prompts) pour extraire des informations sécurisées ou sensibles des LLM. Les informations sécurisées ou sensibles dans les LLM peuvent provenir des entrées d'utilisateurs et des grands ensembles de données utilisés pour entraîner les LLM.
    • 1.4.A.4 Les adversaires peuvent publier des sites Web ou modifier des sites Web existants pour y contenir de fausses informations afin que ces fausses informations soient incluses dans les ensembles de formation des LLM, causant ainsi la répétition de ces fausses informations par les LLM.
    • 1.4.A.5 Les adversaires peuvent effectuer une reconnaissance sur une cible en utilisant des outils pilotés par l'IA qui scanent Internet pour recueillir des informations publiées sur les réseaux sociaux et les sites Web publics.
    • 1.4.A.6 Les adversaires peuvent utiliser des outils de codage améliorés par l'IA pour les aider à écrire de nouveaux logiciels malveillants, modifier du code d'application existant pour effectuer des activités malveillantes, ou trouver des vulnérabilités dans de vastes bases de code.

    Objectif d'apprentissage 1.4.B : Expliquer comment se protéger contre certaines cyberattaques renforcées par l'IA.

    • 1.4.B.1 Des secrets partagés avec des amis proches et des membres de la famille pouvant être utilisés pour vérifier mutuellement leurs identités devraient être établis. Un mot ou une phrase secret connu uniquement de deux parties peut être utilisé pour authentifier les identités dans des situations à enjeux élevés.
    • 1.4.B.2 L'authentification multifacteur (MFA) doit être activée. Si un adversaire clone la voix d'une cible pour accéder à un système avec authentification vocale, l'exigence d'un second facteur d'authentification pourrait empêcher l'adversaire d'accéder aux comptes.
    • 1.4.B.3 Les données personnelles ou sensibles ne doivent pas être saisies dans des outils pilotés par l'IA, tels que des chatbots ou des assistants virtuels. Certains outils pilotés par l'IA réinjectent l'entrée de l'utilisateur dans le modèle pour fournir un entraînement continu. Les adversaires pourraient extraire des données que les utilisateurs ont incluses dans les invites.
    • 1.4.B.4 Les sorties des outils pilotés par l'IA doivent être soigneusement évaluées. Vérifiez les informations issues des outils pilotés par l'IA en utilisant des sources fiables, stables et non basées sur l'IA.

    Source : Description du cours et de l'examen AP College Board

    L'intelligence artificielle offre aux adversaires de nouveaux outils puissants. Avec suffisamment d'échantillons vocaux et d'images, un adversaire peut créer un avatar deepfake 深度伪造 pour se faire passer pour quelqu'un lors d'un appel. Les grands modèles de langage (LLMs) 大语言模型 leur permettent d'écrire des courriels de hameçonnage convaincants dans une langue parfaite et naturelle – éliminant les formulations maladroites qui trahissaient autrefois les arnaques.

    L'IA aide aussi les adversaires en arrière-plan : élaborer des requêtes pour extraire des données confidentielles d'un LLM, semer de fausses informations sur des sites web pour empoisonner les données d'entraînement d'un LLM, scanner Internet pour rassembler des faits sur une cible, et même écrire de nouveaux malwares.

    Vous pouvez vous défendre contre de nombreuses attaques augmentées par l'IA : convenir d'un mot secret partagé 共享秘密 avec vos proches pour vérifier l'identité, activer la MFA (pour qu'une voix clonée seule ne suffise pas à se connecter), ne jamais taper de données sensibles dans un chatbot, et toujours double-vérifier la sortie de l'IA auprès de sources fiables non-AI.

    L'IA écrit du code, et cela va dans les deux sens. Les adversaires utilisent des outils de codage assistés par IA 人工智能辅助编程工具 pour écrire de nouveaux malwares plus vite qu'ils ne le pourraient manuellement, modifier du code d'application existant pour y intégrer des activités malveillantes, et scanner une base de code pour trouver des vulnérabilités 漏洞 à exploiter. La barrière de compétence baisse : quelqu'un qui ne pouvait auparavant pas écrire un exploit peut maintenant en demander un, faisant ainsi augmenter le nombre d'attaquants capables même sans invention de nouvelle technique.

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    deepfake/ˈdiːpfeɪk/ 深度伪造 shēn dù wěi zào
    Large language models (LLMs)/lɑːdʒ ˈlæŋɡwɪdʒ ˈmɒdlz/ 大语言模型 dà yǔ yán mó xíng
    1.5

    Exploitation de l'IA pour la défense cybernétique

    Programme

    Objectif d'apprentissage 1.5.A : Expliquer comment les défenseurs cyber peuvent utiliser des outils pilotés par l'IA pour protéger les réseaux, les applications et les données.

    • 1.5.A.1 Les outils IA peuvent examiner les configurations de sécurité actuelles, telles que les règles de pare-feu et les contrôles d'accès, et recommander des options plus sûres. Les recommandations doivent toujours être vérifiées par un technicien en sécurité compétent avant d'être mises en œuvre.
    • 1.5.A.2 Les outils pilotés par l'IA peuvent analyser le code d'application pour identifier les vulnérabilités et recommander des atténuations. Les recommandations doivent toujours être examinées par un programmeur compétent avant d'être mises en œuvre.
    • 1.5.A.3 Les outils pilotés par l'IA peuvent suggérer des règles pour les systèmes de détection automatisée. Les règles de détection doivent toujours être examinées par un ingénieur en détection compétent avant d'être ajoutées à un système.

    Objectif d'apprentissage 1.5.B : Expliquer comment les outils pilotés par l'IA permettent une détection et une réponse aux menaces plus rapides et plus précises.

    • 1.5.B.1 Sur les millions d'événements numériques qui se produisent quotidiennement sur les réseaux, certains représentent probablement un adversaire menant des activités malveillantes. Les humains ne peuvent pas examiner minutieusement tous ces événements pour identifier les activités malveillantes.
    • 1.5.B.2 Les outils pilotés par l'IA peuvent être entraînés pour analyser rapidement les événements numériques et trier les événements susceptibles d'être des activités malveillantes de ceux qui sont inoffensifs.
    • 1.5.B.3 Les outils pilotés par l'IA peuvent être programmés pour alerter le personnel de cybersécurité humain lorsque des activités malveillantes probables sont détectées ou pour prendre des mesures correctives spécifiques en fonction du type d'activité malveillante détectée.
    • 1.5.B.4 Les outils pilotés par l'IA permettent aux équipes de détection et de réponse aux menaces de capturer les activités malveillantes et d'intervenir rapidement pour prévenir les pertes, dommages, destructions et préjudices à l'infrastructure et aux données numériques.

    Source : Description du cours et de l'examen AP College Board

    La même technologie nous défend. Les outils d'IA peuvent analyser le propre code source d'une application, identifier ses vulnérabilités et recommander des remèdes ; ils peuvent aussi examiner les règles de pare-feu et les paramètres d'accès pour proposer des options plus sûres – bien qu'un expert humain doive toujours vérifier les conseils avant de les appliquer. L'IA peut scanner le code d'application pour détecter des faiblesses et suggérer des règles de détection.

    ⚠️ Une recommandation n'est pas une solution. Le CED précise explicitement que les conseils doivent être revus et mis en œuvre par un programmeur expérimenté : un outil d'IA peut avoir tort avec confiance quant à l'exploitabilité d'une faille, et appliquer un correctif suggéré sans compréhension peut introduire une nouvelle défaillance.

    Son principal avantage est l'échelle. Un réseau moyen produit des millions d'événements par jour – beaucoup trop pour que des humains puissent les lire. L'IA peut rapidement trier les événements inoffensifs des événements probablement malveillants, alerter le personnel humain, ou prendre une action automatique. Cela permet aux défenseurs de repérer une attaque et de répondre en secondes plutôt qu'en jours, prévenant ainsi les pertes et les dommages.

    C'est cette échelle qui rend la détection et la réponse aux menaces 威胁检测与响应 possibles en pratique : un système d'IA signale l'activité malveillante au fur et à mesure, permettant à l'équipe de réponse d'intervenir rapidement assez pour prévenir les pertes, les dommages ou la destruction des infrastructures numériques – plutôt que de lire les journaux plusieurs jours plus tard et de découvrir ce qui a été volé.

    1.5

    Conseils d'examen

    • Lorsqu'une question vous demande de hiérarchiser les risques, rappelez-vous que risque élevé = impact élevé ET facile à exploiter. Une fuite Wi-Fi dans un parking compte moins qu'un port interne ouvert qui permet à un adversaire de tromper un appareil.
    • Apprenez les tactiques d'ingénierie sociale par leur nom – intimidation, urgence, prétexte, autorité, consensus, rareté, familiarité – et soyez prêt à identifier laquelle est utilisée dans un courriel.
    • Le chiffrement vous protège encore sur un evil twin : l'adversaire voit votre trafic mais ne peut pas lire le HTTPS. Dites quoi est exposé, et non seulement « c'est dangereux ».
    • Pour « comment renforcer l'authentification », la MFA fait presque toujours partie de la réponse, ainsi que des mots de passe longs/unique provenant d'un gestionnaire.
    • L'IA est à double usage : le même outil (LLMs, analyse de code) apparaît à la fois du côté de l'attaque et de la défense. Lisez attentivement la question pour voir de quel côté elle pose problème.
  • 2

    Sécuriser les espaces

    Regarder la leçon
    2.1

    Fondamentaux de la cybersécurité

    Programme

    Objectif d'apprentissage 2.1.A : Identifier les attaques d'ingénierie sociale.

    • 2.1.A.1 Les ingénieurs sociaux utilisent des tactiques psychologiques pour manipuler les cibles afin qu'elles effectuent une action souhaitée.
    • 2.1.A.2 Le prétexte consiste pour les adversaires à créer une raison crédible pour contacter une cible.
    • 2.1.A.3 L'autorité consiste pour les adversaires à se faire passer pour quelqu'un ayant autorité sur une cible ou à prétendre transmettre des instructions de cette personne.
    • 2.1.A.4 L'intimidation consiste pour les adversaires à annoncer des conséquences négatives si leurs exigences ne sont pas satisfaites.
    • 2.1.A.5 Le consensus consiste pour les adversaires à créer une pression sociale en faisant croire à une cible que tout le monde effectue une action souhaitée.
    • 2.1.A.6 La rareté consiste pour les adversaires à créer un sentiment de disponibilité limitée.
    • 2.1.A.7 La familiarité consiste pour les adversaires à se faire passer pour quelqu'un de proche de la cible ou à prétendre connaître cette personne pour établir la confiance.
    • 2.1.A.8 L'urgence consiste pour les adversaires à créer une échéance nécessitant une action rapide de la cible pour éviter des conséquences négatives.

    Objectif d'apprentissage 2.1.B : Identifier les types d'adversaires.

    • 2.1.B.1 Les script kiddies sont des adversaires peu qualifiés qui utilisent des outils développés par d'autres sans comprendre comment ces outils fonctionnent. Ils sont souvent motivés par la cupidité ou le désir de reconnaissance.
    • 2.1.B.2 Les hacktivistes sont motivés par des causes sociales, politiques ou personnelles. Ils compromettent des ordinateurs et des réseaux pour soutenir leur cause ou stopper un mal perçu, croyant que leurs objectifs justifient leurs méthodes illégales.
    • 2.1.B.3 Les adversaires internes constituent une menace particulière car ils disposent de credentiels légitimes et d'un accès aux systèmes et aux données. Ils peuvent être recrutés par des tiers malveillants et être motivés par la cupidité ou la vengeance.
    • 2.1.B.4 Les cyberterroristes sont motivés par des considérations politiques ou idéologiques et cherchent à perturber des communautés entières, des régions ou des nations par des cyberattaques (par exemple, attaquer un réseau électrique, une station de traitement de l'eau ou d'autres infrastructures civiles). Ils peuvent agir de manière autonome ou au nom de gouvernements ou d'organisations criminelles.
    • 2.1.B.5 Les organisations criminelles transnationales cherchent principalement à obtenir un gain financier en déployant des ransomwares et en volant de la propriété intellectuelle d'entreprise (PI) pour la vendre sur des marchés illégaux.

    Objectif d'apprentissage 2.1.C : Décrire les phases d'une cyberattaque.

    • 2.1.C.1 Les cyberattaques visent à perturber, nuire, voler ou détruire des appareils, des réseaux ou des données. Les adversaires agissent par phases, qui ne sont pas toutes utilisées dans chaque attaque. Les phases sont :
      • i. Reconnaissance
      • ii. Accès initial
      • iii. Persistance
      • iv. Mouvement latéral
      • v. Exécution d'actions
      • vi. Évasion de la détection
    • 2.1.C.2 Lors de la phase de reconnaissance d'une attaque, les adversaires collectent autant d'informations que possible sur leur cible, utilisant souvent du renseignement d'origine ouverte (OSINT), c'est-à-dire des informations librement disponibles.
    • 2.1.C.3 Lors de la phase d'accès initial d'une attaque, les adversaires s'installent sur l'ordinateur cible, souvent par ingénierie sociale ou via des identifiants compromis ou faibles.
    • 2.1.C.4 Après avoir obtenu l'accès lors d'une attaque, les adversaires établissent une persistance pour maintenir l'accès sans avoir besoin de le récupérer. Ils peuvent utiliser un protocole de commande et contrôle (C2) pour envoyer des commandes à l'appareil et recevoir des sorties, souvent via un malware tel qu'un cheval de Troie d'accès à distance (RAT) ou un rootkit.
    • 2.1.C.5 Lors de la phase de mouvement latéral d'une attaque, les adversaires tentent d'élever leurs privilèges en accédant à des ordinateurs et des comptes utilisateurs avec des permissions élevées vers des services et des données.
    • 2.1.C.6 Lors de la phase d'exécution d'actions d'une attaque, les adversaires agissent selon leurs objectifs en collectant des données ciblées, en les exfiltrant et en perturbant des services ou en détruisant des données.
    • 2.1.C.7 Lors de la dernière phase d'une attaque, de nombreux adversaires tentent d'éviter la détection en supprimant ou en modifiant des journaux d'événements et en effaçant d'autres fichiers qu'ils ont pu placer sur des appareils (par exemple, des malwares).

    Objectif d'apprentissage 2.1.D : Décrire le processus d'évaluation des risques.

    • 2.1.D.1 Un risque survient lorsqu'une menace peut exploiter une vulnérabilité pour compromettre un actif.
    • 2.1.D.2 Un actif est tout ce qui a de la valeur. Les actifs incluent les ressources financières, la propriété intellectuelle, les données, l'infrastructure numérique, les biens physiques et la réputation.
    • 2.1.D.3 L'évaluation des risques prend en compte deux facteurs :
      • La probabilité qu'une attaque contre une vulnérabilité spécifique se produise
      • La gravité des dommages projetés résultant d'une attaque contre une vulnérabilité spécifique
    • 2.1.D.4 La probabilité qu'une vulnérabilité soit exploitée dépend de nombreux facteurs, notamment :
      • La valeur de la cible : Les adversaires sont plus susceptibles d'attaquer des cibles qu'ils perçoivent comme valables.
      • Le niveau de compétence requis pour exploiter la vulnérabilité (c'est-à-dire la difficulté) : Les vulnérabilités disposant d'exploits bien documentés nécessitent souvent moins de compétences et peuvent être exploitées par davantage d'adversaires.
      • La motivation et les capacités des adversaires probables : Les adversaires hautement motivés et compétents sont plus susceptibles d'être capables d'effectuer des exploits complexes.
    • 2.1.D.5 La gravité d'une attaque est souvent mesurée par le coût financier, ce qui peut également inclure des impacts sur la réputation et les opérations.
      • Exemples illustratifs pour 2.1.D.5 :
        • Un hacktiviste est passionné par les pratiques de pêche illégale soutenues par une entreprise locale de production alimentaire. La page web principale de cette entreprise serait une cible de haute valeur pour cet hacktiviste ; la modification de la page web pour exposer le soutien de l'entreprise à la pêche illégale ne fournirait aucun gain financier à l'adversaire, mais lui permettrait de sensibiliser à un sujet qui le motive.
    • 2.1.D.6 Le résultat d'une évaluation des risques peut être quantitatif ou qualitatif.
      • L'évaluation quantitative des risques attribue une valeur numérique à une vulnérabilité sur la base d'une échelle numérique (par ex., 1–10) ou d'un impact quantifiable, qui peut être financier (par ex., un risque annuel de $10,000).
      • Exemples illustratifs pour 2.1.D.6 :
        • Faible, moyen, élevé, sévère
        • Peu probable à faible impact, probable à faible impact, peu probable à fort impact, probable à fort impact
    • 2.1.D.7 La documentation de l'évaluation des risques doit comprendre :
      • Les actifs vulnérables et leur valeur
      • Des descriptions des menaces probables pesant sur les actifs
      • Des détails sur les vulnérabilités spécifiques pour des actifs spécifiques et la manière dont elles seraient exploitées
      • Une explication de la gravité des dommages (financiers, opérationnels, réputationnels, etc.) si un actif spécifique était compromis, ainsi que la probabilité que cette compromission se produise
      • Une note finale, quantitative ou qualitative, pour chaque risque identifié
      • Exemples illustratifs pour 2.1.D.7 :
        • Score gradué (par exemple, 1–10)
        • Valeur monétaire (par ex., un risque $10,000 risk vs. a$100,000)

    Objectif d'apprentissage 2.1.E : Identifier les stratégies de gestion des risques.

    • 2.1.E.1 Une fois qu'un risque a été identifié et évalué, une organisation dispose de quatre options pour le gérer :
      • i. Éviter
      • ii. Transférer
      • iii. Atténuer
      • iv. Accepter
    • 2.1.E.2 L'évitement du risque consiste à cesser l'activité qui génère le risque. Si cette activité constitue une partie essentielle de la mission ou de l'objectif d'une organisation, alors l'évitement n'est pas possible.
    • 2.1.E.3 Le transfert de risque place le fardeau du risque sur une autre entité, telle qu'une compagnie d'assurance, un gouvernement ou des consommateurs.
    • 2.1.E.4 L'atténuation du risque met en œuvre des contrôles de sécurité pour réduire la probabilité ou l'impact d'un risque.
    • 2.1.E.5 Le risque résiduel est le risque qui subsiste après qu'une organisation ait eu recours à l'évitement, au transfert et à l'atténuation. Le risque résiduel correspond au niveau de risque auquel une organisation est prête à consentir. L'acceptation du risque reconnaît le fait qu'une sécurité absolue est inatteignable.
    • 2.1.E.6 Pour préserver les ressources financières et la capacité des employés, une organisation favorise souvent des solutions rentables et faciles à mettre en œuvre et à entretenir. Les solutions rentables coûtent moins à installer et à entretenir que la perte attendue résultant d'une attaque.

    Objectif d'apprentissage 2.1.F : Identifier les types de contrôles de sécurité.

    • 2.1.F.1 Les contrôles de sécurité abordent au moins l'un des principes suivants :
      • La confidentialité garantit que seuls les individus, systèmes ou processus autorisés peuvent accéder aux données. Les systèmes dépourvus de confidentialité sont vulnérables au vol ou à la destruction de données.
      • L'intégrité garantit que les données sont exactes et dignes de confiance. Les systèmes dépourvus d'intégrité sont vulnérables à la manipulation des données.
      • La disponibilité garantit que les données et les services sont accessibles aux personnes autorisées lorsque cela est nécessaire. Les systèmes dépourvus de disponibilité peuvent connaître des temps d'arrêt inattendus.
    • 2.1.F.2 Les contrôles de sécurité peuvent être classés par type.
      • Les contrôles physiques assurent la sécurité dans l'espace physique et comprennent des serrures, des clôtures, des caméras, des borniers et des agents de sécurité.
      • Les contrôles techniques assurent la sécurité dans l'espace numérique et comprennent des pare-feu, des logiciels anti-malware et du chiffrement.
      • Les contrôles managériaux fournissent des règles, des directives, des politiques et des procédures précisant ce qui devrait être mis en place en matière de sécurité et comprennent des politiques de mots de passe, des revues d'accès régulières et des plans de réponse aux incidents (IRP).
    • 2.1.F.3 Les contrôles de sécurité peuvent être classés par fonction.
      • Les contrôles préventifs traitent des vulnérabilités potentielles avec pour objectif d'empêcher un adversaire d'attaquer et comprennent des serrures et du chiffrement.
      • Les contrôles détectifs aident à identifier les attaques lorsqu'elles se produisent et comprennent des systèmes de détection d'intrusion (IDS), des caméras et des systèmes de gestion des incidents et événements de sécurité (SIEM).
      • Les contrôles correctifs résolvent les problèmes et aident à restaurer les systèmes dans un état opérationnel et comprennent la correction des vulnérabilités, la réparation d'un lecteur de cartes cassé et des systèmes de prévention d'intrusion (IPS).

    Objectif d'apprentissage 2.1.G : Expliquer pourquoi une stratégie de sécurité en profondeur est nécessaire pour protéger optimalement une organisation.

    • 2.1.G.1 Une stratégie de défense en profondeur, ou défense en couches, utilise plusieurs types de contrôles de sécurité pour protéger les données et systèmes sensibles.
    • 2.1.G.2 Une stratégie de défense en profondeur permet à une organisation de faire face à différents types de menaces, chacune avec un contrôle de sécurité le mieux adapté pour l'atténuer.
    • 2.1.G.3 Une stratégie de défense en profondeur permet la résilience de la protection des données afin que, lorsqu'un contrôle de sécurité est contourné par un adversaire, un autre contrôle de sécurité puisse encore empêcher l'accès aux données ou au système ou limiter les dommages causés aux données ou au système.
    • 2.1.G.4 Les couches d'une stratégie de défense en profondeur peuvent inclure les humains, le physique, le réseau, les appareils, les applications et les données.

    Source : Description du cours et de l'examen AP College Board

    Un mur de moniteurs : la surveillance et le journalisation du réseau aident à détecter les intrusions
    Un mur de moniteurs : la surveillance et le journalisation du réseau aident à détecter les intrusions

    Avant de défendre un système, vous avez besoin d'un langage commun. Cette section le construit.

    Chaque contrôle de sécurité protège au moins une partie du triplet CIA 信息安全三要素 – les trois objectifs de la sécurité :

    • Confidentialité 保密性 – seuls les personnes autorisées peuvent lire les données.
    • Intégrité 完整性 – les données sont exactes et inchangées.
    • Disponibilité 可用性 – les données et les services sont présents quand nécessaire.
    Le triplet CIA : les trois objectifs que tout contrôle de sécurité soutient
    Le triplet CIA : les trois objectifs que tout contrôle de sécurité soutient

    Les attaques proviennent de différents adversaires, classés selon leurs objectifs. Un script kiddie 脚本小子 réutilise des outils créés par d'autres pour la cupidité ou la reconnaissance ; un hacktivist 黑客活动分子 agit pour une cause politique, sociale ou personnelle ; un insider 内部人员 détient déjà un accès légitime et peut agir par vengeance ou cupidité ; un cyberterroriste 网络恐怖分子 perturbe des infrastructures critiques comme un réseau électrique ou une station d'épuration ; et les organisations criminelles transnationales 跨国犯罪组织 cherchent l'argent via le ransomware et les données volées.

    La plupart des attaques se déroulent en phases 阶段 : reconnaissance 侦察 (collecte d'informations, souvent à partir de sources OSINT 公开来源情报 publiques), accès initial, persistance, mouvement latéral 横向移动 (propagation à plus de systèmes par élévation de privilèges), exécution de l'action visée, et évasion de détection. Nommer la phase atteinte par un attaquant aide un défenseur à choisir la bonne réponse.

    Ingénierie sociale : les sept tactiques

    La plupart des attaques ne commencent pas par du code mais par l'ingénierie sociale 社会工程学 – des astuces psychologiques qui manipulent une personne pour qu'elle fasse ce que l'adversaire veut. L'examen nomme sept tactiques, et attend que vous identifiiez laquelle un scénario montre :

    Tactique Le tour
    Prétexte 借口 inventer une raison crédible pour entrer en contact (« Je suis de l'informatique, je vérifie votre compte »)
    Autorité 权威 se faire passer pour une personne puissante, ou relayer les instructions du "patron"
    Intimidation 恐吓 menacer des conséquences négatives si une demande n'est pas satisfaite
    Consensus 从众 prétendre que tout le monde le fait déjà, afin de créer une pression sociale
    Rareté 稀缺 inventer une disponibilité limitée ("plus que 2 restants")
    Familiarité 熟悉 feindre d'être, ou de connaître, quelqu'un proche de la cible
    Urgence 紧迫感 imposer un délai serré pour que la cible agisse sans réfléchir

    le fil conducteur est que les sept contournent le jugement de la cible en déclenchant une réponse émotionnelle automatique - peur, confiance, hâte, ou le désir d'appartenir au groupe. La défense est la même à chaque fois : vérifier par un canal séparé et de confiance avant d'agir.

    Un risque 风险 apparaît lorsqu'une menace 威胁 peut exploiter une vulnérabilité 漏洞 pour compromettre un actif 资产 (tout ce qui a de la valeur - données, argent, matériel, réputation). Nous évaluons le risque en pondérant deux éléments : la probabilité 可能性 d'une attaque et la sévérité 严重性 des dommages.

