Passer au contenu

Sécuriser les réseaux

AP Cybersécurité · Sujet 3

Entrainer
Leçon vidéo pour ce sujet Ouvrir la page vidéo
9:26

Sécuriser les réseaux

Vous envoyez un message à votre banque. Il arrive. La réponse revient. Tout semble normal. Mais quelqu'un est assis tranquillement entre vous, lisant chaque message…

Narration en anglais · Sous-titres anglais + 中文 incrustés

3.1

Vulnérabilités et attaques réseau

Programme

Objectif d'apprentissage 3.1.A : Identifier les attaques réseau courantes.

  • 3.1.A.1 Le protocole de résolution d'adresses (ARP) est utilisé par une passerelle par défaut sur un réseau pour établir une table qui associe les adresses Internet Protocol (IP) aux adresses Media Access Control (MAC). Une attaque d'empoisonnement ARP consiste pour un adversaire à envoyer des paquets ARP falsifiés à la passerelle par défaut afin de modifier la table de sorte que le dispositif de l'adversaire reçoive le trafic destiné à la cible en liant l'adresse IP de la cible à l'adresse MAC de l'adversaire. La falsification d'une adresse MAC s'appelle le spoofing MAC. Il s'agit d'une exemple d'attaque on-path (ou attaque homme du milieu), qui survient lorsqu'un adversaire interrompt un flux de données entre deux parties, capture les données des deux parties et copie ou modifie les données avant de les transmettre. Les deux parties pensent communiquer directement avec l'autre, mais elles communiquent chacune avec l'adversaire qui intercepte secrètement leurs messages.
  • 3.1.A.2 Une attaque de saturation MAC (MAC flooding) consiste pour un adversaire à envoyer beaucoup de trames Ethernet à un commutateur cible, chacune avec une adresse MAC différente. Cela peut forcer le commutateur en mode diffusion, et l'adversaire peut alors recueillir toutes les trames du réseau (car elles sont diffusées), ce qui pourrait permettre à l'adversaire d'accéder à des informations sensibles. Il s'agit d'une exemple d'écoute passive (ou sniffing), qui survient lorsqu'un adversaire capture des données en transit et peut enregistrer et copier les données.
  • 3.1.A.3 Une attaque d'empoisonnement DNS (Domain Name System) consiste pour un adversaire à se faire passer pour un serveur de noms autoritaire (NS) et à planter un enregistrement DNS falsifié sur un serveur DNS pour rediriger le trafic des navigateurs vers un site malveillant conçu pour voler des identifiants. Il s'agit d'une exemple de récolte d'identifiants (credential harvesting), qui survient lorsque les adversaires mettent en place un site de connexion fake ressemblant à un site réel. Les utilisateurs non méfiants entrent leurs vraies identifiants, que les adversaires capturent et utilisent.
  • 3.1.A.4 Une attaque Smurf tente de submerger un réseau avec des requêtes Internet Control Message Protocol (ICMP). C'est un type d'attaque de déni de service (DoS), qui rend un système ou une ressource indisponible pour les utilisateurs autorisés. Lors d'une attaque Smurf, un adversaire envoie de nombreuses requêtes ICMP avec l'adresse de la victime à l'adresse de diffusion du réseau. La passerelle du réseau envoie ensuite ces requêtes à tous les dispositifs du réseau. Chaque dispositif du réseau répond à l'adresse de la victime, créant un flot de trafic qui peut bloquer les messages légitimes. Lorsqu'un plusieurs dispositifs attaquent la même cible simultanément, on parle d'attaque de déni de service distribué (DDoS).

Objectif d'apprentissage 3.1.B : Expliquer comment les adversaires peuvent exploiter les vulnérabilités réseau pour voler, perturber ou détruire les communications réseau.