    La probabilité dépend elle-même de la valeur 价值 de la cible (les adversaires chassent ce qui semble worth volant), de l'habileté 技能 nécessaire pour exploiter la vulnérabilité (une exploitation bien documentée nécessite peu d'habileté, donc plus d'adversaires peuvent l'utiliser), et de la motivation et capacité 动机和能力 des adversaires potentiels. La sévérité est généralement mesurée en coût financier, mais inclut aussi des dommages réputationnels et opérationnels.

    Le score final peut s'écrire de deux manières, et l'examen veut que vous les distinguiez :

    • quantitatif Quantitatif - un nombre : une note sur une échelle (par ex. 1-10), ou une valeur monétaire (par ex. « un risque annuel de $10,000 »).
    • qualitatif 定性 - une étiquette : faible / moyen / élevé / sévère, ou une grille telle que possible-haut-impact vs peu probable-faible-impact.

    Une évaluation des risques 风险评估 écrite doit enregistrer, pour chaque risque : l'actif vulnérable et sa valeur, les menaces probables, comment la vulnérabilité spécifique serait exploitée, la sévérité si elle était compromise, et un score quantitatif ou qualitatif final.

    Une fois un risque mesuré, une organisation a quatre moyens de le gérer :

    • Éviter 规避 - arrêter l'activité risquée (seulement possible si elle n'est pas essentielle).
    • Transférer 转移 - transférer la charge à quelqu'un d'autre, comme un assureur.
    • Atténuer 缓解 - ajouter des contrôles pour réduire la probabilité ou l'impact.
    • Accepter 接受 - vivre avec le risque résiduel 剩余风险 restant, car la sécurité parfaite est impossible.

    Les contrôles de sécurité sont regroupés de deux manières. Par type : physiques 物理 (serrures, clôtures, gardes), techniques 技术 (pare-feu, anti-malware, chiffrement) et managériaux 管理 (politiques et procédures). Par fonction : préventifs 预防性 (arrêter une attaque, comme une serrure), déTECTIFS 检测性 (repérer une attaque, comme une caméra) et correctifs 纠正性 (corriger et restaurer, comme appliquer un correctif).

    Exemple résolu. Un hôpital stocke des dossiers patients sur un serveur non chiffré dans une pièce déverrouillée. Évaluer le risque : l'actif est très sensible (données de patients, protégées par la loi) et la vulnérabilité est facile à exploiter (pas de chiffrement, pas de contrôle d'accès), c'est donc un risque élevé. Maintenant, classer une solution - une serrure de porte : par type, c'est un contrôle physique, et par fonction, c'est préventif (il empêche l'entrée avant même qu'une attaque ne commence).

    La meilleure stratégie consiste à superposer de nombreux contrôles - une approche de défense en profondeur 纵深防御. Si un adversaire contourne une couche, une autre reste debout. Les couches incluent les humaines, physiques, réseau, appareils, applications et données.

    Défense en profondeur : de nombreuses couches pour qu'une seule brèche n'expose pas l'actif
    Défense en profondeur : de nombreuses couches pour qu'une seule brèche n'expose pas l'actif
    Explorer

    Classifier chaque contrôle de sécurité par fonction

    Un contrôle préventif arrête une attaque, un contrôle détecteur repère une attaque en cours, et un contrôle correctif répare les dégâts et restaure le système.

    Explorer

    Classifier chaque contrôle de sécurité par type

    Un contrôle physique garde l'espace physique, un contrôle technique fonctionne dans l'espace numérique, et un contrôle managérial est une règle, une politique ou une procédure.

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    CIA triad/ˌsiː aɪ ˈeɪ ˈtraɪæd/ 信息安全三要素 xìn xī ān quán sān yào sù
    Confidentiality/ˌkɒnfɪˌdenʃiˈæləti/ 保密性 bǎo mì xìng
    Integrity/ɪnˈteɡrɪti/ 完整性 wán zhěng xìng
    Availability/əˌveɪləˈbɪlɪti/ 可用性 kě yòng xìng
    script kiddie/skrɪpt ˈkɪdi/ 脚本小子 jiǎo běn xiǎo zi
    hacktivist/ˈhæktɪvɪst/ 黑客活动分子 hēi kè huó dòng fèn zǐ
    insider/ɪnˈsaɪdə/ 内部人员 nèi bù rén yuán
    cyberterrorist/ˈsaɪbəterərɪst/ 网络恐怖分子 wǎng luò kǒng bù fèn zi
    transnational criminal organisations/trænˈsnæʃənl ˈkrɪmɪnl ˌɔːɡənaɪˈzeɪʃnz/ 跨国犯罪组织 kuà guó fàn zuì zǔ zhī
    phases/ˈfeɪzɪz/ 阶段 jiē duàn
    reconnaissance/rɪˈkɒnɪsəns/ 侦察 zhēn chá
    OSINT/ˈəʊsɪnt/ 公开来源情报 gōng kāi lái yuán qíng bào
    lateral movement/ˈlætərəl ˈmuːvmənt/ 横向移动 héng xiàng yí dòng
    social engineering/ˈsəʊʃl ˌendʒɪˈnɪərɪŋ/ 社会工程学 shè huì gōng chéng xué
    Pretexting/ˈpriːtekstɪŋ/ 借口 jiè kǒu
    Authority/əˈθɒrɪti/ 权威 quán wēi
    Intimidation/ɪnˌtɪmɪˈdeɪʃn/ 恐吓 kǒng hè
    Consensus/kənˈsensəs/ 从众 cóng zhòng
    Scarcity/ˈskeəsɪti/ 稀缺 xī quē
    Familiarity/fəˌmɪliˈærɪti/ 熟悉 shú xī
    Urgency/ˈɜːdʒənsi/ 紧迫感 jǐn pò gǎn
    risk/rɪsk/ 风险 fēng xiǎn
    threat/θret/ 威胁 wēi xié
    vulnerability/ˌvʌlnərəˈbɪlɪti/ 漏洞 lòu dòng
    asset/ˈæset/ 资产 zī chǎn
    likelihood/ˈlaɪklihʊd/ 可能性 kě néng xìng
    severity/səˈverɪti/ 严重性 yán zhòng xìng
    quantitative/ˈkwɒntɪteɪtɪv/ 定量 dìng liàng
    qualitative/ˈkwɒlɪteɪtɪv/ 定性 dìng xìng
    risk assessment/rɪsk əˈsesmənt/ 风险评估 fēng xiǎn píng gū
    Avoid/əˈvɔɪd/ 规避 guī bì
    Transfer/ˈtrænsfɜː/ 转移 zhuǎn yí
    Mitigate/ˈmɪtɪɡeɪt/ 缓解 huǎn jiě
    Accept/əkˈsept/ 接受 jiē shòu
    residual risk/rɪˈsɪdʒuːəl rɪsk/ 剩余风险 shèng yú fēng xiǎn
    defense-in-depth/dɪˈfens ɪn depθ/ 纵深防御 zòng shēn fáng yù
    physical attacks/ˈfɪzɪkl əˈtæks/ 物理攻击 wù lǐ gōng jī
    2.2

    Vulnérabilités et attaques physiques

    Programme

    Objectif d'apprentissage 2.2.A : Identifier les attaques physiques courantes.

    • 2.2.A.1 Les adversaires utilisent souvent l'ingénierie sociale lors de la conduite d'une attaque physique.
    • 2.2.A.2 Le piggybacking est le nom d'une attaque où un adversaire utilise l'ingénierie sociale pour manipuler une personne autorisée afin de lui octroyer l'accès à une zone restreinte. Les tactiques courantes de piggybacking consistent à porter un objet volumineux pour inciter une personne autorisée à maintenir la porte ouverte, à se faire passer pour une personne autorisée ayant oublié son badge d'accès, ou à se faire passer pour un technicien de maintenance devant accéder à une zone spécifique pour effectuer une inspection ou une réparation.
    • 2.2.A.3 Le tailgating est le nom d'une attaque où un adversaire obtient un accès non autorisé à une zone restreinte en suivant de près une personne autorisée sans que celle-ci n'en ait conscience ou connaissance.
    • 2.2.A.4 Le shoulder surfing (survol d'épaule) est le nom d'une attaque où un adversaire observe un utilisateur accédant à des informations sensibles afin de pouvoir les utiliser ultérieurement. Parfois, les adversaires utilisent une caméra pour enregistrer la cible en train d'accéder aux informations sensibles afin de les analyser plus tard.
    • 2.2.A.5 Le dumpster diving (fouille dans les poubelles) est le nom d'une attaque où un adversaire fouille les déchets physiques d'une cible à la recherche d'informations qui pourraient être utilisées pour aider l'adversaire à atteindre son objectif.
    • 2.2.A.6 Le clonage de cartes est le nom d'une attaque où un adversaire fait une copie de la carte d'accès d'un utilisateur autorisé afin de pouvoir accéder à toutes les ressources auxquelles cet utilisateur a droit.

    Objectif d'apprentissage 2.2.B : Expliquer comment les menaces peuvent exploiter les vulnérabilités physiques courantes pour causer des pertes, des dommages, des perturbations ou la destruction d'actifs.

    • 2.2.B.1 Les menaces incluent les adversaires humains cherchant à causer du tort ou des perturbations, ainsi que les catastrophes naturelles. Les catastrophes naturelles peuvent provoquer des dommages physiques ou la destruction d'ordinateurs et de données, ainsi que la perturbation des services numériques fournis par les ordinateurs.
    • 2.2.B.2 Les vulnérabilités sont des faiblesses ou des failles qui pourraient permettre de compromettre un actif. Les compromissions courantes comprennent :
      • Un accès non autorisé à des données sensibles ou à des espaces physiques restreints
      • La perturbation de services
      • Le vol ou la destruction de ressources numériques ou physiques
      • Une modification non autorisée de données
    • 2.2.B.3 Lorsque les adversaires coupent l'alimentation électrique d'un appareil, l'appareil et tous les services qu'il fournit deviennent indisponibles. Pour couper l'alimentation, les adversaires peuvent endommager les fusibles ou disjoncteurs d'une boîte électrique, débrancher ou couper le câblage électrique, ou endommager les systèmes de distribution d'énergie comme les postes de transformation et les transformateurs.
    • 2.2.B.4 Lorsque les adversaires obtiennent accès à une zone contenant des informations sensibles, ils peuvent voler ou copier ces informations sensibles.
    • 2.2.B.5 Lorsque les adversaires obtiennent un accès physique à un appareil et à ses ports, ils peuvent brancher un keylogger ou un disque externe contenant des malwares, ce qui pourrait leur permettre de collecter des données auprès d'un utilisateur ou même de prendre le contrôle de l'appareil. Avec un accès physique direct, les adversaires peuvent également détruire physiquement un appareil, rendant l'appareil lui-même, les données stockées dessus et les services qu'il fournit indisponibles.

    Objectif d'apprentissage 2.2.C : Évaluer et documenter les risques liés aux vulnérabilités physiques.

    • 2.2.C.1 L'accès physique aux appareils peut permettre aux adversaires de contourner de nombreux contrôles techniques et couches de sécurité.
    • 2.2.C.2 Des risques élevés liés aux vulnérabilités physiques surviennent lorsque des informations ou systèmes sensibles sont exposés dans des espaces physiques dont l'accès n'est pas suffisamment restreint et contrôlé.
      • Exemples illustratifs pour 2.2.C.2 :
        • Un serveur stockant des données clients se trouve dans une pièce sans serrure, accessible via un couloir non surveillé.
    • 2.2.C.3 Des risques modérés liés aux vulnérabilités physiques surviennent lorsqu'une partie non critique ou non sensible d'une organisation est laissée sans protection de telle sorte qu'elle pourrait servir de point d'ancrage à un adversaire pour obtenir un accès initial à d'autres ressources.
      • Exemples illustratifs pour 2.2.C.3 :
        • Un bureau possède une réception au-delà de laquelle l'accès est contrôlé ; la réceptionniste dispose d'un ordinateur connecté au réseau sans fil interne du bureau et cet ordinateur présente des ports USB exposés.
    • 2.2.C.4 Des risques faibles liés aux vulnérabilités physiques surviennent lorsqu'un actif vulnérable est de faible valeur et que la vulnérabilité est peu susceptible d'être exploitée.
      • Exemples illustratifs pour 2.2.C.4 :
        • Des employés dans un bureau nécessitant un badge d'accès laissent leurs ordinateurs portables sur leurs bureaux sans surveillance lorsqu'ils partagent tous ensemble pour déjeuner. Les ordinateurs ne contiennent aucune information sensible, mais aucun câble ne sécurise les appareils aux bureaux.

    Source : Description du cours et de l'examen AP College Board

    La sécurité numérique ne sert à rien si un adversaire peut simplement entrer en marchant. Les attaques physiques 物理攻击 courantes commencent souvent par l'ingénierie sociale :

    • Piggybacking 尾随(获许可) - tromper une personne autorisée à maintenir une porte ouverte (par exemple, en portant une boîte lourde).
    • Tailgating 尾随(未察觉) - glisser derrière quelqu'un dans une porte sécurisée sans qu'il ne s'en rende compte.
    • Shoulder surfing 肩窥 - observer quelqu'un taper un mot de passe ou lire des informations sensibles.
    • Dumpster diving 翻垃圾搜集情报 - fouiller les poubelles de la cible à la recherche d'informations utiles.
    • Card cloning 门禁卡复制 - copier une carte d'accès pour entrer dans des zones restreintes.

    Avec un accès physique, un adversaire peut couper le courant, voler ou copier des données, ou brancher un keylogger 键盘记录器. Nous évaluons le risque physique comme élevé lorsque des systèmes sensibles se trouvent dans un espace sans accès contrôlé, modéré lorsqu'une zone sans importance pourrait servir de point d'appui 立足点 pour atteindre d'autres ressources, et faible lorsque l'actif est sans valeur et peu susceptible d'être attaqué.

    Un cadenas sur une chaîne : la sécurité physique est la première couche — les serrures, portes et barrières comptent
    Un cadenas sur une chaîne : la sécurité physique est la première couche — les serrures, portes et barrières comptent
    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    physical/ˈfɪzɪkl/ 物理 wù lǐ
    technical/ˈteknɪkl/ 技术 jì shù
    managerial/ˌmænəˈdʒɪərɪəl/ 管理 guǎn lǐ
    preventative/prɪˈventətɪv/ 预防性 yù fáng xìng
    detective/dɪˈtektɪv/ 检测性 jiǎn cè xìng
    corrective/kəˈrektɪv/ 纠正性 jiū zhèng xìng
    Piggybacking/ˈpɪɡɪbækɪŋ/ 尾随(获许可) wěi suí ( huò xǔ kě )
    Tailgating/ˈteɪlɡeɪtɪŋ/ 尾随(未察觉) wěi suí ( wèi chá jué )
    Shoulder surfing/ˈʃəʊldə ˈsɜːfɪŋ/ 肩窥 jiān kuī
    Dumpster diving/ˈdʌmpstə ˈdaɪvɪŋ/ 翻垃圾搜集情报 fān lā jī sōu jí qíng bào
    Card cloning/kɑːd ˈkləʊnɪŋ/ 门禁卡复制 mén jìn kǎ fù zhì
    keylogger/ˈkiːlɒɡə/ 键盘记录器 jiàn pán jì lù qì
    foothold/ˈfʊthəʊld/ 立足点 lì zú diǎn
    clean desk policy/kliːn desk ˈpɒlɪsi/ 清桌政策 qīng zhuō zhèng cè
    2.3

    Protéger les espaces physiques

    Programme

    Objectif d'apprentissage 2.3.A : Identifier les contrôles managériaux liés à la sécurité physique.

    • 2.3.A.1 Les organisations devraient dispenser une formation à la sensibilisation à la sécurité aux employés pour leur enseigner comment ils peuvent contribuer à la sécurité de l'organisation en :
      • Détectant les tentatives d'ingénierie sociale comme le phishing
      • Ne badigeant pas d'autres personnes dans des zones restreintes
      • Prévenant le vol d'appareils
    • 2.3.A.2 Les organisations devraient avoir une politique de sécurité des stations de travail qui décrit les mesures nécessaires pour protéger un lieu de travail physique. La politique peut comporter des niveaux de sécurité des stations de travail basés sur le type de données traitées à une station de travail. Les politiques de stations de travail exigent souvent :
      • Verrouiller les appareils avant de laisser une station de travail sans surveillance pour prévenir l'accès non autorisé
      • Retirer les documents sensibles des stations de travail avant de les laisser sans surveillance (parfois appelé politique de bureau propre)
      • Utiliser un filtre d'écran de confidentialité ou une autre barrière physique pour empêcher les autres de voir les informations sur l'écran
      • Brancher les appareils à des parafoudres ou des alimentations sans interruption (ASU)

    Objectif d'apprentissage 2.3.B : Déterminer les stratégies d'atténuation des risques liés aux vulnérabilités physiques.

    • 2.3.B.1 Pour déterminer un contrôle pertinent, un défenseur cybernétique examine comment un adversaire pourrait tirer parti d'une vulnérabilité pour attaquer un système et comment prévenir, détecter ou corriger cette attaque.
    • 2.3.B.2 L'installation de contrôles physiques tels que des clôtures, des grilles et des potelets autour d'un bâtiment peut dissuader les adversaires de tenter d'accéder physiquement aux bâtiments de l'organisation.
    • 2.3.B.3 Les serrures sur les portes, les armoires de serveurs et les ordinateurs peuvent empêcher l'accès ou le vol des appareils.
    • 2.3.B.4 Les lecteurs de cartes peuvent enregistrer quels badges d'employé sont utilisés pour accéder à différentes entrées à des heures spécifiques et refuser l'accès aux badges non autorisés.
    • 2.3.B.5 Les vestiaires de contrôle d'accès et les tourniquets peuvent empêcher une personne autorisée d'admettre intentionnellement ou accidentellement une personne non autorisée dans une zone restreinte.
    • 2.3.B.6 Les organisations peuvent désactiver les ports USB pour empêcher les disques externes de charger des malwares sur un ordinateur.
    • 2.3.B.7 Une alimentation sans interruption (ASU) fournit une source d'alimentation de secours pour un appareil en cas de coupure de courant. Les organisations peuvent également utiliser des générateurs électriques pour fournir de l'énergie à grande échelle à un bâtiment ou à un ensemble d'appareils critiques.
    • 2.3.B.8 Les organisations priorisent les atténuations des risques en fonction de la gravité des risques et du coût des atténuations recommandées.

    Source : Description du cours et de l'examen AP College Board

    Les contrôles managériaux viennent en premier : la formation à la sensibilisation à la sécurité enseigne aux employés de ne pas badge de personnes inconnues, et une politique de sécurité des postes de travail exige de verrouiller les appareils, de vider les bureaux (une politique clean desk 清桌政策) et d'utiliser des écrans de confidentialité.

    Les contrôles physiques durcissent ensuite le bâtiment : clôtures, grilles et bollards 防撞柱 dissuadent l'accès ; les serrures protègent les portes et armoires ; les lecteurs de cartes 读卡器 enregistrent et restreignent l'entrée ; un vestibule de contrôle d'accès 门禁前室 (un sas à deux portes) empêche le piggybacking ; la désactivation des ports USB bloque les lecteurs malveillants ; et un onduleur (UPS) 不间断电源 maintient les appareils en fonctionnement lors d'une panne. Les organisations priorisent ces contrôles en adaptant le coût d'un contrôle à la sévérité du risque.

    Une caméra de surveillance en dôme : les contrôles physiques et la surveillance protègent les espaces ainsi que les réseaux
    Une caméra de surveillance en dôme : les contrôles physiques et la surveillance protègent les espaces ainsi que les réseaux
    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    bollards/ˈbɒlɑːdz/ 防撞柱 fáng zhuàng zhù
    card readers/kɑːd ˈriːdəz/ 读卡器 dú kǎ qì
    access control vestibule/ˈækses kənˈtrəʊl ˈvestɪbjuːl/ 门禁前室 mén jìn qián shì
    uninterruptible power supply (UPS)/ˌʌˌnɪntəˈrʌptɪbl ˈpaʊə səˈplaɪ/ 不间断电源 bù jiàn duàn diàn yuán
    motion sensors/ˈməʊʃn ˈsensəz/ 运动传感器 yùn dòng chuán gǎn qì
    points of ingress and egress/pɔɪnts ɒv ˈɪŋɡres ænd iːˈɡres/ 出入口 chū rù kǒu
    2.4

    Détecter les attaques physiques

    Programme

    Objectif d'apprentissage 2.4.A : Identifier les moyens dont disposent les contrôles de sécurité pour détecter les attaques physiques.

    • 2.4.A.1 Les caméras peuvent capturer un enregistrement visuel des activités malveillantes d'un adversaire. Le flux vidéo provenant d'une caméra doit être enregistré et surveillé pour un effet maximal. Les enregistrements peuvent être particulièrement utiles lors des enquêtes post-incident.
    • 2.4.A.2 Les gardes de sécurité peuvent surveiller l'activité dans une zone et répondre aux activités suspectes une fois détectées.
    • 2.4.A.3 Les capteurs de mouvement peuvent alerter la sécurité en cas de mouvement dans une zone.
    • 2.4.A.4 Les employés travaillant dans un espace physique sont souvent les premiers à remarquer la présence d'une personne non autorisée et peuvent alerter la sécurité.

    Objectif d'apprentissage 2.4.B : Déterminer l'emplacement efficace des contrôles de sécurité pour détecter les attaques physiques.

    • 2.4.B.1 Lors du placement des caméras, il faut tenir compte de la couverture visuelle, de l'angle et de la capacité à être manipulés par un adversaire. Il faut également tenir compte de ce qu'une caméra dans une zone spécifique pourrait capturer d'un adversaire en action et comment ces informations seraient utiles. Les points d'entrée et de sortie sont souvent surveillés par caméra.
    • 2.4.B.2 Les capteurs de mouvement doivent être placés dans des zones où le trafic est inattendu, comme les salles de serveurs, ou des zones où des matériaux sensibles sont stockés et où peu de personnes ont accès. Les capteurs de mouvement dans les zones à fort trafic créent beaucoup de faux positifs, rendant les alarmes moins susceptibles d'être prises au sérieux lorsqu'un événement de sécurité réel se produit.
    • 2.4.B.3 Des serrures doivent être installées sur toutes les entrées vers des zones contenant des informations ou systèmes sensibles. Pour les zones abritant des informations ou systèmes particulièrement sensibles, une organisation peut utiliser un vestiaire de contrôle d'accès à l'entrée pour prévenir le piggybacking ou le tailgating.
    • 2.4.B.4 Les gardes de sécurité peuvent être stationnaires ou patrouilleurs. Les gardes stationnaires offrent une protection constante pour une zone spécifique, une entrée ou un article de haute valeur. Les gardes patrouilleurs sont plus difficiles pour un adversaire à planifier et peuvent créer une pression temporelle pour l'adversaire. Placer des gardes stationnaires aux endroits qui concentrent le flux de circulation (p. ex., portails d'entrée, entrées principales ou halls d'accueil, et entrées vers des zones d'accès plus sécurisées) peut être très efficace, tandis que les gardes patrouilleurs conviennent mieux aux périmètres et aux zones extérieures.

    Objectif d'apprentissage 2.4.C : Appliquer des techniques de détection pour identifier les attaques physiques.

    • 2.4.C.1 Les caméras assurent une surveillance visuelle et un enregistrement visuel de l'activité dans un espace désigné. Les caméras peuvent être associées à un logiciel de reconnaissance faciale capable de générer des alertes lorsque des personnes non autorisées entrent dans des zones contrôlées. Une fois une brèche physique détectée, les défenseurs peuvent utiliser des images de caméras en direct et enregistrées pour suivre le parcours et les actions de l'adversaire.
    • 2.4.C.2 Les détecteurs de mouvement fonctionnent mieux lorsqu'ils sont associés à des caméras. Lorsqu'une alerte de sécurité est déclenchée parce qu'un détecteur de mouvement a été activé, les défenseurs peuvent utiliser des caméras pour vérifier visuellement l'espace et confirmer une brèche de sécurité physique.
    • 2.4.C.3 Lorsque les employés sont tenus d'utiliser un badge électronique pour déverrouiller une porte menant à une zone restreinte, un capteur peut enregistrer combien de temps la porte est restée ouverte. En examinant les journaux d'entrée pour la porte, le piggybacking ou le tailgating potentiel peut être détecté si les portes restent ouvertes plus longtemps que la durée normale.

    Source : Description du cours et de l'examen AP College Board

    Certains contrôles détectent les attaques plutôt que de les empêcher. Les caméras enregistrent l'activité et aident aux enquêtes post-incident ; les gardes de sécurité répondent à ce qu'ils voient ; les capteurs de mouvement 运动传感器 alertent le personnel ; et les employés eux-mêmes remarquent souvent un intrus en premier.

    L'emplacement est crucial. Les caméras appartiennent aux points d'entrée et de sortie 出入口 (entrées et sorties). Les capteurs de mouvement fonctionnent mieux dans les zones à faible trafic comme les salles de serveurs - placez-les dans un couloir animé et les fausses alarmes constantes feront que tout le monde les ignorerait. Les gardes stationnaires protègent un point fixe de haute valeur, tandis que les gardes patrouilleurs sont plus difficiles à planifier pour un adversaire. L'examen des durées d'ouverture des portes dans les journaux d'entrée peut même révéler du piggybacking, car une porte laissée ouverte trop longtemps est suspecte.

    2.4

    Conseils d'examen

    • Mémoriser le triade CIA et être prêt à dire quel objectif un contrôle protège - le chiffrement sert à la confidentialité, un hash vérifie l'intégrité, une sauvegarde restaure la disponibilité.
    • Connaître les quatre réponses aux risques (éviter, transférer, atténuer, accepter) et les deux façons de classer les contrôles (par type : physique/technique/managérial ; par fonction : préventif/détectif/correctif).
    • Distinguer le piggybacking (avec consentement, trompé) du tailgating (sans la connaissance de la personne) - les questions d'examen testent cette paire exacte.
    • Pour les questions sur la notation des risques, un risque élevé nécessite à la fois une haute valeur ET une exploitation facile ; un "point d'appui vers d'autres systèmes" est le cas classique de risque modéré.
    • La défense en profondeur est la réponse idéale chaque fois qu'une question demande pourquoi un seul contrôle ne suffit pas.
  • 3

    Sécuriser les réseaux

    Regarder la leçon
    3.1

    Vulnérabilités et attaques réseau

    Programme

    Objectif d'apprentissage 3.1.A : Identifier les attaques réseau courantes.

    • 3.1.A.1 Le protocole de résolution d'adresses (ARP) est utilisé par une passerelle par défaut sur un réseau pour établir une table qui associe les adresses Internet Protocol (IP) aux adresses Media Access Control (MAC). Une attaque d'empoisonnement ARP consiste pour un adversaire à envoyer des paquets ARP falsifiés à la passerelle par défaut afin de modifier la table de sorte que le dispositif de l'adversaire reçoive le trafic destiné à la cible en liant l'adresse IP de la cible à l'adresse MAC de l'adversaire. La falsification d'une adresse MAC s'appelle le spoofing MAC. Il s'agit d'une exemple d'attaque on-path (ou attaque homme du milieu), qui survient lorsqu'un adversaire interrompt un flux de données entre deux parties, capture les données des deux parties et copie ou modifie les données avant de les transmettre. Les deux parties pensent communiquer directement avec l'autre, mais elles communiquent chacune avec l'adversaire qui intercepte secrètement leurs messages.
    • 3.1.A.2 Une attaque de saturation MAC (MAC flooding) consiste pour un adversaire à envoyer beaucoup de trames Ethernet à un commutateur cible, chacune avec une adresse MAC différente. Cela peut forcer le commutateur en mode diffusion, et l'adversaire peut alors recueillir toutes les trames du réseau (car elles sont diffusées), ce qui pourrait permettre à l'adversaire d'accéder à des informations sensibles. Il s'agit d'une exemple d'écoute passive (ou sniffing), qui survient lorsqu'un adversaire capture des données en transit et peut enregistrer et copier les données.
    • 3.1.A.3 Une attaque d'empoisonnement DNS (Domain Name System) consiste pour un adversaire à se faire passer pour un serveur de noms autoritaire (NS) et à planter un enregistrement DNS falsifié sur un serveur DNS pour rediriger le trafic des navigateurs vers un site malveillant conçu pour voler des identifiants. Il s'agit d'une exemple de récolte d'identifiants (credential harvesting), qui survient lorsque les adversaires mettent en place un site de connexion fake ressemblant à un site réel. Les utilisateurs non méfiants entrent leurs vraies identifiants, que les adversaires capturent et utilisent.
    • 3.1.A.4 Une attaque Smurf tente de submerger un réseau avec des requêtes Internet Control Message Protocol (ICMP). C'est un type d'attaque de déni de service (DoS), qui rend un système ou une ressource indisponible pour les utilisateurs autorisés. Lors d'une attaque Smurf, un adversaire envoie de nombreuses requêtes ICMP avec l'adresse de la victime à l'adresse de diffusion du réseau. La passerelle du réseau envoie ensuite ces requêtes à tous les dispositifs du réseau. Chaque dispositif du réseau répond à l'adresse de la victime, créant un flot de trafic qui peut bloquer les messages légitimes. Lorsqu'un plusieurs dispositifs attaquent la même cible simultanément, on parle d'attaque de déni de service distribué (DDoS).

    Objectif d'apprentissage 3.1.B : Expliquer comment les adversaires peuvent exploiter les vulnérabilités réseau pour voler, perturber ou détruire les communications réseau.

    • 3.1.B.1 Les adversaires peuvent envoyer un trafic malveillant dans un réseau pour le saturer et créer une DoS, cartographier la structure interne du réseau, ou effectuer un spoofing d'un dispositif légitime. Les réseaux sans pare-feu, ou avec des pare-feu mal configurés, sont vulnérables à ce type d'attaques.
    • 3.1.B.2 Les adversaires qui ont compromis un dispositif tentent souvent d'utiliser leur accès pour compromettre d'autres dispositifs sur le réseau local (LAN).
    • 3.1.B.3 Les adversaires qui se branchent physiquement à un port de données peuvent accéder à un LAN via le port du commutateur, sauf si la sécurité de port est activée. Cela permet aux adversaires de lancer des attaques DoS ou d'effectuer des attaques de saturation MAC ou de spoofing MAC.
    • 3.1.B.4 Les adversaires situés à l'extérieur des espaces physiquement sécurisés peuvent capter les signaux et les trames balises d'un point d'accès sans fil qui diffuse en dehors de l'espace physique. Cela leur permet de rassembler des informations sur le réseau sans fil et de tenter une écoute passive et des attaques cryptographiques dessus.
    • 3.1.B.5 Les adversaires peuvent tenter de rejoindre des réseaux pour lancer des attaques depuis l'intérieur de ceux-ci. Les réseaux qui n'authentifient pas les dispositifs et les utilisateurs facilitent l'accès des adversaires.
    • 3.1.B.6 S'il existe un port de réseau ouvert, un adversaire peut brancher un point d'accès sans fil au port pour créer un point d'accès rogue. L'adversaire pourrait utiliser ce point d'accès rogue pour accéder au réseau interne sans fil (peut-être même depuis l'extérieur de l'espace physique). Cela permet à l'adversaire un accès direct au LAN, contournant tout pare-feu.
    • 3.1.B.7 Les adversaires peuvent tenter de briser le chiffrement sans fil et intercepter, voler ou compromettre des données sur un réseau.

    Objectif d'apprentissage 3.1.C : Évaluer et documenter les risques liés aux vulnérabilités réseau.

    • 3.1.C.1 Les vulnérabilités sur un réseau peuvent permettre aux adversaires d'intercepter et de modifier des données en transit, de lancer des attaques DoS, ou de se déplacer latéralement sur un réseau pour accéder à des systèmes plus sensibles ou critiques. Les vulnérabilités réseau constituent un risque pour la confidentialité, l'intégrité et la disponibilité.
    • 3.1.C.2 Il existe des scanners de vulnérabilités automatisés qui peuvent vérifier les réseaux, les dispositifs et les applications à la recherche de vulnérabilités connues. Ces scanners produisent un rapport qui inclut souvent les vulnérabilités détectées, leur gravité et les recommandations d'atténuation.
    • 3.1.C.3 L'exploitation réussie d'une vulnérabilité réseau nécessite souvent des compétences techniques avancées et des connaissances spécifiques. Cela peut impacter la probabilité d'une exploitation.
    • 3.1.C.4 Des risques élevés liés aux vulnérabilités réseau permettent à un adversaire d'avoir facilement un impact significatif en capturant le trafic réseau, en effectuant un spoofing d'un dispositif légitime sur le réseau, ou en lançant une attaque DoS.
      • Exemples illustratifs pour 3.1.C.4 :
        • Une organisation dispose d'un seul réseau interne non segmenté accessible via un réseau sans fil à faible chiffrement, et sur ce réseau, elle possède un serveur hébergeant son application web propriétaire.
    • 3.1.C.5 Des risques moyens liés aux vulnérabilités réseau pourraient inclure des vulnérabilités qui pourraient donner aux adversaires la capacité d'obtenir des informations sur les systèmes ou les dispositifs d'un réseau.
      • Exemples illustratifs pour 3.1.C.5 :
        • Le pare-feu externe d'une organisation n'est pas configuré pour bloquer le trafic ICMP externe.
    • 3.1.C.6 Des risques faibles liés aux vulnérabilités réseau incluent des vulnérabilités qui seraient difficiles à exploiter et qui auraient probablement des impacts négatifs minimes pour une organisation.
      • Exemples illustratifs pour 3.1.C.6 :
        • Une organisation dispose de points d'accès sans fil qui diffusent une trame balise contenant l'identifiant de service de réseau (SSID) et les protocoles de chiffrement sans fil.

    Source : Description du cours et de l'examen AP College Board

    Une attaque homme-au-milieu
    DDoS : un botnet inonde un serveur

    Un réseau connecte les appareils pour qu'ils partagent des données - et chaque connexion est une voie d'entrée possible. Vous devez connaître les attaques réseau classiques et les astuces derrière elles.

    • ARP poisoning 地址解析投毒 - le protocol de résolution d'adresses (ARP) 地址解析协议 associe des adresses IP à des adresses matérielles MAC addresses 物理地址. Un adversaire envoie de faux messages ARP pour que le trafic destiné à la cible passe par l'adversaire au lieu de cela. C'est une attaque on-path 中间人攻击 (aussi appelée homme-au-milieu) : l'adversaire se place secrètement entre deux parties, lisant et même modifiant leurs messages.
    • MAC flooding 物理地址泛洪 - noyer un interrupteur 交换机 avec de fausses adresses MAC le force en mode diffusion, permettant à l'adversaire de capturer tout le trafic. C'est une forme d'eavesdropping 窃听.
    • DNS poisoning 域名投毒 - planter un faux enregistrement sur un serveur de domain name system (DNS) 域名系统 redirige les utilisateurs vers un site malveillant pour voler des identifiants (credential harvesting 凭据收集).
    • Smurf attack - inonder un réseau avec des requêtes ICMP dirigées vers l'adresse de diffusion, de sorte que chaque appareil répond à la victime. C'est une attaque de denial of service (DoS) 拒绝服务 ; lorsque plusieurs machines attaquent simultanément, cela devient une distributed denial of service (DDoS) 分布式拒绝服务.

    Les adversaires exploitent les réseaux faibles pour inonder, cartographier ou usurper des identités. Un port de données physique sans port security permet à un attaquant de se brancher ; un port ouvert leur permet d'installer un rogue access point 非法接入点 qui contourne entièrement le pare-feu. Nous évaluons le risque réseau selon l'impact et selon l'habileté requise pour l'exploitation.

    Pour trouver les faiblesses avant qu'un adversaire ne le fasse, les organisations exécutent un scanner de vulnérabilités automatisé 自动漏洞扫描器 : un outil qui vérifie les réseaux, appareils et applications contre une base de données de connues vulnérabilités, puis produit un rapport listant chacune trouvée, son sévérisme 严重程度, et une mesure d'atténuation 缓解措施 recommandée. Corriger les éléments de plus haute sévérité en premier est une partie centrale de la gestion du risque réseau.

    Explorer

    Identifier l'attaque réseau à partir de ses preuves

    Chaque attaque réseau laisse une trace distincte : empoisonnement ARP = une IP avec deux MAC ; inondation MAC = une affluence de nouvelles MAC ; empoisonnement DNS = trafic web redirigé ; smurf/DoS = une inondation qui bloque le trafic légitime.

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    ARP poisoning/ɑːp ˈpɔɪzənɪŋ/ 地址解析投毒 dì zhǐ jiě xī tóu dú
    address resolution protocol (ARP)/əˈdres ˌrezəˈluːʃn ˈprəʊtəkɒl/ 地址解析协议 dì zhǐ jiě xī xié yì
    MAC addresses/mæk əˈdresɪz/ 物理地址 wù lǐ dì zhǐ
    on-path attack/ɒn pæθ əˈtæk/ 中间人攻击 zhōng jiān rén gōng jī
    MAC flooding/mæk ˈflʌdɪŋ/ 物理地址泛洪 wù lǐ dì zhǐ fàn hóng
    switch/swɪtʃ/ 交换机 jiāo huàn jī
    eavesdropping/ˈiːvzdrɒpɪŋ/ 窃听 qiè tīng
    DNS poisoning/ˌdiː en ˈes ˈpɔɪzənɪŋ/ 域名投毒 yù míng tóu dú
    domain name system (DNS)/dəˈmeɪn neɪm ˈsɪstəm/ 域名系统 yù míng xì tǒng
    credential harvesting/krɪˈdenʃl ˈhɑːvɪstɪŋ/ 凭据收集 píng jù shōu jí
    denial of service (DoS)/dɪˈnaɪəl ɒv ˈsɜːvɪs/ 拒绝服务 jù jué fú wù
    distributed denial of service (DDoS)/ˈdɪstrɪbjuːtɪd dɪˈnaɪəl ɒv ˈsɜːvɪs/ 分布式拒绝服务 fēn bù shì jù jué fú wù
    rogue access point/rəʊɡ ˈækses pɔɪnt/ 非法接入点 fēi fǎ jiē rù diǎn
    automated vulnerability scanner/ˈɔːtəmeɪtɪd ˌvʌlnərəˈbɪlɪti ˈskænə/ 自动漏洞扫描器 zì dòng lòu dòng sǎo miáo qì
    mitigation/ˌmɪtɪˈɡeɪʃn/ 缓解措施 huǎn jiě cuò shī
    3.2

    Protéger les réseaux : Contrôles managérials et sécurité sans fil

    Programme

    Objectif d'apprentissage 3.2.A : Identifier les contrôles managérials liés à la sécurité réseau.

    • 3.2.A.1 Une politique de sécurité de routeur définira une norme de configuration minimale pour les routeurs sur le réseau d'une organisation et peut inclure :
      • L'interdiction des comptes utilisateurs locaux (Toutes les connexions au routeur doivent utiliser un serveur d'authentification approuvé.)
      • La désactivation des services inutiles (par ex., Telnet)
      • L'exigence d'un pare-feu (Une organisation peut opter pour un appareil de pare-feu séparé du routeur.)
    • 3.2.A.2 Une politique de sécurité de commutateur définira une norme de configuration minimale pour les commutateurs sur le réseau d'une organisation et peut inclure :
      • L'interdiction des comptes utilisateurs locaux (Toutes les connexions au commutateur doivent utiliser un serveur d'authentification approuvé.)
      • L'exigence que la sécurité de port soit activée.
      • L'utilisation du filtrage MAC
    • 3.2.A.3 Une politique de réseau privé virtuel (VPN) détaillera les exigences de sécurité minimales pour les employés utilisant un VPN pour accéder au réseau interne d'une organisation, et elle peut inclure :
      • Une liste des rôles au sein de l'autorisation d'utiliser un VPN pour accéder au réseau interne de l'organisation
      • Exigences d'authentification pour les employés utilisant un VPN (par ex., système de clés publiques/privées ou MFA)
      • L'interdiction du tunnelage divisé (également appelé double tunnelage)
    • 3.2.A.4 Une politique de sécurité sans fil établira les exigences de sécurité minimales pour les réseaux sans fil au sein d'une organisation et peut inclure :
      • L'exigence que les utilisateurs s'authentifient au réseau sans fil via un protocole d'authentification extensible (EAP) connecté à un serveur d'authentification approuvé
      • L'exigence que tout le trafic sans fil soit chiffré en utilisant le chiffrement AES avec une longueur de clé minimale
      • La désactivation des trames balises sur les points d'accès sans fil

    Objectif d'apprentissage 3.2.B : Configurer les fonctionnalités de sécurité du réseau sans fil.

    • 3.2.B.1 Les organisations peuvent désactiver la diffusion des trames balises sur les points d'accès sans fil (WAP) pour rendre plus difficile pour les adversaires de trouver leur réseau sans fil et d'en apprendre les propriétés de base.
    • 3.2.B.2 Les organisations peuvent contrôler la direction de diffusion et l'intensité du signal d'un WAP afin que le signal ne dépasse pas l'espace physique que le point d'accès est censé couvrir.
    • 3.2.B.3 Les organisations devraient activer des protocoles de chiffrement sans fil robustes pour s'assurer que les trames sans fil ne soient pas lisibles par les adversaires qui pourraient les intercepter.
      • Les protocoles de chiffrement sans fil WEP, WPS et l'original WPA présentent des vulnérabilités connues et sont insegurs.
      • WPA3 est actuellement l'algorithme de chiffrement sans fil le plus robuste.
    • 3.2.B.4 Les organisations peuvent activer le filtrage MAC pour empêcher les dispositifs non autorisés d'accéder au réseau, et elles peuvent exiger que les utilisateurs s'authentifient lors de la connexion à un réseau.

    Source : Description du cours et de l'examen AP College Board

    Une bonne sécurité réseau commence par des politiques écrites qui fixent une norme minimale : une politique de sécurité du routeur et une politique de sécurité du commutateur interdisent les comptes locaux et exigent la sécurité des ports ; une politique VPN définit les règles d'authentification et interdit le split tunneling 分离隧道;et une politique de sécurité sans fil exige un chiffrement puissant et un accès authentifié。

    Pour les réseaux sans fil spécifiquement, les organisations désactivent les trames beacon pour rendre le réseau plus difficile à trouver, contrôlent l'intensité du signal pour qu'il ne fuit pas hors du bâtiment, activent un chiffrement fort - WPA3 Wi-Fi 保护接入第三代 est le plus fort actuellement, tandis que l'ancien WEP et le premier WPA sont compromis - et utilisent le filtrage MAC pour autoriser uniquement les appareils connus。

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    split tunneling/splɪt ˈtʌnəlɪŋ/ 分离隧道 fēn lí suì dào
    WPA3/ˌdʌbljuː piː eɪ ˈθriː/ Wi-Fi 保护接入第三代 bǎo hù jiē rù dì sān dài
    Network segmentation/ˈnetwɜːk ˌseɡmənˈteɪʃn/ 网络分段 wǎng luò fēn duàn
    subnets/ˈsʌbnets/ 子网 zi wǎng
    screened subnet/skriːnd ˈsʌbnet/ 屏蔽子网 píng bì zi wǎng
    3.3

    Protection des Réseaux : Segmentation

    Programme

    Objectif d'apprentissage 3.3.A : Identifier les techniques de segmentation d'un réseau.

    • 3.3.A.1 Les zones et règles de pare-feu peuvent être utilisées pour créer un sous-réseau blindé (également connu sous le nom de zone démilitarisée, ou DMZ) — un segment de réseau situé entre les réseaux publics externes comme Internet et les réseaux internes privés. Un sous-réseau blindé est généralement une zone de sécurité inférieure aux réseaux internes privés, et il contient généralement les ressources orientées vers le public d'une organisation, les séparant du réseau interne.
    • 3.3.A.2 Le subnetting peut être utilisé pour créer différents sous-réseaux basés sur l'adressage IP. Si un dispositif est compromis par un adversaire, les sous-réseaux peuvent contenir une faille de sécurité pour réduire le nombre de dispositifs exposés.
    • 3.3.A.3 Les commutateurs peuvent être utilisés pour créer des VLANs, qui séparent logiquement les dispositifs physiquement connectés aux commutateurs centraux.

    Objectif d'apprentissage 3.3.B : Expliquer pourquoi la segmentation du réseau peut accroître la sécurité du réseau.

    • 3.3.B.1 La segmentation du réseau fait référence au processus de division d'un réseau en segments ou sous-réseaux (subnets) plus petits et isolés.
    • 3.3.B.2 Diviser un réseau en sous-réseaux plus petits isole le trafic réseau, ce qui peut empêcher qu'une attaque sur un sous-réseau n'affecte les appareils d'autres sous-réseaux.
    • 3.3.B.3 La segmentation du réseau permet d'appliquer des politiques et contrôles de sécurité différents à divers segments du réseau, permettant ainsi la création de zones de haute sécurité et de zones de basse sécurité.
    • 3.3.B.4 La sécurité de port sur un commutateur peut prévenir l'inondation MAC en limitant le nombre d'adresses assignables à chaque port de commutateur.

    Source : Description du cours et de l'examen AP College Board

    La segmentation réseau 网络分段 divise un réseau en plusieurs petites parties isolées (sous-réseaux 子网). Si un sous-réseau est compromis, les dégâts sont contenus et ne peuvent pas se propager。

    Un schéma clé est le sous-réseau blindé 屏蔽子网 (aussi appelé DMZ 隔离区). Il se situe entre Internet public et le réseau interne privé, hébergeant les serveurs exposés au public d'une organisation dans une zone de sécurité inférieure - séparée des systèmes internes sensibles。

    Un sous-réseau blindé (DMZ) place les serveurs publics entre deux pare-feu, à l'écart du réseau privé
    Un sous-réseau blindé (DMZ) place les serveurs publics entre deux pare-feu, à l'écart du réseau privé

    Les segments peuvent également être construits avec le subnetting (par adresse IP) ou les VLANs 虚拟局域网 (séparation logique des appareils sur le même commutateur). Chaque segment peut alors obtenir sa propre politique de sécurité - zones haute sécurité et basse sécurité。

    Coffrets de serveurs : la segmentation réseau isole les systèmes pour qu'une seule compromission n'ouvre tout
    Coffrets de serveurs : la segmentation réseau isole les systèmes pour qu'une seule compromission n'ouvre tout
    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    DMZ/ˌdiː em ˈzed/ 隔离区 gé lí qū
    VLANs/ˈviːlænz/ 虚拟局域网 xū nǐ jú yù wǎng
    3.4

    Protection des Réseaux : Pare-feu

    Programme

    Objectif d'apprentissage 3.4.A : Identifier les types de pare-feux basés sur le réseau.

    • 3.4.A.1 Un pare-feu est utilisé pour autoriser ou refuser le trafic réseau entrant ou sortant d'un réseau. Le pare-feu lui-même est un logiciel qui peut être hébergé sur un appareil autonome ou intégré dans un autre appareil réseau, tel qu'un routeur.
    • 3.4.A.2 Un pare-feu sans état filtre le trafic en se basant sur les informations contenues dans les en-têtes de paquets, telles que les adresses IP, les ports et les protocoles.
    • 3.4.A.3 Un pare-feu avec état (également appelé filtrage dynamique de paquets) suit l'état des connexions réseau traversant le pare-feu et peut filtrer selon des règles liées à la connexion, en plus du filtrage effectué par un pare-feu sans état. Cela permet un contrôle plus fin du contenu autorisé à entrer et sortir d'un réseau.
    • 3.4.A.4 Un pare-feu de nouvelle génération (NGFW) possède à la fois les capacités des pare-feux sans état et avec état typiques, ainsi que des fonctionnalités avancées supplémentaires, telles que la prévention d'intrusion, l'inspection approfondie de paquets et le filtrage par type d'application.

    Objectif d'apprentissage 3.4.B : Expliquer comment un pare-feu utilise une liste de contrôle d'accès pour autoriser ou refuser le trafic entrant ou sortant d'un réseau.

    • 3.4.B.1 Les administrateurs réseau créent un ensemble de règles, appelé liste de contrôle d'accès (ACL), qu'un pare-feu utilise pour permettre ou refuser le trafic réseau entrant et sortant.
    • 3.4.B.2 Les règles ACL sont vérifiées dans l'ordre, et la première règle correspondant aux critères sera exécutée pour les données spécifiées.
    • 3.4.B.3 Une ACL typique spécifie la direction du trafic (entrant ou sortant), le critère de filtrage (adresses IP, port logique, service ou application) et l'action à entreprendre (autoriser ou refuser).

    Objectif d'apprentissage 3.4.C : Déterminer l'emplacement efficace des pare-feux dans un réseau.

    • 3.4.C.1 Chaque segment d'un réseau doit disposer d'un pare-feu pour contrôler le flux de données entrant et sortant de ce segment.
    • 3.4.C.2 Les segments de réseau peuvent avoir des besoins de sécurité différents en fonction des données et services qu'ils contiennent. Le niveau de sécurité de chaque pare-feu peut être défini indépendamment.
    • 3.4.C.3 Chaque point d'entrée et de sortie de données entre le réseau interne et Internet public doit disposer d'un pare-feu.

    Objectif d'apprentissage 3.4.D : Configurer un pare-feu pour gérer le flux de trafic réseau.