  • 3.1.B.1 Les adversaires peuvent envoyer un trafic malveillant dans un réseau pour le saturer et créer une DoS, cartographier la structure interne du réseau, ou effectuer un spoofing d'un dispositif légitime. Les réseaux sans pare-feu, ou avec des pare-feu mal configurés, sont vulnérables à ce type d'attaques.
  • 3.1.B.2 Les adversaires qui ont compromis un dispositif tentent souvent d'utiliser leur accès pour compromettre d'autres dispositifs sur le réseau local (LAN).
  • 3.1.B.3 Les adversaires qui se branchent physiquement à un port de données peuvent accéder à un LAN via le port du commutateur, sauf si la sécurité de port est activée. Cela permet aux adversaires de lancer des attaques DoS ou d'effectuer des attaques de saturation MAC ou de spoofing MAC.
  • 3.1.B.4 Les adversaires situés à l'extérieur des espaces physiquement sécurisés peuvent capter les signaux et les trames balises d'un point d'accès sans fil qui diffuse en dehors de l'espace physique. Cela leur permet de rassembler des informations sur le réseau sans fil et de tenter une écoute passive et des attaques cryptographiques dessus.
  • 3.1.B.5 Les adversaires peuvent tenter de rejoindre des réseaux pour lancer des attaques depuis l'intérieur de ceux-ci. Les réseaux qui n'authentifient pas les dispositifs et les utilisateurs facilitent l'accès des adversaires.
  • 3.1.B.6 S'il existe un port de réseau ouvert, un adversaire peut brancher un point d'accès sans fil au port pour créer un point d'accès rogue. L'adversaire pourrait utiliser ce point d'accès rogue pour accéder au réseau interne sans fil (peut-être même depuis l'extérieur de l'espace physique). Cela permet à l'adversaire un accès direct au LAN, contournant tout pare-feu.
  • 3.1.B.7 Les adversaires peuvent tenter de briser le chiffrement sans fil et intercepter, voler ou compromettre des données sur un réseau.

Objectif d'apprentissage 3.1.C : Évaluer et documenter les risques liés aux vulnérabilités réseau.

  • 3.1.C.1 Les vulnérabilités sur un réseau peuvent permettre aux adversaires d'intercepter et de modifier des données en transit, de lancer des attaques DoS, ou de se déplacer latéralement sur un réseau pour accéder à des systèmes plus sensibles ou critiques. Les vulnérabilités réseau constituent un risque pour la confidentialité, l'intégrité et la disponibilité.
  • 3.1.C.2 Il existe des scanners de vulnérabilités automatisés qui peuvent vérifier les réseaux, les dispositifs et les applications à la recherche de vulnérabilités connues. Ces scanners produisent un rapport qui inclut souvent les vulnérabilités détectées, leur gravité et les recommandations d'atténuation.
  • 3.1.C.3 L'exploitation réussie d'une vulnérabilité réseau nécessite souvent des compétences techniques avancées et des connaissances spécifiques. Cela peut impacter la probabilité d'une exploitation.
  • 3.1.C.4 Des risques élevés liés aux vulnérabilités réseau permettent à un adversaire d'avoir facilement un impact significatif en capturant le trafic réseau, en effectuant un spoofing d'un dispositif légitime sur le réseau, ou en lançant une attaque DoS.
    • Exemples illustratifs pour 3.1.C.4 :
      • Une organisation dispose d'un seul réseau interne non segmenté accessible via un réseau sans fil à faible chiffrement, et sur ce réseau, elle possède un serveur hébergeant son application web propriétaire.
  • 3.1.C.5 Des risques moyens liés aux vulnérabilités réseau pourraient inclure des vulnérabilités qui pourraient donner aux adversaires la capacité d'obtenir des informations sur les systèmes ou les dispositifs d'un réseau.
    • Exemples illustratifs pour 3.1.C.5 :
      • Le pare-feu externe d'une organisation n'est pas configuré pour bloquer le trafic ICMP externe.
  • 3.1.C.6 Des risques faibles liés aux vulnérabilités réseau incluent des vulnérabilités qui seraient difficiles à exploiter et qui auraient probablement des impacts négatifs minimes pour une organisation.
    • Exemples illustratifs pour 3.1.C.6 :
      • Une organisation dispose de points d'accès sans fil qui diffusent une trame balise contenant l'identifiant de service de réseau (SSID) et les protocoles de chiffrement sans fil.

Source : Description du cours et de l'examen AP College Board

Une attaque homme-au-milieu
DDoS : un botnet inonde un serveur

Un réseau connecte les appareils pour qu'ils partagent des données - et chaque connexion est une voie d'entrée possible. Vous devez connaître les attaques réseau classiques et les astuces derrière elles.