    • 3.4.D.1 Les exigences d'un pare-feu préciseront quels types de trafic provenant de quelles sources ou vers quelles destinations doivent être autorisés ou refusés.
    • 3.4.D.2 Des règles spécifiques pour un pare-feu peuvent autoriser ou refuser le trafic entrant ou sortant en fonction du port source ou de destination, de l'adresse IP, du service, du protocole ou de l'application.
      • Exemples illustratifs pour 3.4.D.2 :
        • Autoriser le TCP entrant port 22 depuis TOUT ; (cette règle permettra tout le trafic TCP entrant avec le port de destination 22, qui est le port désigné pour le protocole SSH)
        • Refuser le TCP entrant port 80 depuis 192.168.1.0/24 ; (cette règle refusera le trafic TCP entrant avec le port de destination 80 provenant des adresses IP dans la plage 192.168.1.0-192.168.1.255)
    • 3.4.D.3 Les règles sont implémentées dans l'ordre, et changer l'ordre d'un ensemble de règles peut modifier le trafic autorisé ou refusé. Il faut tenir compte de la priorité de filtrage lors de l'établissement de l'ordre des règles.
      • Exemples illustratifs pour 3.4.D.3 :
        • Cet ensemble de règles permettrait le trafic SSH et refuserait tout autre trafic TCP entrant
        • Règle 1 : AUTORISER le TCP entrant port 22 depuis TOUT ;
        • Règle 2 : REFUSER le TCP entrant TOUT depuis TOUT ;
        • Inverser l'ordre de ces règles refuserait tout le trafic TCP entrant, y compris le trafic SSH.

    Source : Description du cours et de l'examen AP College Board

    Comment un pare-feu décide

    Un pare-feu 防火墙 permet ou refuse le trafic entrant ou sortant d'un réseau. Il existe plusieurs types :

    • Sans état 无状态 - filtre uniquement selon les en-têtes de paquets (IP, port, protocole)。
    • Avec état 有状态 - suit également l'état de chaque connexion pour un contrôle plus fin。
    • De nouvelle génération (NGFW) - ajoute des fonctionnalités avancées comme la prévention des intrusions et l'inspection approfondie des paquets。

    Un pare-feu suit une liste de contrôle d'accès (ACL) 访问控制列表 - un ensemble ordonné de règles. Les règles sont vérifiées dans l'ordre, et le premier match l'emporte, donc l'ordre des règles détermine quel trafic passe. Chaque règle spécifie une direction, un critère de filtrage (IP, port, service) et une action (autoriser ou refuser)。

    Un pare-feu vérifie son ACL de haut en bas ; la première règle correspondante décide
    Un pare-feu vérifie son ACL de haut en bas ; la première règle correspondante décide

    Exemple résolu. Un pare-feu a la Règle 3 : DENY TCP 443 from 192.168.*, et plus bas la Règle 7 : ALLOW TCP 443 from ALL. Un utilisateur à 192.168.45.37 ne peut atteindre le port 443 - même si la Règle 7 le permettrait - car la Règle 3 correspond en premier, et le premier match l'emporte. La solution consiste à déplacer la règle ALLOW au-dessus de la DENY. C'est pourquoi c'est l'ordre des règles, et non seulement leur contenu, qui détermine ce qui passe。

    Les pare-feu doivent être présents à chaque point où les données traversent entre des zones - à chaque segment réseau et à chaque passerelle vers Internet public。

    Commutateurs réseau montés en rack avec de nombreux câbles Ethernet
    Matériel réseau réel : un pare-feu est un appareil (ou un logiciel) placé là où ces câbles rencontrent le monde extérieur
    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    firewall/ˈfaɪəwɔːl/ 防火墙 fáng huǒ qiáng
    Stateless/ˈsteɪtləs/ 无状态 wú zhuàng tài
    Stateful/ˈsteɪtfl/ 有状态 yǒu zhuàng tài
    access control list (ACL)/ˈækses kənˈtrəʊl lɪst/ 访问控制列表 fǎng wèn kòng zhì liè biǎo
    log files/lɒɡ faɪlz/ 日志文件 rì zhì wén jiàn
    network intrusion detection system (NIDS)/ˈnetwɜːk ɪnˈtruːʒn dɪˈtekʃn ˈsɪstəm/ 网络入侵检测系统 wǎng luò rù qīn jiǎn cè xì tǒng
    network intrusion prevention system (NIPS)/ˈnetwɜːk ɪnˈtruːʒn prɪˈvenʃn ˈsɪstəm/ 网络入侵防御系统 wǎng luò rù qīn fáng yù xì tǒng
    security information and event management (SIEM)/sɪˈkjʊərɪti ˌɪnfəˈmeɪʃn ænd ɪˈvent ˈmænɪdʒmənt/ 安全信息与事件管理 ān quán xìn xī yǔ shì jiàn guǎn lǐ
    Signature-based/ˈsɪɡnɪtʃə beɪst/ 基于特征 jī yú tè zhēng
    Anomaly-based/əˈnɒməli beɪst/ 基于异常 jī yú yì cháng
    baseline/ˈbeɪslaɪn/ 基线 jī xiàn
    network-based indicators of compromise/ˈnetwɜːk beɪst ˈɪndɪkeɪtəz ɒv ˈkɒmprəmaɪz/ 网络入侵指标 wǎng luò rù qīn zhǐ biāo
    probabilistic/ˌprɒbəbɪˈlɪstɪk/ 概率的 gài lǜ de
    threshold/ˈθreʃəʊld/ 阈值 yù zhí
    alert fatigue/əˈlɜːt fəˈtiːɡ/ 警报疲劳 jǐng bào pí láo
    3.5

    Détection des Attaques Réseau

    Programme

    Objectif d'apprentissage 3.5.A : Identifier les types d'outils de sécurité automatisés utilisés pour détecter les attaques réseau.

    • 3.5.A.1 Les outils de détection automatique analysent les données collectées à partir du réseau et des appareils d'une organisation, tels que les commutateurs et routeurs, les serveurs, les pare-feu et les ordinateurs utilisateurs. Ces données sont souvent collectées dans un fichier journal.
    • 3.5.A.2 Un système de détection d'intrusion réseau (NIDS) est un outil automatique qui analyse les données pour déterminer si des activités malveillantes ont lieu sur un réseau. Lorsqu'une attaque est détectée, il génère une alerte.
    • 3.5.A.3 Un système de prévention d'intrusion réseau (NIPS) est un outil automatique qui, comme un IDS, analyse les données pour déterminer si des activités malveillantes ont lieu sur un réseau. Un NIPS peut également atténuer ou arrêter une attaque en fermant des ports, en bloquant des adresses IP ou MAC spécifiques, ou en rejetant des protocoles spécifiques.
    • 3.5.A.4 Un système de gestion des informations et événements de sécurité (SIEM) collecte et analyse les données provenant de multiples sources (y compris les pare-feu, NIDS/NIPS, journaux d'appareils et journaux d'applications) pour détecter des modèles pouvant indiquer une cyberattaque et déclenche une alerte si une attaque potentielle est détectée. Les analystes en sécurité enquêtent sur l'alerte pour déterminer si elle représente une véritable menace et suivent les procédures opérationnelles standard pour résoudre ou escalader l'alerte.

    Objectif d'apprentissage 3.5.B : Expliquer comment les organisations peuvent utiliser l'intelligence artificielle (IA) pour améliorer la détection et la réponse aux menaces.

    • 3.5.B.1 Les ordinateurs enregistrent chaque action effectuée par les utilisateurs. Les pare-feu, IDS, IPS et autres capteurs réseau enregistrent tout le trafic passant par divers points d'un réseau. Le réseau d'une moyenne organisation enregistre des millions (voire des dizaines de millions) de points de données par jour. Même une grande équipe humaine est incapable d'analyser autant de données.
    • 3.5.B.2 Les équipes de détection des menaces créent des algorithmes d'IA pour analyser de grandes quantités de données et classifier les motifs de données comme malveillants ou normaux.
    • 3.5.B.3 Les modèles d'IA pour la détection des menaces sont basés sur des calculs probabilistes ; ils rapportent un pourcentage pour indiquer la probabilité qu'un élément soit malveillant.
    • 3.5.B.4 Les organisations déterminent elles-mêmes leurs seuils pour le pourcentage de probabilité d'une menace nécessitant une alerte. Si le seuil est trop élevé, de vraies attaques peuvent passer inaperçues ; si le seuil est trop bas, l'équipe de sécurité sera submergée par les fausses alertes.

    Objectif d'apprentissage 3.5.C : Déterminer une méthode de détection réseau.

    • 3.5.C.1 Le volume de trafic réseau est un critère pour déterminer une méthode de détection. La détection basée sur des signatures est plus efficace pour les réseaux à fort volume de trafic. La détection basée sur des signatures compare les données de détection à une base de données d'indicateurs de compromission (IoC) connus, appelées signatures. Les bases de données de signatures doivent être mises à jour avec les IoC pour les dernières attaques. La détection basée sur des signatures s'exécute plus rapidement que la détection basée sur les anomalies.
    • 3.5.C.2 La cohérence des motifs de trafic réseau est un critère pour déterminer une méthode de détection. La détection basée sur les anomalies est la plus efficace sur les réseaux présentant des motifs de trafic constants. La détection basée sur les anomalies compare les données de détection à une ligne de base d'activités enregistrées. Les lignes de base doivent être enregistrées sur des systèmes non compromis pour établir les types et volumes de données attendus. La détection basée sur les anomalies déclenche une alerte ou une action lorsque des types ou volumes de données hors d'une plage de tolérance spécifiée sont enregistrés. La détection basée sur les anomalies repose sur des motifs constants dans le trafic réseau pour détecter des motifs de trafic anormaux.
    • 3.5.C.3 Le degré de sensibilité ou de criticité d'un réseau est un critère pour déterminer une méthode de détection. Les réseaux contenant des données ou services plus sensibles ou critiques envisageront probablement une approche hybride. La détection hybride combine la détection basée sur des signatures et la détection basée sur les anomalies. La détection hybride est plus coûteuse que l'utilisation exclusive de méthodes basées sur des signatures ou sur les anomalies, et les modèles de détection hybride génèrent davantage d'alertes.
    • 3.5.C.4 La probabilité d'attaques novatrices sur un réseau est un critère pour déterminer une méthode de détection. La détection basée sur des signatures ne peut pas détecter une nouvelle attaque. Lorsqu'une organisation soupçonne que des adversaires sont susceptibles de tenter une nouvelle attaque sur un réseau, la détection basée sur les anomalies est la méthode privilégiée lorsque le coût de la détection hybride est prohibitif.

    Objectif d'apprentissage 3.5.D : Évaluer l'impact d'une méthode de détection réseau.

    • 3.5.D.1 La vitesse de détection est un facteur dans l'évaluation de l'impact d'une méthode de détection réseau. Une détection plus rapide permet une réponse plus rapide. Les méthodes de détection basées sur des signatures sont plus rapides que les méthodes de détection basées sur les anomalies, surtout sur les réseaux à fort volume de trafic.
    • 3.5.D.2 Le coût est un facteur dans l'évaluation de l'impact d'une méthode de détection réseau. Les outils de détection et les coûts récurrents doivent rester dans le cadre budgétaire. Les systèmes de détection basés sur les anomalies nécessitent du matériel plus coûteux à faire fonctionner que ceux basés sur des signatures. La détection hybride est l'option la plus coûteuse car elle combine les méthodes basées sur les anomalies et sur des signatures.
    • 3.5.D.3 Le taux de faux positifs est un facteur dans l'évaluation de l'impact d'une méthode de détection réseau. La détection basée sur des signatures présente presque aucun faux positif. La détection basée sur les anomalies ou hybride aura des taux de faux positifs plus élevés. Les impacts d'un taux élevé de faux positifs incluent :
      • Du temps et des ressources sont consacrés à l'enquête sur les alertes relatives à une activité non malveillante.
      • La fatigue d'alerte est un état qui survient lorsque les intervenants s'habituent aux faux positifs et prennent les alertes moins au sérieux car ils supposent que les alertes sont des faux positifs avant de les enquêter.
    • 3.5.D.4 Le taux de faux négatifs est un facteur dans l'évaluation de l'impact d'une méthode de détection réseau. Un faux négatif se produit lorsqu'un adversaire peut contourner un système de détection. Les systèmes de détection basés sur des signatures sont plus faciles à contourner que les systèmes basés sur les anomalies ou hybrides. Les faux négatifs peuvent entraîner des pertes, des dommages, des perturbations ou des destructions de données et de systèmes causés par des adversaires.

    Objectif d'apprentissage 3.5.E : Appliquer des techniques de détection pour identifier les indicateurs d'attaques réseau en analysant des fichiers journaux.

    • 3.5.E.1 Les attaques Evil-Twin peuvent être détectées en scannant régulièrement les identificateurs de service (SSID) qui semblent suspicious ou similaires aux SSID locaux légitimes. La triangulation de signal peut être utilisée pour localiser et désactiver un point d'accès diffusant un réseau Evil-Twin.
    • 3.5.E.2 Les attaques de brouillage peuvent être détectées en constatant qu'aucun appareil sans fil dans un espace physique spécifique ne peut se connecter à un réseau sans fil et en effectuant un balayage pour détecter un bruit électromagnétique (EM) dans la plage sans fil.
    • 3.5.E.3 Les attaques d'empoisonnement ARP peuvent être détectées en surveillant le trafic réseau afin de repérer des messages ARP inhabituels (en particulier des paquets ARP avec des adresses MAC en double) et en vérifiant la table ARP sur la passerelle par défaut.
    • 3.5.E.4 Les attaques de saturation MAC peuvent être détectées en surveillant le trafic réseau pour une augmentation inattendue de trames Ethernet avec différentes adresses MAC et en vérifiant la table des adresses MAC sur un commutateur.
    • 3.5.E.5 Les attaques d'empoisonnement DNS sont difficiles à détecter. Cependant, si le site web d'une organisation subit une chute brutale et inexplicable du trafic, les enregistrements DNS doivent être examinés comme cause potentielle.
    • 3.5.E.6 Les attaques Smurf peuvent être détectées en surveillant le trafic réseau pour une augmentation soudaine de requêtes ICMP envoyées à l'adresse de diffusion du réseau.
    • 3.5.E.7 Les IoC basés sur le réseau sont découverts lors de l'analyse du trafic réseau, souvent sous forme de fichiers de capture de paquets. Des indicateurs peuvent être trouvés dans les adresses IP source et destination, les ports et les protocoles. Ceux-ci peuvent inclure :
      • Connexions vers des adresses IP malveillantes connues
      • Balayages de réseau non autorisés
      • Hautes pointes ou ralentissements inhabituels du trafic réseau
      • Inadéquation entre le port et le trafic application

    Source : Description du cours et de l'examen AP College Board

    Lorsque la prévention échoue, la détection prend le relais. Les outils automatiques lisent les fichiers journaux 日志文件 qui enregistrent l'activité réseau :

    • non système de détection d'intrusion réseau (NIDS) 网络入侵检测 système analyse le trafic et lève une alerte, mais ne bloque pas ;
    • non système de prévention d'intrusion réseau (NIPS) 网络入侵防御系统 peut également arrêter une attaque en fermant des ports ou en bloquant des adresses ;
    • non système de gestion de l'information et des événements de sécurité (SIEM) 安全信息与事件管理 système rassemble des données provenant de nombreuses sources pour repérer des modèles。

    Il existe deux méthodes de détection. La détection basée sur les signatures 基于特征 compare le trafic à une base de données de signatures d'attaques connues - rapide et peu de fausses alarmes, mais aveugle aux nouvelles attaques. La détection basée sur les anomalies 基于异常 compare le trafic à une ligne de base 基线 normale et signale tout ce qui est inhabituel - elle peut capturer des attaques novatrices mais nécessite plus de ressources et génère plus de fausses alarmes. Une approche hybride combine les deux。

    En examinant le trafic capturé (fichiers packet-capture), les analystes cherchent des indicateurs de compromission basés sur le réseau 网络入侵指标 dans les adresses IP source et destination, les ports et les protocoles. Quatre indicateurs courants : connexions vers des adresses IP malicieuses connues, balayages réseau non autorisés (un outsider qui teste vos ports), pics ou ralentissements inhabituels dans le trafic, et mismatch de trafic port-application (par exemple, du trafic non web circulant sur le port 80). Ces éléments complètent les indicateurs basés sur l'hôte, les fichiers et le comportement qu'enregistre un seul appareil。

    IA, seuils et fatigue des alertes

    Un réseau moyen enregistre des millions d'événements par jour - bien plus que toute équipe ne peut lire - donc les organisations forcent des modèles IA à trier les modèles probablement malicieux des normaux. Ces modèles sont probabilistes 概率的 : plutôt qu'un oui/non, chaque événement reçoit une probabilité en pourcentage d'être malicieux。

    L'organisation définit ensuite un seuil 阈值 - la probabilité à laquelle une alerte se déclenche - et ce choix est un véritable compromis :

    • définir le seuil trop haut et les vraies attaques passent inaperçues ;
    • le définir trop bas et l'équipe est submergée par les fausses alertes。

    Trop de fausses alertes provoquent une fatigue des alertes 警报疲劳 : les intervenants s'habituent tant aux faux positifs qu'ils supposent qu'une alerte est fausse avant de l'enquêter - donc une vraie attaque, lorsqu'elle survient enfin, est rejetée. C'est exactement pourquoi un taux de faux positifs faible est important : la détection basée sur les signatures en a presque aucun, tandis que la détection basée sur les anomalies et hybride échange un taux de faux positifs plus élevé contre la capacité à capturer des attaques novatrices。

    La détection basée sur les signatures correspond aux attaques connues ; la détection basée sur les anomalies signale les écarts par rapport à la normale
    La détection basée sur les signatures correspond aux attaques connues ; la détection basée sur les anomalies signale les écarts par rapport à la normale
    3.5

    Conseils d'examen

    • Pour les questions sur ACL de pare-feu, lire les règles de haut en bas et s'arrêter à la première correspondance - une règle Deny au-dessus d'une Allow bloque le trafic même si l'Allow existe plus bas。
    • Associer chaque attaque à son signe distinctif : ARP poisoning = une IP avec deux adresses MAC ; MAC flooding = une surge de nouvelles adresses MAC ; DNS poisoning = une chute inexpliquée du trafic web。
    • Lire les captures de paquets pour les IoCs basés sur le réseau : IPs malicieuses connues, balayages non autorisés, pics/ralentissements de trafic, et trafic port-application mismatch。
    • Exécuter des scanners de vulnérabilités pour trouver proactivement les faiblesses connues, et corriger d'abord les découvertes de plus haute gravité。
    • Basée sur les signatures = rapide, peu de faux positifs, rate les nouvelles attaques (plus de faux négatifs) ; basée sur les anomalies = capture les nouvelles attaques, coûte plus cher, plus de faux positifs. Mémorisez ce compromis。
    • Un sous-réseau blindé / DMZ héberge les serveurs exposés au public entre Internet et le réseau privé - nommez-le chaque fois qu'une question sépare les services publics des données internes。
    • WPA3 est le chiffrement sans fil fort ; WEP et le premier WPA sont insecure。
  • 4

    Sécuriser les appareils

    Regarder la leçon
    4.1

    Vulnérabilités et Attaques des Appareils

    Programme

    Objectif d'apprentissage 4.1.A : Identifier les types d'appareils informatiques.

    • 4.1.A.1 Les ordinateurs serveurs sont des appareils qui fournissent un ou plusieurs services à d'autres ordinateurs (par ex., DNS, DHCP, FTP). Tout ordinateur peut être un serveur, et dans un environnement d'entreprise, les serveurs ont généralement plus de puissance de traitement et de stockage qu'un ordinateur personnel.
    • 4.1.A.2 Les ordinateurs personnels sont des appareils conçus pour être utilisés par une seule personne à des fins professionnelles ou récréatives (par ex., traitement de texte, graphisme, navigation Web et production ou visionnage de médias). Ils comprennent les ordinateurs de bureau, portables et notebooks.
    • 4.1.A.3 Les ordinateurs portables (également appelés ordinateurs mobiles ou appareils d'information) sont plus petits que les ordinateurs personnels et fonctionnent sur batterie. Ils comprennent les tablettes, smartphones et technologies portables comme les montres connectées.
    • 4.1.A.4 Les ordinateurs embarqués sont des appareils faisant partie d'une machine. Les dispositifs embarqués disposent d'ensembles d'instructions spécifiques pour interagir avec les composants spécialisés de la machine dans laquelle ils sont intégrés. Les ordinateurs embarqués ont tendance à être plus lents et moins chers que les autres ordinateurs et possèdent un stockage minimal.
    • 4.1.A.5 Les appareils quotidiens munis d'ordinateurs embarqués sont souvent appelés appareils Internet des objets (IoT). Les ordinateurs embarqués se trouvent dans les transports (par ex., voitures, trains et avions), les dispositifs opérant des infrastructures critiques (par ex., actionnant des disjoncteurs dans des postes électriques et des pompes dans des stations d'épuration), les équipements médicaux (par ex., perfuseurs, scanners IRM, stimulateurs cardiaques et pompes à insuline) et les appareils courants comme les lave-linge, les cafetières et les thermostats.

    Objectif d'apprentissage 4.1.B : Identifier le type de malware utilisé dans une cyberattaque.

    • 4.1.B.1 Le malware est un logiciel malveillant capable d'endommager ou de détruire un appareil ou un réseau, ou permettant à un adversaire d'accéder à un appareil et aux données qui s'y trouvent.
    • 4.1.B.2 Le malware est souvent utilisé comme outil pour accomplir une partie du plan d'un adversaire visant à atteindre ses objectifs finaux. Il existe de nombreux types de malware, tels que :
      • Les virus sont du malware qui doit être activé par un utilisateur exécutant ou ouvrant un fichier.
      • Les vers se propagent d'un ordinateur à un autre sans intervention humaine.
      • Les chevaux de Troie sont du malware intégré à d'autres logiciels看似无害. Les chevaux de Troie à accès distant (RAT) offrent à un adversaire un accès à distance au système cible.
      • Le ransomware chiffre les fichiers d'un appareil, empêchant l'utilisateur d'y accéder. Le ransomware présente généralement à l'utilisateur un écran exigeant un paiement et promettant de lui fournir une clé de déchiffrement pour ses fichiers si l'utilisateur paie dans un délai fixe.
      • Le spyware suit les actions d'un utilisateur sur un ordinateur et renvoie des informations à un adversaire.
      • Un keylogger est un logiciel ou un matériel qui enregistre les frappes de l'utilisateur et renvoie ces informations à l'adversaire. Les adversaires peuvent souvent extraire des noms d'utilisateur et des mots de passe à partir des données du keylogger.
      • Les bombes logiques sont programmées pour déclencher leur effet uniquement lorsque des conditions spécifiques sont réunies ; celles-ci peuvent inclure une date et une heure, un type ou une version d'exploitation spécifique, un ensemble de caractères utilisé par l'ordinateur, etc.
      • Un rootkit est un malware sophistiqué qui s'infiltre dans le système d'exploitation de l'ordinateur cible et peut contrôler presque tous les aspects du système, y compris rendre le rootkit lui-même invisible face à la détection.
    • 4.1.B.3 Bien que la plupart du malware soit un fichier ou un ensemble de fichiers, le malware sans fichier est un code malveillant résidant dans la RAM et utilisant des programmes légitimes déjà installés sur un appareil pour le compromettre.

    Objectif d'apprentissage 4.1.C : Expliquer comment les adversaires peuvent exploiter les vulnérabilités courantes des appareils pour causer des pertes, des dommages, des perturbations ou des destructions.

    • 4.1.C.1 Les adversaires peuvent développer des exploits pour des vulnérabilités connues dans les logiciels (y compris les systèmes d'exploitation). Les appareils dont le logiciel n'est pas mis à jour sont vulnérables à ces exploits, ce qui pourrait permettre à un adversaire de faire planter un système, de visualiser les actions de l'utilisateur, d'activer ou de désactiver divers services ou composants sur l'appareil (par ex., activer une caméra web ou un microphone), ou même de prendre le contrôle de l'appareil pour émettre ses propres commandes, y compris des commandes destinées à voler ou détruire des données sur l'appareil.
    • 4.1.C.2 Les adversaires peuvent tirer parti de exigences d'authentification faibles en devinant le mot de passe d'un utilisateur ou en utilisant l'ingénierie sociale pour obtenir qu'il révèle son mot de passe.
    • 4.1.C.3 Lorsque les systèmes ne disposent pas de mot de passe sur le système d'entrée-sortie de base (BIOS) ou l'interface de firmware extensible unifiée (UEFI), un adversaire peut amorcer un ordinateur dans un mode spécial (par ex., « mode de récupération ») qui lui confère des privilèges de niveau supérieur. Sans protection BIOS ou UEFI, les adversaires peuvent charger leur propre système d'exploitation sur un appareil depuis un lecteur externe et utiliser des outils spécialisés pour modifier ou créer des profils utilisateurs, y compris changer les mots de passe utilisateurs.
    • 4.1.C.4 Les adversaires peuvent charger du malware sur un lecteur externe, et si l'exécution automatique est activée, l'appareil exécutera le malware lors de l'insertion du lecteur externe.
    • 4.1.C.5 Les adversaires peuvent utiliser des ports ouverts pour se connecter à un appareil.
    • 4.1.C.6 Les adversaires peuvent envoyer des données malveillantes à des appareils pour les perturber ou tenter de les prendre en main. Les appareils qui n'ont pas de pare-feu (ou un pare-feu mal configuré) ne peuvent pas filtrer ces données malveillantes.
    • 4.1.C.7 Les adversaires tentent souvent d'installer du malware sur un appareil pour le perturber ou le contrôler. Les appareils dépourvus de logiciel anti-malware sont plus vulnérables à ce type d'attaque.

    Objectif d'apprentissage 4.1.D : Évaluer et documenter les risques liés aux vulnérabilités des appareils.

    • 4.1.D.1 Le risque lié aux vulnérabilités des appareils peut provenir d'un accès non autorisé ou du malware permettant à un adversaire de se faire passer pour un utilisateur autorisé, de contrôler à distance un appareil, de chiffrer le disque de l'appareil pour rançonner les données, ou d'effacer la mémoire de l'appareil, détruisant les données ou rendant l'appareil inutilisable. Le niveau de risque varie selon la criticité de l'appareil, des services qu'il fournit ou des données qu'il stocke.
    • 4.1.D.2 Les hauts risques liés aux vulnérabilités des appareils concernent la compromission potentielle de données sensibles ou d'opérations critiques.
      • Exemples illustratifs pour 4.1.D.2 :
        • Une organisation n'a pas installé la mise à jour la plus récente de son serveur de messagerie, laquelle comprenait un correctif pour une vulnérabilité critique connue.
    • 4.1.D.3 Les risques modérés liés aux vulnérabilités des appareils peuvent résulter d'exigences d'authentification faibles ou de vulnérabilités qui seraient moins susceptibles d'être exploitées.
      • Exemples illustratifs pour 4.1.D.3 :
        • Une station d'épuration dispose de systèmes embarqués contrôlant des pompes. Les pompes peuvent être accédées à distance via nom d'utilisateur et mot de passe pour la gestion à distance de la station, mais les appareils ne nécessitent pas d'authentification multifacteur (AMF).
    • 4.1.D.4 Les faibles risques liés aux vulnérabilités des appareils sont généralement associés à des vulnérabilités qui, si elles étaient exploitées, auraient peu d'impact.
      • Exemples illustratifs pour 4.1.D.4 :
        • L'ordinateur portable d'un employé a le port telnet 23 ouvert.

    Source : Description du cours et de l'examen AP College Board

    Un appareil est tout ordinateur - un serveur, un ordinateur portable personnel, un smartphone ou un ordinateur embarqué 嵌入式计算机 intégré dans une machine. Les appareils courants avec ordinateurs embarqués sont appelés appareils Internet of Things (IoT) 物联网, et ils font fonctionner tout, des pompes à eau aux machines à laver。

    Les quatre classes d'appareils, et pourquoi la classe importe

    Classe Ce que c'est Conséquence de sécurité
    Serveurs machines partagées exécutant des services pour de nombreux utilisateurs cible de la plus haute valeur ; une seule compromission touche tout le monde
    Ordinateurs personnels ordinateurs de bureau et portables usage général, donc ils exécutent tout ce que l'utilisateur installe
    Ordinateurs portables 手持计算机 (aussi appelés ordinateurs mobiles ou appareils d'information) plus petits qu'un PC et fonctionnant sur alimentation par batterie — smartphones, tablettes, montres connectées et autres technologies portables facilement perdus ou volés, et souvent transportés à travers des réseaux de confiance douteuse
    Ordinateurs embarqués un ordinateur qui fait partie d'une machine — contrôleur de moteur de voiture, thermostat, pompe médicale possède un ensemble d'instructions spécialisé pour interagir avec ses composants, et tend à être plus lent, moins cher et avoir un stockage minimal, donc les fonctionnalités de sécurité sont souvent absentes et les mises à jour rares

    Cette dernière ligne explique pourquoi les appareils embarqués et IoT apparaissent si souvent dans les scénarios d'attaque : les contraintes qui les rendent bon marché sont les mêmes qui les rendent difficiles à défendre。

    La principale menace pour un appareil est le malware 恶意软件 - logiciels malveillants. Apprenez les types :

    • Virus 病毒 - doit être activé par un utilisateur ouvrant un fichier。
    • Ver 蠕虫 - se propège tout seul, sans action humaine。
    • Trojan 木马 - se cache dans un logiciel qui semble sûr ; un remote access trojan (RAT) 远程访问木马 donne à l'adversaire un contrôle à distance。
    • Ransomware 勒索软件 - chiffre vos fichiers et réclame un paiement pour la clé。
    • Spyware 间谍软件 - suit secrètement ce que vous faites。
    • Keylogger 键盘记录器 - enregistre chaque frappe de clavier pour voler des mots de passe。
    • Logic bomb 逻辑炸弹 - se déclenche uniquement quand une condition est remplie (une date, une version)。
    • Rootkit - se cache profondément dans le système d'exploitation et peut même devenir invisible。

    La plupart du malware est un fichier, mais le fileless malware 无文件恶意软件 est différent : il vit uniquement dans la RAM 内存 et abuse de programmes légitimes déjà présents sur l'appareil, ne laissant aucun fichier pour qu'un scanner le trouve.

    Les adversaires exploitent des logiciels non corrigés 未打补丁的软件, des mots de passe faibles, des paramètres de démarrage BIOS/UEFI non protégés et des ports ouverts. Nous évaluons le risque des appareils selon la valeur et la criticité de l'appareil : un serveur de courriel non corrigé dans un hôpital présente un risque élevé, tandis qu'un ordinateur portable d'employé avec un seul port ouvert inutilisé présente un risque faible.

    Explorer

    Nommez le malware d'après son comportement

    Chaque type de malware a une caractéristique définissante : un ver se propage lui-même, un virus nécessite qu'un utilisateur l'exécute, les rançongiciels chiffrent pour de l'argent, et un rootkit se cache profondément dans le système d'exploitation.

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    embedded computer/emˈbedɪd kəmˈpjuːtə/ 嵌入式计算机 qiàn rù shì jì suàn jī
    Internet of Things (IoT)/ˈɪntənet ɒv θɪŋz/ 物联网 wù lián wǎng
    handheld computers/ˈhændheld kəmˈpjuːtəz/ 手持计算机 shǒu chí jì suàn jī
    malware/ˈmælweə/ 恶意软件 è yì ruǎn jiàn
    Virus/ˈvaɪrəs/ 病毒 bìng dú
    Worm/wɜːm/ 蠕虫 rú chóng
    Trojan/ˈtrəʊdʒn/ 木马 mù mǎ
    remote access trojan (RAT)/rɪˈməʊt ˈækses ˈtrəʊdʒn/ 远程访问木马 yuǎn chéng fǎng wèn mù mǎ
    Ransomware/ˈrænsəmweə/ 勒索软件 lè suǒ ruǎn jiàn
    Spyware/ˈspaɪweə/ 间谍软件 jiàn dié ruǎn jiàn
    Keylogger/ˈkiːlɒɡə/ 键盘记录器 jiàn pán jì lù qì
    Logic bomb/ˈlɒdʒɪk bɒm/ 逻辑炸弹 luó jí zhà dàn
    fileless malware/ˈfaɪlləs ˈmælweə/ 无文件恶意软件 wú wén jiàn è yì ruǎn jiàn
    RAM/ræm/ 内存 nèi cún
    unpatched software/ʌnˈpætʃt ˈsɒftweə/ 未打补丁的软件 wèi dǎ bǔ dīng de ruǎn jiàn
    cryptographic hash function/ˌkrɪptəˈɡræfɪk hæʃ ˈfʌŋkʃn/ 密码散列函数 mì mǎ sàn liè hán shù
    4.2

    Authentification

    Programme

    Objectif d'apprentissage 4.2.A : Expliquer pourquoi les hachages (également appelés sorties de hachage, sommes de contrôle, empreintes de message ou digestes) sont utilisés pour stocker les mots de passe.

    • 4.2.A.1 Une fonction de hachage cryptographique (également appelée fonction d'empreinte de message) est un algorithme mathématique qui prend des données binaires de longueur arbitraire, les traite selon un ensemble d'instructions, et produit une chaîne binaire de longueur fixe appelée hachage (ou somme de contrôle ou empreinte de message). Les hachages cryptographiques bien connus incluent :
      • MD5
      • SHA-1, SHA-256, SHA-512 (SHA signifie Secure Hash Algorithm)
      • NTHash
      • RIPEMD-160
    • 4.2.A.2 Un hachage de n bits a $2^n$ sorties possibles. Le nombre d'entrées est infini, et donc inévitablement deux entrées différentes produiront le même hachage. C'est ce qu'on appelle une collision.
    • 4.2.A.3 Les fonctions de hachage cryptographiques ont les propriétés suivantes :
      • Les hachages sont résistants aux collisions ; il est difficile de trouver deux entrées différentes pour la même fonction de hachage qui produisent la même sortie.
      • Les hachages ont une résistance à l'image préalable ; étant donné un hachage, il est irréalisable de retrouver l'entrée qui l'a généré.
      • Les hachages sont répétables ; la même entrée produira toujours le même hachage.
      • Les hachages ont une longueur fixe ; la longueur en bits du hachage pour une fonction de hachage spécifique est constante quelle que soit la taille de l'entrée.
    • 4.2.A.4 Les adversaires tentent de compromettre les fonctions de hachage en forçant des collisions dans leur sortie. Si un algorithme efficace existe pour forcer une collision pour une fonction de hachage spécifique, alors cette fonction de hachage sera dépréciée (plus utilisée dans les environnements sécurisés). MD5 et SHA1 sont des exemples de fonctions de hachage dépréciées.
    • 4.2.A.5 Les services d'authentification par mot de passe ne devraient pas stocker les mots de passe en clair, afin que si un adversaire accède au répertoire user:password, il ne connaisse pas immédiatement les mots de passe de tous les utilisateurs. Au lieu de cela, les mots de passe des utilisateurs doivent être hachés et le hash stocké dans une base de données. Lorsqu'un utilisateur entre son mot de passe, celui-ci est haché, et le hash est comparé à celui stocké sur fichier. Si les hashes correspondent, l'utilisateur est authentifié.
    • 4.2.A.6 Si deux utilisateurs avaient le même mot de passe, leurs mots de passe auraient des hashes identiques dans le répertoire user:password. Pour éviter cela, quelques bits aléatoires (appelés sel) sont hachés avec le mot de passe d'un utilisateur pour générer le hash. Le sel de chaque utilisateur est unique, donc même si deux utilisateurs ont le même mot de passe, ils auront un hash différent car ils ont des sels différents.

    Objectif d'apprentissage 4.2.B : Expliquer comment les attaques par mots de passe exploitent les vulnérabilités.

    • 4.2.B.1 Si un adversaire peut compromettre le mot de passe d'un utilisateur légitime, et que l'organisation de cet utilisateur n'a pas activé l'AMF ou d'autres protections d'authentification, alors l'adversaire peut agir au sein de cette organisation avec tous les accès et droits disponibles pour l'utilisateur.
    • 4.2.B.2 Les attaques par mots de passe peuvent être classées comme en ligne ou hors ligne.
      • Les attaques par mots de passe en ligne tentent des combinaisons utilisateur:mot de passe dans un portail d'authentification actif.
      • Les attaques par mots de passe hors ligne ont capturé une base de données utilisateur:password et peuvent exécuter des attaques par mots de passe contre la base de données sur leur propre ordinateur. Cette méthode contourne toute protection de verrouillage de compte qui pourrait être en place.
    • 4.2.B.3 De nombreux utilisateurs réutilisent les mêmes mots de passe (ou des variantes du même mot de passe) pour tous les services et comptes qu'ils possèdent, malgré les mises en garde de ne pas le faire. Lorsqu'une base de données utilisateurs d'une organisation est volée, les noms d'utilisateur, adresses e-mail et mots de passe sont vendus aux adversaires ou publiés en ligne. Les adversaires commencent souvent à essayer de compromettre un compte en testant des identifiants volés ou fuités pour une cible individuelle.
    • 4.2.B.4 De nombreux utilisateurs définissent des mots de passe faciles à deviner, et les adversaires tenteront de deviner des mots de passe courants pour le compte d'un utilisateur. L'épandage de mots de passe (password spraying) est une attaque où un adversaire tente un mot de passe commun contre de nombreux comptes utilisateurs différents.
    • 4.2.B.5 Certains services et appareils (par ex., commutateurs, routeurs et appareils IoT) sont préconfigurés avec un utilisateur administratif et un mot de passe par défaut. Le rembourrage d'identifiants (credential stuffing) est une attaque où un adversaire tente d'accéder à ces services ou appareils en utilisant des identifiants par défaut courants ou des identifiants de compte qui ont été volés.
    • 4.2.B.6 Les attaques par mots de passe hors ligne utilisent des outils automatisés de crackage de hash pour hacher des mots de passe possibles et les comparer à un hash capturé. Bien que les hashes ne puissent pas être inversés, un adversaire peut utiliser ces outils pour hacher de nombreux mots de passe potentiels et les comparer au hash cible. Si un adversaire trouve un hash correspondant, il peut utiliser le mot de passe qui a généré ce hash pour se connecter au compte de l'utilisateur. Les attaques hors ligne incluent :
      • Les attaques par force brute, où un adversaire utilise un outil automatisé pour tester tous les mots de passe potentiels qu'un utilisateur pourrait avoir
      • Les attaques par dictionnaire, où un adversaire utilise un outil automatisé pour tester une liste de mots de passe courants
    • 4.2.B.7 Une attaque par table arc-en-ciel utilise une liste de mots de passe courants pour générer une table arc-en-ciel. Une table arc-en-ciel est une table contenant chaque mot de passe potentiel et son hash. La table est ensuite triée par les hashes, et l'adversaire utilise un outil automatisé pour rechercher le hash capturé dans la liste des hashes. Si les hashes correspondent, l'adversaire a trouvé un mot de passe qui génère le même hash, et ce mot de passe permettra à l'adversaire de se connecter au compte de l'utilisateur.

    Objectif d'apprentissage 4.2.C : Déterminer le type d'authentification utilisé pour vérifier l'identité d'un utilisateur.

    • 4.2.C.1 Les mécanismes d'authentification sont des contrôles techniques qui vérifient l'identité d'un utilisateur pour s'assurer que seuls les utilisateurs autorisés accèdent à un système. La preuve que l'utilisateur fournit pour s'identifier est appelée facteur. Les facteurs d'authentification courants incluent :
      • Quelque chose que l'utilisateur connaît (facteur de connaissance)
      • Quelque chose que l'utilisateur possède (facteur de possession)
      • Quelque chose dont l'utilisateur dispose (facteur biométrique)
      • Quelque part où l'utilisateur se trouve (facteur de localisation)
    • 4.2.C.2 Les facteurs de connaissance peuvent être des mots de passe, des codes PIN ou des réponses à des questions de défi prédéfinies. Pour qu'un facteur de connaissance soit efficace, il doit être quelque chose qu'un adversaire ne peut pas facilement deviner ; cependant, les facteurs de connaissance difficiles pour un adversaire à trouver peuvent aussi être plus difficiles pour un utilisateur à retenir.
    • 4.2.C.3 Un facteur de possession est un objet qu'un utilisateur possède et qui lui est unique, tel qu'une carte d'accès, une carte bancaire, un téléphone portable ou un jeton d'authentification. Plus il est difficile pour un adversaire d'obtenir l'objet (ou une copie de celui-ci), plus le facteur de possession est sécurisé.
    • 4.2.C.4 Les facteurs biométriques mesurent des caractéristiques du corps humain et peuvent inclure les empreintes digitales, les empreintes de paume, la reconnaissance faciale, les scans d'iris ou de rétine, ou l'identification vocale. Les facteurs biométriques sont difficiles pour un adversaire à dupliquer car ils sont uniques à un individu.
    • 4.2.C.5 Les facteurs de localisation utilisent des informations sur les signaux Wi-Fi, les données GPS, les paramètres du fuseau horaire et même les informations d'adresse IP pour déterminer la localisation. Des règles peuvent être établies pour autoriser ou refuser l'accès en fonction d'un facteur de localisation.
    • 4.2.C.6 L'authentification multifactorielle (MFA) consiste à utiliser plus d'un facteur pour authentifier un utilisateur. La MFA est plus sécurisée que l'authentification à un seul facteur car elle exige que l'utilisateur fournisse au moins deux facteurs d'authentification distincts.

    Objectif d'apprentissage 4.2.D : Configurer les paramètres de connexion pour rendre un appareil plus sécurisé.

    • 4.2.D.1 Exiger la complexité dans les mots de passe est un paramètre de connexion qui peut être configuré. Lorsqu'il est activé, les utilisateurs définissant un nouveau mot de passe doivent inclure au moins un caractère de chaque ensemble de caractères. Les mots de passe avec des caractères de chaque ensemble de caractères sont beaucoup plus difficiles à craquer pour un adversaire que les mots de passe utilisant des caractères d'un ou deux ensembles seulement. Les principaux ensembles de caractères souvent requis sont :
      • Lettres majuscules (A–Z)
      • Lettres minuscules (a–z)
      • Chiffres numériques (0–9)
      • Caractères spéciaux (!”#$%&’()*+,-./:;<=>?@ [ \ ] ^_`{|}~)
    • 4.2.D.2 Exiger une longueur minimale de mot de passe est un paramètre de connexion qui peut être configuré. Cela signifie que les utilisateurs doivent avoir au moins un certain nombre de caractères dans leur mot de passe. Plus un mot de passe est long et complexe, plus il faudra de temps à un outil numérique pour le craquer.
    • 4.2.D.3 Exiger une durée maximale de vie du mot de passe est un paramètre de connexion qui peut être configuré. Lorsqu'il est configuré, les utilisateurs recevront une invitation à changer leur mot de passe un certain nombre de jours après leur dernier changement de mot de passe, généralement tous les 90 ou 120 jours. Si le mot de passe d'un utilisateur a été compromis, le changer pourrait empêcher un adversaire d'accéder au compte de l'utilisateur. Cependant, certaines normes nationales recommandent aux organisations de ne pas exiger des utilisateurs qu'ils changent leurs mots de passe à des intervalles prédéfinis pour décourager les utilisateurs de développer des motifs de mots de passe (ex. : PasswordFall2028).
    • 4.2.D.4 Exiger que le système stocke un certain nombre de précédents mots de passe utilisateurs est un paramètre de connexion qui peut être configuré. Cela empêche un utilisateur de réutiliser un mot de passe. De nombreuses organisations stockent les 5 à 10 derniers hashes de mots de passe des utilisateurs pour éviter la réutilisation.
    • 4.2.D.5 Exiger une période de verrouillage après un certain nombre de tentatives de connexion invalides est un paramètre de connexion qui peut être configuré. Cela empêche un adversaire de tenter continuellement de manière aléatoire de mauvais mots de passe. De nombreuses organisations verrouillent le compte d'un utilisateur après 3 à 5 tentatives de connexion invalides. La durée du verrouillage varie.

    Source : Description du cours et de l'examen AP College Board

    Authentification multifacteur
    Une personne appuyant sur un petit scanner optique d'empreinte digitale
    Un scanner d'empreintes digitales : l'authentification biométrique vérifie quelque chose en VOUS (something you ARE), ce qui est beaucoup plus difficile pour un attaquant à voler ou à deviner qu'un mot de passe

    Pour stocker les mots de passe en toute sécurité, les systèmes utilisent une fonction de hachage cryptographique 密码散列函数 - un algorithme mathématique à sens unique qui transforme n'importe quelle entrée en une chaîne de longueur fixe appelée hachage 散列值 (ou digest). Les hachages possèdent trois propriétés essentielles : ils sont résistants aux collisions 抗碰撞 (difficile de trouver deux entrées produisant la même sortie), présentent une résistance à l'image inverse 抗原像 (vous ne pouvez pas remonter à l'entrée) et sont répétitifs (une même entrée produit toujours le même hachage).

    Une fonction de hachage transforme n'importe quelle entrée en un digest de longueur fixe et ne peut pas être inversée
    Une fonction de hachage transforme n'importe quelle entrée en un digest de longueur fixe et ne peut pas être inversée

    Les vraies fonctions de hachage ont des noms. La famille Secure Hash Algorithm (SHA) – SHA-256 et SHA-512 – est la norme actuelle. Les adversaires attaquent une fonction de hachage en tentant de forcer une collision (deux entrées différentes ayant le même hachage) ; dès qu'une attaque par collision efficace existe, cette fonction est dépréciée 弃用 (retraitée de l'utilisation sécurisée). MD5 et SHA-1 sont des exemples classiques dépréciés – ne jamais s'y fier pour protéger des données aujourd'hui.

    Un service ne stocke jamais votre mot de passe en clair. Il stocke le hachage ; lors de votre connexion, il hache ce que vous avez tapé et compare. Pour éviter que deux mots de passe identiques produisent des hachages identiques, quelques bits aléatoires appelés sel 盐值 sont ajoutés avant le hachage, afin que chaque hachage stocké soit unique.

    Exemple résolu. Deux utilisateurs choisissent tous deux le mot de passe sunshine. Sans sel, les deux hachages stockés seraient identiques, donc casser l'un casserait instantanément l'autre. Donnez à chaque utilisateur un sel unique - disons x7 et q2 - et le service hachera sunshinex7 et sunshineq2 au lieu de cela. Les deux hachages stockés ressemblent maintenant complètement différents, donc l'adversaire doit attaquer chaque compte séparément. C'est pourquoi une base de données de hachages volée est beaucoup moins dangereuse lorsque les hachages sont salés.

    Les adversaires ripostent avec des attaques par mots de passe. Les attaques en ligne tentent de deviner contre une connexion active ; les attaques hors ligne volent la base de données de hachages et la cassent sur leur propre machine (ce qui contourne toute protection de verrouillage de compte). Les techniques incluent :

    • brute force 暴力破解 - un outil automatique teste chaque mot de passe possible successivement ; garanti de fonctionner finalement, mais lent, et il croît exponentiellement avec la longueur du mot de passe.
    • une attaque par dictionnaire 字典攻击 - l'outil tente d'abord une liste de mots courants et de mots de passe connus, car la plupart des gens en choisissent de prévisibles.
    • password spraying 密码喷洒 - un mot de passe commun contre de nombreux comptes (cela évite le verrouillage, qui compte les échecs par compte).
    • credential stuffing 撞库 - réutiliser des identifiants volés ou par défaut, exploitant le fait que les gens réutilisent leurs mots de passe sur plusieurs sites.
    • une rainbow table 彩虹表 - une table précalculée de mots de passe et de leurs hachages, triée par hachage, afin qu'un hachage capturé puisse être recherché au lieu d'être recalculé.

    Paramètres de politique de mots de passe

    Un administrateur renforce les comptes en configurant les paramètres de connexion - et l'examen attend que vous les nommiez et précisiez contre quoi chacun se défend :

    Paramètre Ce qu'il fait L'attaque qu'il ralentit
    complexity 复杂度 exiger un caractère de chaque ensemble (majuscule, minuscule, chiffre, spécial) brute force / dictionnaire
    minimum length 最小长度 exiger N caractères - la longueur importe plus que tout brute force (croissance exponentielle)
    maximum age 最长有效期 forcer un changement toutes les ~90-120 jours limite la durée pendant laquelle un mot de passe volé reste utile
    password history 密码历史 stocker les 5-10 derniers hachages, bloquer la réutilisation empêche de recycler un ancien mot de passe (potentiellement fuité)
    lockout 锁定 verrouiller le compte après 3-5 tentatives erronées brute force / devinette en ligne

    Une subtilité qui vaut une note : certaines normes nationales conseillent désormais contre l'expiration forcée, car les changements réguliers poussent les utilisateurs vers des modèles prévisibles comme PasswordFall2028. Un gestionnaire de mots de passe 密码管理器 résout le vrai problème - il génère et stocke un mot de passe long et unique par site, afin qu'aucun ne soit jamais réutilisé ou deviné.

    Les facteurs d'authentification prouvent qui vous êtes et se divisent en catégories : quelque chose que vous connaissez (un mot de passe), quelque chose que vous possédez (un jeton ou un téléphone), quelque chose que vous êtes (une biométrie 生物特征 comme une empreinte digitale ou un balayage rétinien) et quelque part où vous êtes (un facteur de localisation). En utiliser deux ou plusieurs constitue l'authentification multifactorielle (MFA) 多因素身份验证 - bien plus puissant qu'un mot de passe seul.

    Deux petites clés de sécurité matérielle USB
    Une clé de sécurité matérielle prouve qui vous êtes avec quelque chose que vous tenez physiquement — un second facteur fort

    Médias amovibles et problème d'autorun

    Un adversaire peut charger un malveillant sur un disque externe - une clé USB, un disque portable - et le laisser là où quelqu'un pourrait le ramasser. Si l'autorun 自动运行 est activé, l'appareil exécute un programme depuis ce disque au moment de son insertion, sans aucun clic requis, donc le malveillant s'exécute avant que l'utilisateur n'ait décidé de faire confiance à quoi que ce soit.

    Deux contrôles répondent à cela, et l'examen veut que les deux soient nommés :

    • Désactiver l'autorun, afin qu'insérer un disque n'exécute rien tout seul.
    • Interdire aux utilisateurs de connecter des disques externes ou des médias au total - imposé par la politique et par un contrôle technique qui bloque les ports USB - c'est pourquoi tant d'environnements sécurisés les désactivent physiquement ou logiquement.
    Explorer

    Comment un hachage mappe n'importe quelle entrée à un emplacement fixe

    Une fonction de hachage envoie toute entrée à une sortie de longueur fixe. La même entrée aboutit toujours au même endroit (reproductible), et vous ne pouvez pas revenir en arrière depuis l'emplacement vers l'entrée.

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    hash/hæʃ/ 散列值 sàn liè zhí
    collision resistant/kəˈlɪʒn rɪˈzɪstənt/ 抗碰撞 kàng pèng zhuàng
    pre-image resistance/priː ˈɪmɪdʒ rɪˈzɪstəns/ 抗原像 kàng yuán xiàng
    deprecated/ˈdeprɪkeɪtɪd/ 弃用 qì yòng
    salt/sɒlt/ 盐值 yán zhí
    brute force/bruːt fɔːs/ 暴力破解 bào lì pò jiě
    dictionary attack/ˈdɪkʃənəri əˈtæk/ 字典攻击 zì diǎn gōng jī
    password spraying/ˈpæswɜːd ˈspreɪɪŋ/ 密码喷洒 mì mǎ pēn sǎ
    credential stuffing/krɪˈdenʃl ˈstʌfɪŋ/ 撞库 zhuàng kù
    rainbow table/ˈreɪnbəʊ ˈteɪbl/ 彩虹表 cǎi hóng biǎo
    complexity/kəmˈpleksɪti/ 复杂度 fù zá dù
    minimum length/ˈmɪnɪməm leŋθ/ 最小长度 zuì xiǎo cháng dù
    maximum age/ˈmæksɪməm eɪdʒ/ 最长有效期 zuì zhǎng yǒu xiào qī
    password history/ˈpæswɜːd ˈhɪstəri/ 密码历史 mì mǎ lì shǐ
    lockout/ˈlɒkaʊt/ 锁定 suǒ dìng
    password manager/ˈpæswɜːd ˈmænɪdʒə/ 密码管理器 mì mǎ guǎn lǐ qì
    biometric/ˌbaɪəʊˈmetrɪk/ 生物特征 shēng wù tè zhēng
    multifactor authentication (MFA)/ˌmʌltɪˈfæktə ɔːˌθentɪˈkeɪʃn/ 多因素身份验证 duō yīn sù shēn fèn yàn zhèng
    autorun/ˌɔːtəʊˈrʌn/ 自动运行 zì dòng yùn xíng
    acceptable use policy/əkˈseptəbl juːs ˈpɒlɪsi/ 可接受使用政策 kě jiē shòu shǐ yòng zhèng cè
    Anti-malware software/ˈænti ˈmælweə ˈsɒftweə/ 反恶意软件 fǎn è yì ruǎn jiàn
    patch/pætʃ/ 补丁 bǔ dīng
    host-based firewall/həʊst beɪst ˈfaɪəwɔːl/ 主机防火墙 zhǔ jī fáng huǒ qiáng
    indicator of compromise (IoC)/ˈɪndɪkeɪtə ɒv ˈkɒmprəmaɪz/ 入侵指标 rù qīn zhǐ biāo
    4.3

    Protection des appareils

    Programme

    Objectif d'apprentissage 4.3.A : Identifier les contrôles managériaux liés à la sécurité des appareils.

    • 4.3.A.1 Une politique d'utilisation acceptable décrira la gamme d'activités qui sont permises, interdites ou requises par les utilisateurs sur les appareils appartenant à une organisation et peut inclure :
      • Interdire aux utilisateurs d'accéder à des sites Web spécifiques ou de types de sites Web (par ex., réseaux sociaux ou jeux)
      • Exiger des utilisateurs qu'ils maintiennent leurs logiciels à jour
      • Permettre aux utilisateurs de connecter des périphériques externes
      • Interdire aux utilisateurs de connecter des lecteurs ou supports externes
    • 4.3.A.2 Une politique de mots de passe détaillera les exigences pour les mots de passe des utilisateurs au sein d'une organisation et peut inclure :
      • Une longueur minimale ou maximale de mot de passe
      • Une durée minimale ou maximale pendant laquelle un utilisateur peut garder le même mot de passe
      • L'interdiction de réutiliser des mots de passe
      • Des règles pour la construction des mots de passe (par ex., pas de mots de dictionnaire et exigences d'ensembles de caractères)
      • Une suggestion d'utiliser des outils de gestion de mots de passe sécurisés au lieu d'écrire des mots de passe
    • 4.3.A.3 Une politique d'installation de logiciels décrira ce (le cas échéant) que les utilisateurs sont autorisés à installer sur leurs appareils et comprendra généralement également un processus pour que les utilisateurs demandent des logiciels spécialisés dont ils pourraient avoir besoin pour remplir leur rôle, et peut inclure :
      • L'interdiction aux utilisateurs d'installer des logiciels sur leurs appareils
      • Un processus pour que les utilisateurs demandent de nouveaux logiciels nécessaires à leur rôle
      • Une liste de logiciels approuvés pour les utilisateurs

    Objectif d'apprentissage 4.3.B : Expliquer comment les logiciels anti-malware peuvent rendre un appareil plus sécurisé.

    • 4.3.B.1 Les logiciels anti-malware (parfois appelés logiciels antivirus) disposent d'outils pour mettre en quarantaine et supprimer les malwares qui peuvent corrompre, espionner ou détruire un système. Les malwares contiennent des indicateurs qui les rendent détectables ; ces indicateurs sont appelés signatures.
    • 4.3.B.2 Les logiciels anti-malware possèdent une base de données de signatures de malwares. Ils scannent périodiquement les fichiers d'un appareil et vérifient si l'un des fichiers correspond à l'une des signatures de leur base de données. S'il y a une correspondance, le logiciel met en quarantaine et supprime les fichiers malveillants.

    Objectif d'apprentissage 4.3.C : Expliquer pourquoi le maintien à jour du système d'exploitation et des logiciels d'un appareil le rend plus sécurisé.

    • 4.3.C.1 Lorsque des vulnérabilités dans les systèmes d'exploitation et les logiciels sont découvertes, le fabricant ou l'organisation qui maintient le logiciel du système d'exploitation le corrigera et enverra une mise à jour. Une petite mise à jour est appelée correctif (patch).
    • 4.3.C.2 Assurer que le système d'exploitation et les applications logicielles d'un ordinateur sont mis à jour vers la version la plus récente empêche les adversaires d'exploiter une vulnérabilité connue.

    Objectif d'apprentissage 4.3.D : Configurer un pare-feu basé sur l'hôte.

    • 4.3.D.1 Les pare-feux basés sur l'hôte autorisent ou bloquent le trafic entrant ou sortant d'un seul appareil. Cela offre une couche de sécurité supplémentaire au cas où un hôte serait connecté à un réseau compromis.
    • 4.3.D.2 Un pare-feu basé sur l'hôte est un logiciel qui s'exécute sur un appareil et suit un ensemble de règles (une ACL) comme un pare-feu basé sur le réseau. Les règles du pare-feu sont appliquées dans l'ordre, en utilisant la première règle correspondante.
    • 4.3.D.3 Un pare-feu basé sur l'hôte peut également bloquer des types spécifiques de trafic sortant. Les pare-feux basés sur l'hôte doivent toujours bloquer les ports ou services non nécessaires pour un appareil donné.
      • Exemples illustratifs pour 4.3.D.3 :
        • Un pare-feu basé sur l'hôte est configuré pour bloquer le trafic FTP sortant. Cela empêche un adversaire ayant un accès distant à l'hôte d'utiliser FTP pour exfiltrer un fichier vers le serveur de l'adversaire.
    • 4.3.D.4 Les règles d'un pare-feu basé sur l'hôte peuvent autoriser ou bloquer le trafic en fonction du port source ou de destination, de l'adresse IP, du service, du protocole ou de l'application.

    Source : Description du cours et de l'examen AP College Board

    Les contrôles managériaux fixent les règles : une politique d'utilisation acceptable 可接受使用政策 énumère ce que les utilisateurs peuvent et ne peuvent pas faire, une politique de mots de passe définit les règles de longueur et de réutilisation, et une politique d'installation de logiciels contrôle ce qui peut être installé.

    Les contrôles techniques font le travail. Le logiciel anti-malware 反恶意软件 maintient une base de données de signatures de malwares et met en quarantaine tout fichier correspondant. Maintenir le système d'exploitation et les applications à jour - installer chaque correctif 补丁 - ferme les failles connues avant que les adversaires ne puissent les exploiter. Un pare-feu basé hôte 主机防火墙 contrôle le trafic entrant et sortant d'un appareil unique, bloquant les ports et services dont il n'a pas besoin.

    Fenêtre de scan anti-malware : 3106 fichiers scannés, deux menaces trouvées, avec des contrôles de quarantaine et de mise à jour
    Le logiciel anti-malware scanne les fichiers contre une base de données de signatures et met en quarantaine les correspondances - ce scan a signalé deux menaces
    4.4

    Détection des attaques sur les appareils

    Programme

    Objectif d'apprentissage 4.4.A : Expliquer comment détecter les attaques contre les appareils.

    • 4.4.A.1 Les processus système, les paramètres, les tentatives de connexion, les tentatives de téléchargement de fichiers et les actions des utilisateurs sont enregistrés par les systèmes informatiques. Ces journaux peuvent être utilisés pour reconstituer les circonstances précédant et accompagnant un incident cybernétique.
    • 4.4.A.2 Un indicateur de compromission (IoC) est une preuve qu'un adversaire a compromis un appareil ou un réseau.
    • 4.4.A.3 Les journaux d'authentification (ou logs auth) enregistrent chaque tentative de connexion sur un système. L'analyse des journaux d'authentification peut révéler des attaques tentées.
    • 4.4.A.4 Les IoCs basés sur l'hôte sont découverts lors de l'analyse des journaux et des paramètres de configuration. Des indicateurs, tels que ceux suivants, peuvent être trouvés dans les journaux d'authentification, les journaux d'activité utilisateur et les fichiers de configuration système :
      • Fichiers inhabituels créés ou modifiés
      • Processus ou services inattendus
      • Changements non autorisés aux paramètres de configuration système
      • Installation ou mise à jour de logiciels non autorisés
    • 4.4.A.5 Les IoCs basés sur les fichiers sont découverts lors de l'analyse des fichiers sur un appareil. Les indicateurs se trouvent généralement dans les fichiers exécutables et peuvent inclure :
      • Fichiers dont le hash correspond à un malware connu
      • Noms de fichiers connus pour être créés par un certain type de malware
      • Chemins de fichiers associés à une activité malveillante
    • 4.4.A.6 Les IoCs basés sur le comportement sont découverts lors de l'analyse des journaux. Les indicateurs peuvent être trouvés dans les journaux d'authentification et les journaux d'accès et peuvent inclure :
      • Plusieurs tentatives de connexion échouées
      • Heures ou lieux de connexion inhabituels
      • Tentatives non autorisées d'accès à des données sensibles
      • Tentatives d'élévation des privilèges utilisateur sur un système

    Objectif d'apprentissage 4.4.B : Déterminer les contrôles pour détecter les attaques contre un appareil.

    • 4.4.B.1 La performance est un critère pour déterminer une méthode de détection. Les outils de détection utilisent la mémoire système et la puissance de traitement et peuvent impacter les performances d'un appareil. Les outils de détection basés sur l'anomalie utilisent plus de ressources système que les outils basés sur les signatures. La détection basée sur les signatures est une meilleure option pour les appareils disposant de ressources système moins puissantes. De nombreux appareils embarqués ne disposent pas de suffisamment de ressources système pour faire fonctionner des outils de détection sur l'appareil.
    • 4.4.B.2 Le coût est un critère pour déterminer une méthode de détection. Les organisations qui achètent un logiciel de détection doivent considérer le coût de l'achat de suffisamment de licences logicielles pour le nombre d'appareils qu'elles doivent surveiller. Certaines organisations acquièrent un service de détection et réponse aux terminaux (EDR) auprès d'un fournisseur tiers. Bien que ces services soient coûteux, ils offrent une approche holistique et unifiée de la détection des menaces pour les appareils d'une organisation ; ils incluent généralement une plateforme centralisée de signalement pour la surveillance des attaques potentielles contre les appareils.
    • 4.4.B.3 La sensibilité ou la criticité de l'appareil est un critère pour déterminer une méthode de détection. Les appareils qui stockent ou traitent des informations sensibles ou qui fournissent des services critiques sont plus susceptibles d'être ciblés par des adversaires et bénéficient d'un modèle de détection hybride pour offrir une protection maximale, lorsque cela est possible.

    Objectif d'apprentissage 4.4.C : Évaluer l'impact d'une méthode de détection d'appareil.

    • 4.4.C.1 La vitesse et les performances sont des facteurs dans l'évaluation de l'impact d'une méthode de détection. La détection basée sur les signatures est généralement plus rapide que la détection basée sur l'anomalie, et cet effet est amplifié sur les appareils, qui manquent souvent de puissance de traitement pour exécuter efficacement des outils de détection basés sur l'anomalie. L'implémentation d'outils de détection exigeants en ressources sur les appareils peut dégrader les performances de l'appareil.
    • 4.4.C.2 La phase de l'attaque est un facteur dans l'évaluation de l'impact d'une méthode de détection. Pour effectuer des actions sur un appareil, les adversaires doivent d'abord contourner une combinaison de contrôles de sécurité physiques ou de niveau réseau protecteurs, dissuasifs et détectifs. Détecter et stopper une attaque au niveau de l'appareil peut empêcher les adversaires d'accéder à des données sensibles ou de perturber des services critiques.
    • 4.4.C.3 Les faux positifs par rapport à la facilité de contournement de la détection est un facteur dans l'évaluation de l'impact d'une méthode de détection. La plupart des outils de détection au niveau de l'appareil sont basés sur les signatures, et la détection basée sur les signatures présente un faible taux de faux positifs. Cependant, la détection basée sur les signatures est plus facile pour les adversaires à contourner.

    Objectif d'apprentissage 4.4.D : Appliquer des techniques de détection pour identifier les indicateurs d'attaques par mots de passe en analysant les fichiers journaux.

    • 4.4.D.1 Les attaques par mots de passe en ligne peuvent être détectées dans les journaux d'authentification. Un seul utilisateur tentant de nombreux mots de passe incorrects est un indicateur d'une attaque par mots de passe en ligne. Si une base de données de hachage de mots de passe utilisateur a été compromise, tous les mots de passe des utilisateurs dans la base de données doivent être considérés comme sécuritaires et tous les utilisateurs doivent être forcés de réinitialiser leurs mots de passe.
    • 4.4.D.2 Si un utilisateur autorisé se connecte depuis un emplacement ou une adresse IP différente de celle attendue, ou à un moment différent de la normale, cela peut être un indicateur que le mot de passe de l'utilisateur a été compromis.
    • 4.4.D.3 Un indicateur de pulvérisation de mots de passe est le fait que de nombreux utilisateurs essaient de se connecter dans des secondes les uns après les autres à partir d'une même adresse IP ou d'adresses IP inhabituelles.
    • 4.4.D.4 Un indicateur de remplissage de credentiels est une série de combinaisons utilisateur:mot de passe par défaut étant essayées sur un appareil en succession rapide, souvent à partir de la même adresse IP.
    • 4.4.D.5 Les attaques par mots de passe hors ligne ne peuvent pas être détectées, car l'attaque a lieu sur l'ordinateur de l'adversaire.

    Source : Description du cours et de l'examen AP College Board

    Les appareils enregistrent les connexions, les modifications de fichiers et les processus, et ces journaux révèlent un indicateur de compromission (IoC) 入侵指标 - une preuve qu'un adversaire est entré. Les IoCs basés sur l'hôte apparaissent sous forme de processus inattendus ou de paramètres modifiés ; les IoCs basés sur les fichiers sont des fichiers dont le hachage correspond à un malware connu ; les IoCs basés sur le comportement sont des éléments tels que de nombreuses tentatives de connexion échouées ou des heures de connexion inhabituelles.

    Choisir une méthode de détection revient à pondérer les performances (la détection basée sur les signatures est légère, meilleure pour les appareils faibles), le coût (un service endpoint detection and response (EDR) 端点检测与响应 est puissant mais cher) et la sensibilité de l'appareil. Lire les journaux d'authentification expose les attaques par mots de passe : de nombreux mots de passe erronés pour un utilisateur signalent une attaque par devinette ; de nombreux utilisateurs échouant depuis une seule adresse IP signalent un password spraying ; un pic d'identifiants par défaut signale un credential stuffing. Cependant, les attaques hors ligne ne peuvent pas être détectées - elles se déroulent sur l'ordinateur de l'adversaire.

    La vitesse est elle-même un facteur de sécurité. La détection basée sur les signatures compare ce qu'elle voit contre une liste de motifs connaisant mauvais, donc elle est plus rapide que la détection basée sur les anomalies, qui doit d'abord apprendre à quoi ressemble la normale puis mesurer chaque événement par rapport à ce modèle. La détection basée sur les anomalies attrape les attaques qui n'ont pas encore de signature, mais elle coûte beaucoup plus de puissance de traitement - et sur un appareil qui en manque, l'effet s'amplifie : la détection fonctionne lentement, l'appareil se dégrade, et la méthode finit par ne pas être implémentée efficacement du tout.

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    endpoint detection and response (EDR)/endˈpɔɪnt dɪˈtekʃn ænd rɪˈspɒns/ 端点检测与响应 duān diǎn jiǎn cè yǔ xiǎng yìng
    4.4

    Conseils d'examen

    • Connaître chaque type de malware par sa caractéristique définissante : un ver se propage tout seul, un virus a besoin d'un utilisateur, un rançongier chiffre pour de l'argent, un RAT donne un contrôle à distance, un rootkit se cache.
    • Un hachage est à sens unique et de longueur fixe ; le sel rend les hachages de mots de passe identiques différents. Ne jamais dire qu'un service « stocke le mot de passe » - il stocke le hachage salé.
    • Nommer de vrais algorithmes : SHA-256/SHA-512 sont actuels ; MD5 et SHA-1 sont dépréciés car des attaques par collision efficaces existent.
    • Associer l'attaque par mot de passe à sa signature de journal : un utilisateur + de nombreux mots de passe erronés = devinette ; de nombreux utilisateurs + une seule IP = spraying ; identifiants par défaut = stuffing.
    • Classer les facteurs d'authentification en know / have / are / where, et se souvenir que MFA combine deux ou plusieurs - une empreinte digitale plus un mot de passe, pas deux mots de passe.
    • Les attaques par mots de passe hors ligne ne peuvent pas être détectées car le cracking a lieu sur la machine de l'adversaire - un piège d'examen favori.
  • 5

    Sécuriser les applications et les données

    Regarder la leçon
    5.1

    Vulnérabilités et attaques des applications et des données

    Programme

    Objectif d'apprentissage 5.1.A : Expliquer comment les adversaires peuvent exploiter les vulnérabilités applicatives et de fichiers pour provoquer des pertes, des dommages, des perturbations ou des destructions.

    • 5.1.A.1 Un adversaire peut lire tout fichier non chiffré s'il a accès à l'appareil ou au disque stockant les fichiers.
    • 5.1.A.2 Les ordinateurs ont des utilisateurs standards et des utilisateurs administrateurs. Les utilisateurs administrateurs ont accès aux paramètres de contrôle du système et peuvent généralement accéder à n'importe quels fichiers ou applications sur un système. Si des utilisateurs réguliers se voient accorder des privilèges administrateurs sur un ordinateur et qu'un adversaire peut compromettre le compte d'un utilisateur, alors l'adversaire aura des privilèges élevés sur le système.
    • 5.1.A.3 Lorsque les paramètres de contrôle d'accès sont faiblement configurés, de nombreux utilisateurs ont souvent la permission de visualiser et parfois même de modifier des fichiers sur un système. Les adversaires peuvent tirer parti de paramètres de contrôle d'accès faibles pour voler ou détruire des fichiers ou perturber une application.

    Objectif d'apprentissage 5.1.B : Expliquer comment les attaques applicatives exploitent les vulnérabilités.

    • 5.1.B.1 Les applications sont des programmes qui exécutent des instructions sur des ordinateurs ; ce sont des données exécutables. Certaines applications s'exécutent localement sur l'ordinateur d'un utilisateur, tandis que d'autres applications, comme les applications web, s'exécutent sur un serveur et sont accessibles par les utilisateurs via un réseau.
    • 5.1.B.2 De nombreuses applications prennent des entrées utilisateur via des champs de saisie ouverts où les utilisateurs peuvent taper des caractères (par exemple, des lettres, des chiffres, de la ponctuation). Les développeurs devraient inclure des vérifications d'entrée utilisateur dans leur application, telles que des entrées numériques lorsqu'on demande un nombre d'articles, pour s'assurer que l'entrée utilisateur correspond à ce qui est attendu ; l'application doit rejeter les entrées en dehors des paramètres attendus. Ce processus de vérification que l'entrée utilisateur répond aux critères attendus avant son traitement est appelé validation des données. Les applications qui échouent à valider l'entrée utilisateur sont vulnérables aux attaques de type injection, où les adversaires insèrent des chaînes de caractères inattendues dans les champs de saisie pour altérer le comportement d'un programme.
    • 5.1.B.3 Le langage SQL (Structured Query Language) est un langage informatique utilisé pour demander des informations aux bases de données et apporter des modifications aux bases de données ou aux entrées des bases de données. Les applications qui interrogent une base de données en utilisant des entrées non validées ou non nettoyées provenant des utilisateurs sont vulnérables.
    • 5.1.B.4 Une attaque d'injection SQL place des commandes SQL et des caractères de contrôle dans un champ de saisie utilisateur dans une application, ce qui peut entraîner une atteinte à la confidentialité en faisant retourner à l'application plus d'informations qu'elle ne devrait, ou une atteinte à l'intégrité en modifiant ou en supprimant des données dans la base de données.
    • 5.1.B.5 Les sites Web sont écrits en langage HTML (hypertext markup language), et de nombreux sites utilisent Javascript pour créer du contenu dynamique sur les sites Web ou les applications Web. Comme les commandes Javascript s'exécutent dans le navigateur de l'utilisateur visitant le site, ces commandes peuvent accéder aux données sensibles stockées dans le navigateur, telles que les noms d'utilisateur, les mots de passe et les clés cryptographiques.
    • 5.1.B.6 Une attaque XSS (Cross Site Scripting) injecte du code malveillant dans un site Web que le navigateur de l'utilisateur exécute ensuite. Le code malveillant peut être intégré dans un lien cliqué par l'utilisateur (une attaque XSS de Type I ou Reflectée) ou il peut être inséré sur un site Web via un champ de commentaire, un message de forum ou un journal de visiteur, ce qui affecterait tout utilisateur visitant ce site Web (une attaque XSS de Type II ou Stockée).
    • 5.1.B.7 Lorsqu'elles prennent une entrée utilisateur, cette entrée est écrite dans un tampon. Un tampon est une section désignée de la mémoire informatique avec une taille fixe. Si la quantité de données saisies par l'utilisateur dépasse la taille du tampon, elle peut déborder vers des emplacements mémoire adjacents et écraser d'autres parties de la mémoire de l'ordinateur.
    • 5.1.B.8 Une attaque de débordement de tampon alimente plus de données dans la mémoire que ce qui était alloué, ce qui peut provoquer un crash du système ou l'exécution de code en dehors du cadre de la politique de sécurité d'un programme, permettant ainsi effectivement à l'adversaire d'effectuer des actions non autorisées sur un ordinateur, telles que l'accès, la modification ou la suppression de fichiers.
    • 5.1.B.9 Les fichiers qui exécutent les applications web sont stockés dans des répertoires sur des serveurs. Lorsqu'ils accèdent à des applications web, leurs navigateurs envoient des requêtes GET en utilisant le protocole de transfert hypertexte (HTTP). Une requête GET accède à un fichier quelque part dans le système de fichiers du serveur.
    • 5.1.B.10 Dans une attaque par traversal de répertoire, les adversaires modifient les URL et les requêtes GET pour tenter d'accéder à des données sensibles (par exemple, noms d'utilisateur et mots de passe) sur le système de fichiers d'un serveur.
      • Exemples illustratifs pour 5.1.B.10 :
        • Un serveur web stocke les images d'un site qu'il héberge dans le répertoire /var/www/images/. Un adversaire modifie une URL demandant une image pour obtenir ../../../etc/passwd. Le .. permet de remonter d'un répertoire dans le système de fichiers ; ainsi, trois .. consécutifs renvoie le chemin vers la racine, et de là, l'adversaire tente d'accéder au fichier passwd qui contiendrait une liste de tous les utilisateurs autorisés sur l'appareil.

    Objectif d'apprentissage 5.1.C : Évaluer et documenter les risques liés aux vulnérabilités des applications et des données.

    • 5.1.C.1 Les risques pour la sécurité des données peuvent impliquer une atteinte à la confidentialité lorsque des personnes non autorisées peuvent accéder à des données sensibles, une atteinte à l'intégrité lorsque des données peuvent être manipulées ou altérées par rapport à leur état prévu, et une perte de disponibilité lorsque des données peuvent être détruites ou chiffrées pour empêcher d'autres personnes de y accéder.
    • 5.1.C.2 Les hauts risques dus aux vulnérabilités des données concernent souvent des données très sensibles (par exemple, des données régies par des lois ou des réglementations) qui pourraient être compromises par une exploitation très probable.
      • Exemples illustratifs pour 5.1.C.2 :
        • L'entreprise développant le prochain réacteur qui sera utilisé par l'Air Force dans ses avions stocke les spécifications techniques du réacteur sur un disque non chiffré.
    • 5.1.C.3 Les risques moyens dus aux vulnérabilités des données concernent souvent des données sensibles ne disposant pas d'un chiffrement suffisamment fort ou de contrôles d'accès assez stricts.
      • Exemples illustratifs pour 5.1.C.3 :
        • Une entreprise stocke les RPI (renseignements personnels identifiables) de ses clients dans un tableur, et ce tableur est chiffré avec une petite clé.
    • 5.1.C.4 Les faibles risques dus aux vulnérabilités des données concernent souvent des informations moins sensibles étant chiffrées avec des clés plus courtes ou ayant des contrôles d'accès qui ne sont pas assez stricts.
      • Exemples illustratifs pour 5.1.C.4 :
        • Le PDG d'une organisation stocke ses mémos privés destinés à son personnel exécutif sur un lecteur partagé de l'entreprise qui est non chiffré et ne dispose d'aucun contrôle d'accès.

    Source : Description du cours et de l'examen AP College Board

    Injection SQL

    Les applications 应用程序 sont les programmes qui s'exécutent sur les ordinateurs, et les données 数据 sont ce qu'ils traitent - ce sont toutes deux des cibles prioritaires. Si les fichiers sont stockés sans chiffrement, n'importe qui ayant accès au disque peut les lire. Si un utilisateur normal se voit accorder des privilèges administratifs 管理性, un adversaire qui vole ce compte obtient un pouvoir étendu.

    Le plus grand danger appliqué est la mauvaise saisie utilisateur. Lorsqu'un programme ne vérifie pas ce qu'un utilisateur tape, un adversaire peut glisser des commandes - une attaque par injection 注入攻击. La validation des données 数据验证 (vérifier si l'entrée respecte les règles attendues) est la défense. Attaques clés :

    • injection SQL SQL注入 - insérer des commandes SQL dans un champ de saisie pour lire ou modifier une base de données.
    • Cross-site scripting (XSS) 跨站脚本 - injecter un script malveillant dans un site web qui s'exécute dans le navigateur d'un autre utilisateur.

    À quoi ressemble réellement une injection SQL

    SQL est un langage pour interroger une base de données, et ses mots-clés s'écrivent toujours en majuscules — SELECT, FROM, WHERE, IN, OR, AND. Un formulaire de connexion construit généralement une requête en collant ce que vous avez tapé dans l'une des champs :

    SELECT * FROM users WHERE name = 'alice' AND password = 'secret'
    

    Un attaquant tape du SQL dans le champ au lieu d'un nom. Deux astuces causent la plupart des dégâts :

    • Une condition toujours vraie. Insérer ' OR '1'='1 rend la clause WHERE vraie pour chaque ligne, de sorte que la base de données renvoie tous les utilisateurs.
    • Un double tiret, qui commence un commentaire en SQL. Entrer admin' -- termine la chaîne de nom et commente toute la suite de la ligne, y compris la vérification du mot de passe, donc la requête devient … WHERE name = 'admin' et l'attaquant se connecte en tant qu'administrateur sans mot de passe.

    La défense ne consiste pas à filtrer le mot SELECT. Il faut empêcher l'entrée d'être traitée comme du code : utiliser des requêtes paramétrées 参数化查询 (aussi appelées instructions préparées), où la base de données reçoit la requête et les valeurs séparément sans jamais les mélanger, et ajouter une validation des entrées pour rejeter les caractères que le champ n'a aucune raison de contenir.

    • Débordement de tampon 缓冲区溢出 - envoyer plus de données qu'un tampon 缓冲区 mémoire ne peut contenir, ce qui provoque un débordement vers la mémoire voisine et peut exécuter le code de l'adversaire.
    • Traversée de répertoires 目录遍历 - utiliser des séquences ../ dans une URL pour accéder à des fichiers en dehors du dossier prévu, comme /etc/passwd.

    Nous évaluons le risque de données selon leur sensibilité : des plans militaires non chiffrés sont à risque élevé ; des données clients avec une clé faible sont à risque modéré ; des données de faible valeur avec de courtes clés sont à risque faible.

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    Applications/ˌæplɪˈkeɪʃnz/ 应用程序 yìng yòng chéng xù
    administrative/ədˈmɪnɪstrətɪv/ 管理性 guǎn lǐ xìng
    injection attack/ɪnˈdʒekʃn əˈtæk/ 注入攻击 zhù rù gōng jī
    Data validation/ˈdeɪtə ˌvælɪˈdeɪʃn/ 数据验证 shù jù yàn zhèng
    Cross-site scripting (XSS)/krɒs saɪt ˈskrɪptɪŋ/ 跨站脚本 kuà zhàn jiǎo běn
    parameterised queries/ˌpærəˈmetəraɪzd ˈkwɪərɪz/ 参数化查询 cān shù huà chá xún
    Buffer overflow/ˈbʌfə ˌəʊvəˈfləʊ/ 缓冲区溢出 huǎn chōng qū yì chū
    buffer/ˈbʌfə/ 缓冲区 huǎn chōng qū
    Directory traversal/daɪˈrektəri træˈvɜːsl/ 目录遍历 mù lù biàn lì
    at rest/æt rest/ 静态数据 jìng tài shù jù
    in transit/ɪn ˈtrænsɪt/ 传输中数据 chuán shū zhōng shù jù
    in use/ɪn juːs/ 使用中数据 shǐ yòng zhōng shù jù
    regulated/ˈreɡjʊleɪtɪd/ 受监管 shòu jiān guǎn
    compliance/kəmˈplaɪəns/ 合规 hé guī
    personally identifiable information (PII)/ˈpɜːsənəli aɪˈdentɪfaɪəbl ˌɪnfəˈmeɪʃn/ 个人身份信息 gè rén shēn fèn xìn xī
    protected health information (PHI)/prəˈtektɪd helθ ˌɪnfəˈmeɪʃn/ 受保护健康信息 shòu bǎo hù jiàn kāng xìn xī
    payment card information (PCI)/ˈpeɪmənt kɑːd ˌɪnfəˈmeɪʃn/ 支付卡信息 zhī fù kǎ xìn xī
    Role-based (RBAC)/rəʊl beɪst/ 基于角色的访问控制 jī yú jué sè de fǎng wèn kòng zhì
    Rule-based (RuBAC)/ruːl beɪst/ 基于规则的访问控制 jī yú guī zé de fǎng wèn kòng zhì
    Discretionary (DAC)/dɪˈskreʃənəri/ 自主访问控制 zì zhǔ fǎng wèn kòng zhì
    Mandatory (MAC)/ˈmændətəri/ 强制访问控制 qiáng zhì fǎng wèn kòng zhì
    principle of least privilege/ˈprɪnsɪpl ɒv liːst ˈprɪvɪlɪdʒ/ 最小权限原则 zuì xiǎo quán xiàn yuán zé
    Cryptography/krɪpˈtɒɡrəfi/ 密码学 mì mǎ xué
    SQL injection/ˌes kjuː ˈel ɪnˈdʒekʃn/ SQL注入 SQL zhù rù
    5.2

    Protéger les applications et les données : contrôles managériaux et contrôles d'accès

    Programme

    Objectif d'apprentissage 5.2.A : Expliquer comment l'état ou la classification des données impacte le type et le degré de sécurité appliqué à ces données.

    • 5.2.A.1 Les organisations mettent en œuvre des contrôles de sécurité spécifiques pour se conformer aux exigences légales basées sur les types de données qu'elles collectent, stockent, traitent et transmettent.
    • 5.2.A.2 Les données peuvent être classifiées selon leur état.
      • Les données au repos sont stockées sur un disque. Il est important de protéger le disque physique stockant les données contre la destruction ou le vol. Les données au repos peuvent également être chiffrées afin que si un adversaire les vole, il ne puisse pas immédiatement lire les données.
      • Les données en transit sont envoyées d'un appareil à un autre. Si les données sont transférées via un support physique (par exemple, des câbles), il est important de protéger le support. Les données en transit peuvent également être chiffrées afin que si un adversaire les intercepte, il ne puisse pas immédiatement lire les données.
      • Les données en cours d'utilisation sont traitées par un logiciel ou une personne. Des contrôles d'accès peuvent être utilisés pour limiter qui ou quoi a la capacité d'utiliser les données de différentes manières (par exemple, afficher ou modifier). Les données doivent être déchiffrées pour être utilisées.
    • 5.2.A.3 Les organisations catégorisent souvent les données selon leur sensibilité et priorisent un degré de sécurité plus élevé pour les informations plus sensibles.
    • 5.2.A.4 Les lois et réglementations peuvent exiger que certains types de données soient stockés, transmis et traités conformément à des règles spécifiques.
      • Les renseignements personnels identifiables (RPI/PII) sont toutes les données permettant d'identifier une personne et incluent (mais ne se limitent pas à) : nom, signature, numéro de téléphone, adresse, données biométriques (par exemple, empreintes digitales), numéro de sécurité sociale, date de naissance et adresse e-mail. La protection de ces données est couverte par de nombreuses lois mais notamment The Privacy Act of 1974 et, pour les enfants de moins de 13 ans, le Children’s Online Privacy Protection Act of 1998.
      • Les informations de santé protégées (PHI) sont toutes les données relatives à la santé d'un individu, à son traitement, au paiement des soins de santé à tout moment et incluent (mais ne se limitent pas à) : résultats de tests, dossiers de traitement, dossiers hospitaliers, notes de visite chez le médecin et dossiers de paiement des prestataires de soins. La protection des PHI est incluse dans le Health Insurance Portability and Accountability Act of 1996.
      • Les informations de carte de paiement (PCI) sont les données collectées par les organisations pour traiter les paiements par cartes (par exemple, cartes de crédit) et incluent les éléments suivants : nom, numéro de compte, date d'expiration, adresse et code CVV. La protection de ces données est réglementée par le Payment Card Industry Data Security Standard (PCI-DSS).
    • 5.2.A.5 Les organisations qui collectent des données réglementées les étiquettent et disposent de politiques se conformant aux exigences légales ou réglementaires pour le stockage sécurisé, la transmission et le traitement de ces données.

    Objectif d'apprentissage 5.2.B : Identifier les contrôles managériaux liés à la sécurité des applications et des données.

    • 5.2.B.1 Une politique de cryptographie décrira les protocoles de chiffrement et les paramètres de clé acceptables pour une organisation et peut inclure :
      • Une liste des algorithmes de chiffrement approuvés pour des usages spécifiques
      • Longueurs minimales ou maximales de clés
      • Exigences et paramètres de génération de clés cryptographiques
      • Exigences de stockage de clés cryptographiques
    • 5.2.B.2 Une politique de sécurité des applications web définira les exigences et les paramètres pour tester et atténuer les vulnérabilités des applications web dans une organisation, et elle peut inclure :
      • Paramètres pour le moment où une application est soumise à une évaluation de sécurité
      • Échéanciers pour la résolution des vulnérabilités selon le niveau de risque
      • Paramètres pour la manière dont une évaluation de sécurité des applications doit être effectuée (par exemple, en utilisant des outils spécifiques ou selon des cadres spécifiques)

    Objectif d'apprentissage 5.2.C : Déterminer un modèle de contrôle d'accès approprié pour protéger les applications et les données.

    • 5.2.C.1 Le contrôle d'accès impose quels utilisateurs ou applications (appelés sujets) peuvent accéder, modifier, ajouter ou supprimer (appelées opérations) quels fichiers ou applications (appelés objets). Les modèles de contrôle d'accès décrivent comment déterminer quels sujets ont quel type d'accès à quels objets.
    • 5.2.C.2 Le contrôle d'accès basé sur les rôles (RBAC) attribue chaque sujet à un rôle et définit quels rôles ont quel type d'accès à quels objets.
      • Exemples illustratifs pour 5.2.C.2 :
        • Un exemple de rôle dans une entreprise pourrait être « comptable », et un type d'objet pourrait être le logiciel de paie. Le contrôle d'accès basé sur les rôles pourrait être utilisé pour s'assurer que seuls les sujets assignés au rôle de « comptable » ont accès à l'objet logiciel de paie.
    • 5.2.C.3 Le contrôle d'accès basé sur les règles (RuBAC) vérifie un ensemble de règles pour déterminer quel type d'accès un sujet devrait avoir pour un objet spécifique, puis autorise ou refuse des types d'accès en fonction des règles. Ce modèle de contrôle d'accès est généralement superposé à un autre modèle de contrôle d'accès.
      • Exemples illustratifs pour 5.2.C.3 :
        • Il existe une règle interdisant aux sujets (même ceux qui auraient normalement accès) d'accéder à une certaine base de données (l'objet) en dehors des heures de travail locales. Lorsqu'un sujet tente d'accéder à la base de données, même s'il est autorisé à y accéder, il se verra refuser l'accès si c'est en dehors du temps désigné par la règle.
    • 5.2.C.4 Le contrôle d'accès discrétionnaire (DAC) donne aux sujets individuels la capacité de définir le type d'accès que d'autres sujets ont sur les objets qu'ils possèdent. Dans les modèles DAC, certains sujets sont désignés comme administrateurs ou super-utilisateurs, et ils ont la capacité de contourner les contrôles d'accès établis par d'autres sujets.
      • Exemples illustratifs pour 5.2.C.4 :
        • Bob crée un fichier (un objet) et décide de donner à Alice la permission de modifier le fichier, de donner à Frank la permission de voir le fichier uniquement, et de refuser l'accès à ce fichier à tous les autres.
    • 5.2.C.5 Le contrôle d'accès obligatoire (MAC) suit des règles strictes concernant les types d'accès que chaque niveau de sujet a pour les objets situés au-dessus de son niveau, à son niveau ou en dessous de son niveau. Les niveaux de sujet et d'objet sont assignés par un administrateur externe.
    • 5.2.C.6 Le modèle Bell-LaPadula est un modèle MAC souvent utilisé par les gouvernements et les organisations militaires pour contrôler la sécurité des informations. Ce modèle possède les deux propriétés importantes suivantes :
      • i. La Propriété Simple stipule que les sujets ne peuvent pas lire les objets situés au-dessus de leur niveau.
      • ii. La Propriété * (Étoile) stipule que les sujets ne peuvent pas écrire dans les objets situés en dessous de leur niveau.
      • Ces règles prises ensemble sont souvent résumées par « write up, read down » (WURD).
    • 5.2.C.7 Le principe de moindre privilège est l'idée que les entités devraient recevoir exactement autant d'accès qu'elles ont besoin pour effectuer leur fonction et aucun de plus.

    Objectif d'apprentissage 5.2.D : Configurer les paramètres de contrôle d'accès sur un système basé sur Linux.

    • 5.2.D.1 L'autorisation est le fait qu'une entité obtienne la permission d'avoir un certain type d'accès à une ressource. Des contrôles d'accès sont mis en place pour contrôler quels utilisateurs ont quels types d'accès à quelles données.
    • 5.2.D.2 Il existe trois types d'accès à un fichier sous Linux qui peuvent être définis, et ils viennent toujours dans l'ordre suivant :
      • i. L'accès en lecture permet à un utilisateur de voir le contenu d'un fichier.
      • ii. L'accès en écriture permet à un utilisateur de modifier un fichier.
      • iii. L'accès en exécution permet à un utilisateur d'exécuter un fichier binaire tel qu'un programme.
      • Ceux-ci sont abrégés rwx, respectivement. Si un utilisateur n'a que les permissions de lecture et d'exécution (pas d'écriture), cela s'affichera comme r-x. Le symbole - indique l'absence de cette permission.
    • 5.2.D.3 Il existe trois entités par défaut pour lesquelles les permissions sont définies et toujours dans cet ordre : (1) le propriétaire du fichier, (2) le groupe du fichier, et (3) tous les autres utilisateurs. Les trois ensembles s'affichent sans espaces (par exemple, rwxrwxrwx).
    • 5.2.D.4 Pour afficher les paramètres d'autorisation actuels d'un fichier, utilisez la commande ls -l, qui affichera les paramètres actuels pour les entités par défaut. S'il y a un symbole + à la fin des autorisations, cela signifie que d'autres autorisations ont été définies pour ce fichier et qu'elles peuvent être visualisées avec la commande getfacl.
    • 5.2.D.5 Pour modifier les paramètres d'autorisation d'un fichier, utilisez la commande chmod. Cette commande peut être utilisée avec la méthode numérique ou la méthode symbolique.
    • 5.2.D.6 Pour utiliser chmod dans la méthode numérique, la syntaxe est chmod ### filename. Chacun des trois ### représente l'une des trois entités mentionnées ci-dessus (le propriétaire, le groupe, les autres utilisateurs non membres du groupe).
      • Le premier # = le propriétaire
      • Le deuxième # = le groupe
      • Le troisième # = les autres utilisateurs non membres du groupe
      • L'autorisation pour chaque entité est déterminée en additionnant les valeurs des types d'accès à accorder :
      • 0 = aucune autorisation
      • 1 = exécution
      • 2 = écriture
      • 4 = lecture
      • Par conséquent, 3 définit l'autorisation d'écriture et d'exécution, 5 définit l'autorisation de lecture et d'exécution, 6 définit l'autorisation de lecture et d'écriture, et 7 définit l'autorisation de lecture, d'écriture et d'exécution.
      • Exemples illustratifs pour 5.2.D.6 :
        • La commande chmod 750 test définirait les autorisations pour le propriétaire : lecture, écriture et exécution ; pour le groupe : lecture et exécution ; et pour tous les autres : aucun accès.
        • La commande chmod 543 test définirait les autorisations pour le propriétaire : lecture et exécution ; pour le groupe : lecture seule ; et pour tous les autres : écriture et exécution.
        • La commande chmod 777 test définirait les autorisations pour les trois entités : lecture, écriture et exécution pour le fichier test.
    • 5.2.D.7 Pour utiliser chmod dans la méthode symbolique, la syntaxe est chmod entity +(ou –) permission filename. Les entités sont l'utilisateur propriétaire, le groupe et les autres utilisateurs non membres du groupe. Chaque entité est représentée par une seule lettre.
      • u = utilisateur propriétaire
      • g = groupe
      • o = autres
      • a = tous
      • L'autorisation peut être ajoutée ou retirée à n'importe quelle combinaison d'entités.
        • = ajouter l'autorisation
      • – = retirer l'autorisation
      • Les autorisations qui peuvent être définies sont la lecture, l'écriture et l'exécution.
      • r = lecture
      • w = écriture
      • x = exécution
      • Les entités et les autorisations peuvent être combinées dans une seule commande. Pour ajouter les autorisations de lecture et d'exécution pour le groupe et l'utilisateur propriétaire pour un fichier nommé testfile, la commande serait chmod ug+rx testfile.

    Source : Description du cours et de l'examen AP College Board

    Les données sont classées par leur état - au repos 静态数据 (stockées sur un disque), en transit 传输中数据 (en mouvement entre appareils), et en cours d'utilisation 使用中数据 (en cours de traitement). Les données au repos et en transit peuvent être chiffrées pour qu'un voleur ne puisse pas les lire ; les données en cours d'utilisation doivent être déchiffrées, c'est pourquoi des contrôles d'accès les protègent.

    Certains types de données sont réglementés 受监管 - la loi dicte comment ils doivent être stockés, transmis et manipulés - donc une organisation doit obtenir une conformité 合规 en alignant ses contrôles sur les règles. L'examen attend que vous associiez chaque type de données à sa loi régissant :

    Données réglementées Ce que c'est Loi régissante
    informations d'identification personnelle (PII) 个人身份信息 tout identifiant une personne : nom, adresse, numéro de sécurité sociale, biométrie, date de naissance The Privacy Act (1974) ; COPPA pour les moins de 13 ans
    informations de santé protégées (PHI) 受保护健康信息 dossiers de santé, de traitement et de paiement des soins de santé HIPAA (1996)
    informations de carte de paiement (PCI) 支付卡信息 numéro de carte, date d'expiration, CVV, nom du titulaire PCI-DSS

    Une organisation qui collecte des données réglementées doit les étiqueter et détenir des politiques assurant que leur stockage, transmission et manipulation soient conformes - plus la sensibilité est élevée, plus le niveau de sécurité requis doit l'être.

    Le contrôle d'accès décide quels sujets (utilisateurs) peuvent effectuer quelles opérations sur quels objets (fichiers). Quatre modèles :

    • Basé sur les rôles (RBAC) 基于角色的访问控制 - l'accès suit votre rôle (tous les "comptables" accèdent au logiciel de paie).
    • Basé sur les règles (RuBAC) 基于规则的访问控制 - l'accès suit des conditions (uniquement pendant les heures de travail), superposé à un autre modèle.
    • Discrétionnaire (DAC) 自主访问控制 - le propriétaire d'un fichier décide qui d'autre peut l'utiliser.
    • Mandaté (MAC) 强制访问控制 - un administrateur central définit des niveaux stricts ; le modèle Bell-LaPadula le résume ainsi : "écrire en haut, lire en bas".
    Quatre modèles de contrôle d'accès déterminent qui accède à quel objet, et comment
    Quatre modèles de contrôle d'accès déterminent qui accède à quel objet, et comment

    Une idée directrice à travers tous les modèles est le principe de moindre privilège 最小权限原则 - donner à chaque entité exactement l'accès dont elle a besoin et rien de plus.

    Sur un système Linux, chaque fichier a trois permissions - lire (r), écrire (w), exécuter (x) - pour trois groupes : le propriétaire, le groupe, et les autres. La commande chmod les définit avec des nombres, en additionnant 4 (lire) + 2 (écrire) + 1 (exécuter). Donc chmod 640 signifie propriétaire lire+écrire (6), groupe lire (4), autres rien (0).

    Permissions de fichiers Linux : lire/écrire/exécuter pour propriétaire, groupe, et autres
    Permissions de fichiers Linux : lire/écrire/exécuter pour propriétaire, groupe, et autres

    Exemple résolu. Un principal veut seulement elle-même pouvoir lire et modifier un fichier, son groupe de personnel pour le lire, et personne d'autre ne peut y toucher. Lire+écrire = 4+2 = 6 pour le propriétaire, lire = 4 pour le groupe, rien = 0 pour les autres, donnant chmod 640 file. L'affichage montre ensuite -rw-r-----. Pour permettre aussi au propriétaire d'exécuter le fichier comme programme, il faudrait ajouter exécuter (7 = 4+2+1), donnant chmod 740.

    Explorer

    Quel modèle de contrôle d'accès correspond à la règle ?

    Chaque modèle de contrôle d'accès a un décideur différent : RBAC par votre rôle, RuBAC par une condition, DAC par le propriétaire du fichier, et MAC par les niveaux d'un administrateur central.

    5.3

    Protéger les données stockées avec la cryptographie

    Programme

    Objectif d'apprentissage 5.3.A : Expliquer comment le chiffrement peut être utilisé pour protéger les fichiers.

    • 5.3.A.1 Le but de la cryptographie est de cacher des informations. Un algorithme de cryptographie définit un processus de chiffrement et de déchiffrement des informations. Le chiffrement est le processus de cachage des informations, et le déchiffrement est le processus d'inversion du chiffrement pour récupérer les informations originales.
    • 5.3.A.2 Un algorithme de chiffrement définit un processus de combinaison des informations à chiffrer avec une clé prédéfinie. Les informations à chiffrer sont appelées le texte en clair. La sortie de l'algorithme de chiffrement est appelée le texte chiffré.
    • 5.3.A.3 Le nombre de clés possibles pouvant être utilisées dans un algorithme de chiffrement est appelé l'espace de clés. Plus l'espace de clés est grand, plus il faudra de temps à un adversaire pour découvrir la bonne clé par hasard.
    • 5.3.A.4 Les algorithmes de cryptographie sont classés selon qu'ils utilisent une clé ou deux clés.
      • Les algorithmes de chiffrement symétriques utilisent la même clé pour chiffrer et déchiffrer les informations.
      • Les algorithmes de chiffrement asymétriques utilisent deux clés différentes — une pour chiffrer les informations et l'autre pour les déchiffrer.
    • 5.3.A.5 Les algorithmes de cryptographie sont également classés selon qu'ils traitent les informations bit par bit ou par blocs de taille fixe de bits.
      • Le chiffrement par bloc traite les informations par blocs de taille fixe appelés blocs, produisant un bloc de sortie pour chaque bloc d'entrée.
      • Le chiffrement par flux traite les informations d'entrée de manière continue, produisant une sortie élément par élément.

    Objectif d'apprentissage 5.3.B : Appliquer des algorithmes de chiffrement symétriques pour chiffrer et déchiffrer des données.

    • 5.3.B.1 Les algorithmes de chiffrement informatiques fonctionnent sur des données binaires. L'algorithme de chiffrement symétrique le plus courant est le Advanced Encryption Standard (AES). Le chiffrement AES est utilisé pour sécuriser les transmissions Wi-Fi, la navigation Internet, le chiffrement de fichiers sur disque et le chiffrement au niveau matériel sur les processeurs.
    • 5.3.B.2 AES est un chiffrement par bloc à clé symétrique qui chiffre les données par blocs de 128 bits (16 octets). AES peut fonctionner avec des clés de longueurs variables. Des clés plus longues produisent un chiffrement plus sûr mais nécessitent plus de temps pour chiffrer et déchiffrer.
    • 5.3.B.3 Le chiffrement et le déchiffrement symétriques peuvent être effectués via la ligne de commande, des logiciels spécialisés ou des outils en ligne.
      • Sur une interface en ligne de commande, les utilisateurs peuvent chiffrer ou déchiffrer avec OpenSSL.
      • Les logiciels spécialisés comme AES Crypt sont des outils open source capables de chiffrer et de déchiffrer des fichiers.
      • Il existe de nombreux outils en ligne pour chiffrer et déchiffrer des fichiers.
    • 5.3.B.4 En utilisant OpenSSL dans une CLI, un utilisateur peut chiffrer et déchiffrer un fichier à l'aide des commandes suivantes (notez que la clé de chiffrement est dérivée du mot de passe fourni) :
      • Pour chiffrer un fichier nommé test avec AES utilisant une clé de 128 bits, utilisez la commande : openssl enc -aes-128-cbc -e -in test -k password -out test.enc
      • Pour déchiffrer le fichier chiffré en utilisant la même clé, utilisez la commande : openssl enc -aes-128-cbc -d -in test.enc -k password -out text

    Source : Description du cours et de l'examen AP College Board

    Une machine Enigma : la cryptographie protège les données stockées et transmises contre les espions
    Une machine Enigma : la cryptographie protège les données stockées et transmises contre les espions
    Chiffrement symétrique vs asymétrique
    Hachage et effet d'avalanche

    La cryptographie 密码学 cache des informations. Un algorithme de chiffrement combine le plaintext 明文 avec une clé 密钥 pour produire un ciphertext 密文 ; le déchiffrement inverse le processus. L'espace de clés 密钥空间 est le nombre de clés possibles - plus il est grand, plus un adversaire met de temps à deviner. Une clé de ⟦n⟧ bits a un espace de clés de $2^n$.

    Le chiffrement symétrique 对称加密 utilise la même clé pour chiffrer et déchiffrer. La norme est AES 高级加密标准, un chiffre par blocs 分组密码 qui fonctionne sur des blocs de 128 bits et sécurise Wi-Fi, navigation et fichiers stockés. Comme les deux parties ont besoin de la même clé secrète, partager cette clé en toute sécurité est le défi.

    Une machine chiffrante Enigma de la Seconde Guerre mondiale avec touches et rotors
    La machine Enigma brouillait les messages avec des rotors — un exemple précoce cassable de chiffrement
    Explorer

    Chiffrer un message en décalant les lettres

    Le chiffrement combine le texte en clair avec une clé pour produire du texte chiffré. Dans ce cipher simple, la clé est le montant du décalage ; seule une personne connaissant le décalage peut déchiffrer le message.

    Vocabulaire Entrainer
    Anglais Chinois Pinyin
    plaintext/ˈpleɪntekst/ 明文 míng wén
    key/kiː/ 密钥 mì yào
    ciphertext/ˈsaɪfətekst/ 密文 mì wén
    keyspace/ˈkiːspeɪs/ 密钥空间 mì yào kōng jiān
    Symmetric encryption/sɪˈmetrɪk enˈkrɪpʃn/ 对称加密 duì chèn jiā mì
    AES/ˌeɪ iː ˈes/ 高级加密标准 gāo jí jiā mì biāo zhǔn
    block cipher/blɒk ˈsaɪfə/ 分组密码 fēn zǔ mì mǎ
    Asymmetric encryption/ˌeɪsɪˈmetrɪk enˈkrɪpʃn/ 非对称加密 fēi duì chèn jiā mì
    key pair/kiː peə/ 密钥对 mì yào duì
    public key/ˈpʌblɪk kiː/ 公钥 gōng yào
    private key/ˈpraɪvət kiː/ 私钥 sī yào
    elliptic curve cryptography (ECC)/ɪˈlɪptɪk kɜːv krɪpˈtɒɡrəfi/ 椭圆曲线密码学 tuǒ yuán qū xiàn mì mǎ xué
    Secure by design/sɪˈkjʊə baɪ dɪˈzaɪn/ 安全设计 ān quán shè jì
    Secure by default/sɪˈkjʊə baɪ dɪˈfɒlt/ 默认安全 mò rèn ān quán
    input sanitization/ˈɪnpʊt ˌsænɪtaɪˈzeɪʃn/ 输入清理 shū rù qīng lǐ
    special characters/ˈspeʃl ˈkærɪktəz/ 特殊字符 tè shū zì fú
    accounting/əˈkaʊntɪŋ/ 审计记录 shěn jì jì lù
    honeypot/ˈhʌnɪpɒt/ 蜜罐 mì guàn
    data loss prevention (DLP)/ˈdeɪtə lɒs prɪˈvenʃn/ 数据泄露防护 shù jù xiè lòu fáng hù
    5.4

    Cryptographie asymétrique

    Programme

    Objectif d'apprentissage 5.4.A : Déterminer la clé asymétrique appropriée à utiliser lors de l'envoi ou de la réception de données chiffrées.

    • 5.4.A.1 Le chiffrement asymétrique permet aux utilisateurs de communiquer en toute sécurité sans avoir au préalable organisé une clé secrète partagée.
    • 5.4.A.2 Lors de l'utilisation du chiffrement asymétrique, chaque entité recevant des données doit d'abord générer une paire de clés. Les paires de clés sont des chaînes binaires de longueur égale générées simultanément par un processus mathématique. Une clé est désignée comme clé publique et l'autre comme clé privée. Les clés sont des inverses mathématiques l'une de l'autre — chaque clé inverse son partenaire. N'importe quelle clé peut être utilisée pour chiffrer des informations, mais seule l'autre clé de la paire de clés pourra ensuite les déchiffrer.
    • 5.4.A.3 Une fois que le récepteur a généré la paire de clés, la clé privée doit être stockée en toute sécurité. Si la clé privée est exposée, partagée, volée, corrompue ou compromise, la paire de clés doit être supprimée et une nouvelle paire de clés doit être générée, car la sécurité de l'algorithme de chiffrement repose sur la sécurité de la clé privée. La clé publique est publiée pour que chacun puisse la voir et l'utiliser.
    • 5.4.A.4 Pour envoyer des informations en toute sécurité à quelqu'un, l'expéditeur utilisera la clé publique du récepteur pour chiffrer les données et les envoyer. Seul le récepteur disposant de la clé privée pourra déchiffrer et lire les informations.

    Objectif d'apprentissage 5.4.B : Expliquer pourquoi la longueur d'une clé impacte la sécurité des données chiffrées.

    • 5.4.B.1 Des clés plus longues entraînent des espaces de clés plus grands. Pour des clés binaires, une clé de longueur n bits a un espace de clés de $2^n$.
    • 5.4.B.2 L'utilisation d'une application pour deviner au hasard une clé de chiffrement de longueur n bits signifie qu'en moyenne, un adversaire sera capable de deviner la bonne clé en $2^n \div 2$ (ou $2^{n-1}$) tentatives.
    • 5.4.B.3 Bien que les clés plus longues soient plus sûres, elles nécessitent également plus de temps pour chiffrer et déchiffrer les messages.
    • 5.4.B.4 La puissance de traitement informatique et l'efficacité continuent de s'améliorer, permettant aux logiciels de deviner les clés plus rapidement. Les recommandations de longueur de clé pour les algorithmes de chiffrement symétriques et asymétriques sont périodiquement augmentées pour tenir compte de l'accroissement de la puissance de traitement.
    • 5.4.B.5 La comparaison de la longueur des clés n'est valide que lorsqu'on compare des clés pour le même algorithme de cryptographie.
      • Exemples illustratifs pour 5.4.B.5 :
        • Une clé AES de 256 bits est plus sûre qu'une clé AES de 128 bits.
        • Une clé RSA de 4096 bits est plus sûre qu'une clé RSA de 2048 bits.
        • Les clés RSA et AES ne peuvent pas être directement comparées entre elles pour déterminer le niveau de sécurité.

    Objectif d'apprentissage 5.4.C : Appliquer des algorithmes de chiffrement asymétriques pour chiffrer et déchiffrer des données.

    • 5.4.C.1 Les algorithmes de chiffrement asymétriques courants incluent RSA et la cryptographie à courbe elliptique (ECC). Les algorithmes asymétriques sont utilisés dans de nombreuses applications, notamment les signatures numériques et les certificats numériques.
    • 5.4.C.2 Tout comme pour le chiffrement symétrique, le chiffrement et le déchiffrement asymétriques peuvent être effectués via la ligne de commande, des logiciels spécialisés ou des outils en ligne.
      • Sur une interface en ligne de commande, les utilisateurs peuvent chiffrer ou déchiffrer avec OpenSSL.
      • Les logiciels spécialisés comme RSA Encryption Tool sont des outils open source capables de chiffrer et de déchiffrer des fichiers.
      • Il existe de nombreux outils en ligne pour chiffrer et déchiffrer des fichiers.
    • 5.4.C.3 Dans une CLI, un utilisateur peut générer une paire de clés asymétriques et chiffrer ou déchiffrer des fichiers selon les besoins.
      • Pour générer une paire de clés RSA de 2048 bits et sauvegarder la clé dans un fichier nommé rsa.pem, utilisez la commande : openssl genrsa -out rsa.pem 2048
      • Pour extraire la clé publique de rsa.pem vers un fichier nommé public.pem, utilisez la commande : openssl rsa -pubout -in rsa.pem -outform PEM -out public.pem
      • Pour chiffrer le fichier test en utilisant le chiffrement RSA et le fichier de clé public.pem, utilisez la commande : openssl pkeyutl -encrypt -pubin -inkey public.pem -in test -out test.enc
      • Pour déchiffrer le fichier test.enc en utilisant le fichier rsa.pem, exécutez la commande : openssl pkeyutl -decrypt -inkey rsa.pem -in test.enc -out test

    Source : Description du cours et de l'examen AP College Board

    Le chiffrement asymétrique 非对称加密 résout le problème du partage de clés avec une paire de clés 密钥对 - une clé publique 公钥 que tout le monde peut voir et une clé privée 私钥 gardée secrète. Les clés sont des inverses mathématiques : ce qu'une verrouille, seule l'autre déverrouille. Pour vous envoyer un secret, je chiffre avec votre clé publique, et seule votre clé privée peut le déchiffrer - nous n'avons donc jamais dû partager un secret à l'avance.

    Chiffrement asymétrique : chiffrer avec la clé publique, déchiffrer avec la clé privée
    Chiffrement asymétrique : chiffrer avec la clé publique, déchiffrer avec la clé privée

    Des clés plus longues signifient des espaces de clés plus grands et plus de sécurité, mais un chiffrement plus lent. Les algorithmes asymétriques courants sont RSA et la cryptographie à courbe elliptique (ECC) 椭圆曲线密码学, utilisés dans les signatures numériques et certificats. Rappelez-vous : on ne peut comparer les longueurs de clés qu'au sein du même algorithme - une clé RSA de 4096 bits n'est pas directement comparable à une clé AES de 256 bits.

    Un cadenas : la cryptographie verrouille les données afin que seule une personne possédant la clé correspondante puisse les ouvrir
    Un cadenas : la cryptographie verrouille les données pour que seul quelqu'un ayant la clé correspondante puisse les ouvrir
    5.5

    Protéger les applications

    Programme

    Objectif d'apprentissage 5.5.A : Identifier les principes de sécurité applicatifs de « Secure by Design » et de « Security by Default ».

    • 5.5.A.1 « Secure by Design » (Sûr dès la conception) est une initiative qui encourage les entreprises à intégrer la sécurité dans toutes les phases du développement de produit, y compris la conception. Lorsque les organisations implémentent « Secure by Design », la sécurité est un principe de conception et non seulement une fonctionnalité technique.
    • 5.5.A.2 « Secure by Design » comprend trois principes de conception :
      • i. Les entreprises devraient assumer la responsabilité des résultats en matière de sécurité des clients. Les entreprises devraient concevoir des produits qui répondent aux besoins de sécurité de leurs clients.
      • ii. Les entreprises devraient adopter une transparence et une responsabilisation radicales. Partager rapidement des nouvelles et mises à jour pertinentes liées à la sécurité du produit augmente la sécurité pour tous.
      • iii. Les entreprises devraient construire une structure organisationnelle et un leadership pour mettre en œuvre la sécurité dès la conception. Les entreprises ont besoin de leaders focalisés sur la sécurité et ayant une posture axée sur la sécurité.
    • 5.5.A.3 La conception sécurisée comprend le concept de sécurité par défaut, qui consiste à activer les fonctionnalités de sécurité pour les logiciels et les appareils par défaut. Les appareils et logiciels doivent être sécurisés dès leur première utilisation, avec les fonctionnalités de sécurité déjà activées.

    Objectif d'apprentissage 5.5.B : Expliquer comment la normalisation des entrées utilisateur protège les applications.

    • 5.5.B.1 Lorsqu'un utilisateur saisit des informations dans une application, celle-ci encapsule généralement cette entrée dans des caractères spéciaux pour la traiter. Les caractères qui encadrent l'entrée utilisateur sont appelés caractères de contrôle et inclent l'apostrophe, la guillemet double et le point-virgule.
    • 5.5.B.2 Lors de la création d'un programme prenant des entrées utilisateur, les programmateurs doivent utiliser une fonction pour vérifier que l'entrée utilisateur correspond aux critères attendus et ne contient aucun caractère de contrôle susceptible d'être utilisé pour manipuler le système. Cette fonction de vérification peut normaliser l'entrée utilisateur en supprimant les caractères potentiellement malveillants, ou elle peut afficher une erreur à l'utilisateur et forcer celui-ci à fournir une entrée différente. Cela peut protéger contre de nombreuses attaques applicatives, notamment :
      • Attaques d'injection SQL
      • Attaques XSS
      • Attaques de traversal de répertoire

    Source : Description du cours et de l'examen AP College Board

    Deux principes de conception maintiennent les applications sûres dès le départ. Sûr par conception 安全设计 intègre la sécurité à chaque phase du développement, pas comme une après-pensée. Sûr par défaut 默认安全 signifie que le produit est livré avec ses fonctionnalités de sécurité déjà activées - sûr dès la sortie de boîte.

    Sûr par repose sur trois principes qu'une entreprise doit adopter : (1) assumer la responsabilité des résultats de sécurité de ses clients plutôt que de transférer la faute aux utilisateurs, (2) embrasser la transparence radicale et la responsabilisation – partager rapidement les actualités et mises à jour liées à la sécurité pour que chacun soit plus en sécurité, et (3) construire la structure organisationnelle et le leadership qui font de la sécurité un objectif de première classe.

    La défense clé contre les attaques par injection est la nettoyage des entrées 输入清理. Certains caractères spéciaux 特殊字符 - la guillemet simple, le guillemet double, et le point-virgule - peuvent être utilisés pour manipuler un système, donc un bon programme les supprime ou les rejette avant le traitement. Le nettoyage protège contre les injections SQL, XSS et les attaques par traversée de répertoires.

    5.6

    Détecter les attaques contre les données et les applications

    Programme

    Objectif d'apprentissage 5.6.A : Expliquer comment détecter les attaques sur les données.

    • 5.6.A.1 Les appareils suivent et enregistrent quand les données sont accédées et par qui. Le processus consistant à enregistrer et surveiller les activités des utilisateurs est appelé comptabilisation (accounting). L'analyse de ces journaux peut révéler une activité malveillante lorsqu'un adversaire tente d'accéder, copier, déplacer ou supprimer des données. Une activité suspecte peut inclure :
      • Accès à des fichiers non typiquement consultés
      • Accès à des fichiers ou applications en dehors des habitudes normales d'un utilisateur (y compris l'heure de la journée, l'emplacement et le type d'appareil)
      • Tentatives de suppression ou de copie de fichiers sensibles
    • 5.6.A.2 Un pot de miel (honeypot) est un fichier qui semble contenir des données précieuses (par ex., des informations de carte de crédit, des PII, des mots de passe), mais les données du fichier sont fausses. Un système peut alerter les défenseurs si quelqu'un tente d'accéder au pot de miel. Puisque le pot de miel est un fichier fictif, il n'y a aucune raison légitime de l'accéder, et toute tentative d'accès serait un indicateur d'activité malveillante.
    • 5.6.A.3 Les fonctions de hachage cryptographique peuvent générer un digest pour les données et révéler si les données ont été modifiées. Si un fichier a changé de manière inattendue, cela peut être un signe d'activité malveillante.

    Objectif d'apprentissage 5.6.B : Déterminer les contrôles pour détecter les attaques contre les applications ou les données.

    • 5.6.B.1 Le coût est un critère dans la détermination des contrôles de détection. Les contrôles de détection comme les pots de miel et l'utilisation de valeurs de hachage pour vérifier l'intégrité des données sont peu coûteux. Certaines organisations investissent dans des services tiers de prévention des pertes de données (DLP), qui surveillent l'accès, l'utilisation et la transmission des données par les utilisateurs à travers l'organisation pour détecter les activités suspectes ; les services DLP offrent de solides capacités de détection à un coût plus élevé.
    • 5.6.B.2 La sensibilité ou la criticité des données ou des applications est un critère dans la détermination des contrôles de détection. Les données ou applications plus sensibles ou critiques sont plus susceptibles d'être ciblées par un adversaire et doivent être surveillées plus étroitement.
    • 5.6.B.3 La classification des données est un critère dans la détermination des contrôles de détection. Les données classifiées comme privées, éducatives, de santé ou financières ont souvent des exigences légales ou réglementaires en matière de détection et de surveillance.

    Objectif d'apprentissage 5.6.C : Évaluer l'impact d'une méthode de détection des attaques contre une application ou des données.

    • 5.6.C.1 Pour fonctionner à une vitesse efficace, l'analyse des journaux doit être complétée par une certaine automatisation. Les pots de miel offrent des capacités de détection quasi instantanées.
    • 5.6.C.2 Certains outils DLP, pots de miel et analyses de journaux automatisées en temps réel fournissent des alertes alors qu'une attaque se produit. Ces outils permettent une réponse rapide qui peut arrêter une attaque avant qu'elle ne cause davantage de dommages. L'analyse rétrospective des journaux et l'utilisation de hachages cryptographiques pour vérifier l'intégrité des données identifient les attaques après qu'elles se sont produites.
    • 5.6.C.3 Des faux négatifs peuvent se produire dans la détection des attaques sur les applications et les données. Les fonctions de hachage cryptographique ne détectent que si les données ont été modifiées. Un adversaire pourrait consulter et voler des données sans les modifier, et une fonction de hachage cryptographique ne détecterait pas cela. Les pots de miel ne peuvent pas détecter les adversaires qui n'essayent pas de les accéder.

    Objectif d'apprentissage 5.6.D : Identifier si un fichier a été modifié en vérifiant son hachage.

    • 5.6.D.1 Les fonctions de hachage cryptographique peuvent aider à identifier les changements dans un fichier car elles sont reproductibles : la même entrée produit toujours la même sortie pour une fonction de hachage donnée.
    • 5.6.D.2 Les hachages peuvent être calculés via la ligne de commande sur un ordinateur, un site web ou un logiciel spécialisé.
      • Dans Windows PowerShell, si un utilisateur voulait générer le hachage SHA256 pour un fichier nommé testfile, il utiliserait la commande : Get-FileHash testfile -Algorithm SHA256
      • Dans BASH, la même chose pourrait être accomplie avec la commande : sha256sum testfile
      • Dans zsh, le terminal de ligne de commande courant sur les ordinateurs Apple, cela pourrait être accompli avec la commande : shasum -a 256 testfile
    • 5.6.D.3 Un fichier peut être haché et sa sortie de hachage enregistrée. Ensuite, il peut être haché à nouveau plus tard, et la deuxième sortie de hachage peut être comparée à la sortie de hachage précédente pour le même fichier. Si le hachage d'un fichier change, alors le fichier a été modifié entre la génération du premier et du second hachage.

    Objectif d'apprentissage 5.6.E : Appliquer des techniques de détection pour identifier et rapporter les indicateurs d'attaques applicatives en analysant les fichiers journaux.

    • 5.6.E.1 Les attaques d'injection SQL peuvent être détectées en examinant les journaux d'application et de serveur concernant les entrées utilisateur à la recherche de mots-clés et symboles de contrôle SQL tels que :
      • Un simple (') ou un double (") caractère guillemet
      • Conditions booléennes comme OR 1=1
      • Un double tiret (qui indique un commentaire dans SQL) : --
      • Mots-clés de contrôle SQL (toujours en majuscules) comme WHERE, IN, FROM
    • 5.6.E.2 Les attaques XSS peuvent être détectées en examinant les entrées utilisateur à la recherche de balises suspectes, en particulier la balise .
    • 5.6.E.3 Pour les applications web, les débordements de tampon peuvent être détectés en vérifiant la quantité de données que l'utilisateur envoie à l'application web dans sa requête. Les champs couramment vérifiés sont la longueur de l'URL, la longueur des cookies, la longueur de la chaîne de requête et la longueur totale de la requête. De longues chaînes dans l'un de ces champs peuvent être un indicateur d'une tentative d'attaque par débordement de tampon.
    • 5.6.E.4 Les attaques de traversal de répertoire peuvent être détectées en examinant les journaux d'application et de serveur. Les requêtes HTTP GET qui incluent des chemins avec des séquences de ../ sont des indicateurs d'un adversaire tentant un traversal de répertoire.

    Source : Description du cours et de l'examen AP College Board

    Pour détecter les attaques contre les données, les systèmes effectuent une comptabilité 审计记录 - enregistrant qui a accédé à quoi et quand. Mais les logs sont énormes, donc l'analyse de logs doit être automatisée pour fonctionner à une vitesse utile ; un humain lisant des logs bruts est bien trop lent. Un complément ingénieux est un pot de miel 蜜罐 - un faux fichier qui semble précieux ; comme personne n'a de raison réelle de l'ouvrir, tout accès est un signe clair, presque instantané, d'une attaque. Surveillez particulièrement les tentatives de suppression ou de copie de fichiers sensibles. Les hachages cryptographiques aident également : re-hachez un fichier et comparez - si le digest a changé, le fichier a été altéré.

    Choisir des contrôles détectifs revient à pondérer le coût (les pots de miel sont bon marché ; un service de prévention des pertes de données (DLP) 数据泄露防护 est puissant mais cher) contre la sensibilité des données. Pour lire une attaque spécifique dans les logs, cherchez sa signature : l'injection SQL montre OR 1=1 et -- ; XSS montre des balises <script> ; la traversée de répertoires montre des séquences ../ ; un débordement de tampon montre des chaînes d'entrée anormalement longues.

    Vérifier qu'un fichier n'a pas été altéré

    Un hachage cryptographique transforme un fichier de n'importe quelle taille en une valeur courte de longueur fixe. Changez un seul octet du fichier et le hachage change complètement, donc comparer le hachage d'un fichier téléchargé avec celui listé par l'éditeur prouve que le fichier est arrivé intact. Vous faites cela à la ligne de commande :

    Shell Commande
    BASH (Linux, et la plupart des serveurs) sha256sum testfile
    zsh, le terminal habituel sur les ordinateurs Apple shasum -a 256 testfile

    Les deux affichent le hachage SHA-256 de testfile. S'il diffère de la valeur publiée d'un seul caractère, le fichier a été altéré — par une corruption en transit, ou par un attaquant qui l'a remplacé.

    ⚠️ Un hachage prouve l'intégrité, pas l'authenticité. Un attaquant qui peut remplacer le fichier sur une page web peut généralement remplacer le hachage publié à côté aussi ; c'est pourquoi un hachage signé, ou celui obtenu via un canal de confiance séparé, constitue une preuve plus forte.

    5.6

    Conseils d'examen

    • Associez chaque attaque d'application à son preuve dans un journal : OR 1=1 / -- = injection SQL ; <script> = XSS ; ../ = traversée de répertoire ; entrée très longue = débordement de tampon.
    • Apprenez les quatre modèles de contrôle d'accès par leur décideur : RBAC = votre rôle, RuBAC = une condition, DAC = le propriétaire du fichier, MAC = un administrateur central. La privilège minimal est sous-jacent à tous.
    • Lisez les permissions Linux en additionnant 4+2+1 par groupe - chmod 750 = propriétaire rwx (7), groupe r-x (5), autres rien (0). Pratiquez la conversion dans les deux sens.
    • Symétrique = une clé partagée (rapide, AES) ; asymétrique = une paire de clés publique/privée (résout le partage des clés, RSA/ECC). Chiffrez avec la clé publique du destinataire.
    • La sanitisation des entrées est la meilleure réponse unique pour prévenir les attaques d'injection ; un pot de miel est le contrôle détective classique et bon marché.

Se connecter ou créer un compte

IGCSE, A-Level & AP