  • ARP poisoning 地址解析投毒 - le protocol de résolution d'adresses (ARP) 地址解析协议 associe des adresses IP à des adresses matérielles MAC addresses 物理地址. Un adversaire envoie de faux messages ARP pour que le trafic destiné à la cible passe par l'adversaire au lieu de cela. C'est une attaque on-path 中间人攻击 (aussi appelée homme-au-milieu) : l'adversaire se place secrètement entre deux parties, lisant et même modifiant leurs messages.
  • MAC flooding 物理地址泛洪 - noyer un interrupteur 交换机 avec de fausses adresses MAC le force en mode diffusion, permettant à l'adversaire de capturer tout le trafic. C'est une forme d'eavesdropping 窃听.
  • DNS poisoning 域名投毒 - planter un faux enregistrement sur un serveur de domain name system (DNS) 域名系统 redirige les utilisateurs vers un site malveillant pour voler des identifiants (credential harvesting 凭据收集).
  • Smurf attack - inonder un réseau avec des requêtes ICMP dirigées vers l'adresse de diffusion, de sorte que chaque appareil répond à la victime. C'est une attaque de denial of service (DoS) 拒绝服务 ; lorsque plusieurs machines attaquent simultanément, cela devient une distributed denial of service (DDoS) 分布式拒绝服务.

Les adversaires exploitent les réseaux faibles pour inonder, cartographier ou usurper des identités. Un port de données physique sans port security permet à un attaquant de se brancher ; un port ouvert leur permet d'installer un rogue access point 非法接入点 qui contourne entièrement le pare-feu. Nous évaluons le risque réseau selon l'impact et selon l'habileté requise pour l'exploitation.

Pour trouver les faiblesses avant qu'un adversaire ne le fasse, les organisations exécutent un scanner de vulnérabilités automatisé 自动漏洞扫描器 : un outil qui vérifie les réseaux, appareils et applications contre une base de données de connues vulnérabilités, puis produit un rapport listant chacune trouvée, son sévérisme 严重程度, et une mesure d'atténuation 缓解措施 recommandée. Corriger les éléments de plus haute sévérité en premier est une partie centrale de la gestion du risque réseau.

Explorer

Identifier l'attaque réseau à partir de ses preuves

Chaque attaque réseau laisse une trace distincte : empoisonnement ARP = une IP avec deux MAC ; inondation MAC = une affluence de nouvelles MAC ; empoisonnement DNS = trafic web redirigé ; smurf/DoS = une inondation qui bloque le trafic légitime.

Vocabulaire Entrainer
Anglais Chinois Pinyin
ARP poisoning/ɑːp ˈpɔɪzənɪŋ/ 地址解析投毒 dì zhǐ jiě xī tóu dú
address resolution protocol (ARP)/əˈdres ˌrezəˈluːʃn ˈprəʊtəkɒl/ 地址解析协议 dì zhǐ jiě xī xié yì
MAC addresses/mæk əˈdresɪz/ 物理地址 wù lǐ dì zhǐ
on-path attack/ɒn pæθ əˈtæk/ 中间人攻击 zhōng jiān rén gōng jī
MAC flooding/mæk ˈflʌdɪŋ/ 物理地址泛洪 wù lǐ dì zhǐ fàn hóng
switch/swɪtʃ/ 交换机 jiāo huàn jī
eavesdropping/ˈiːvzdrɒpɪŋ/ 窃听 qiè tīng
DNS poisoning/ˌdiː en ˈes ˈpɔɪzənɪŋ/ 域名投毒 yù míng tóu dú
domain name system (DNS)/dəˈmeɪn neɪm ˈsɪstəm/ 域名系统 yù míng xì tǒng
credential harvesting/krɪˈdenʃl ˈhɑːvɪstɪŋ/ 凭据收集 píng jù shōu jí
denial of service (DoS)/dɪˈnaɪəl ɒv ˈsɜːvɪs/ 拒绝服务 jù jué fú wù
distributed denial of service (DDoS)/ˈdɪstrɪbjuːtɪd dɪˈnaɪəl ɒv ˈsɜːvɪs/ 分布式拒绝服务 fēn bù shì jù jué fú wù
rogue access point/rəʊɡ ˈækses pɔɪnt/ 非法接入点 fēi fǎ jiē rù diǎn
automated vulnerability scanner/ˈɔːtəmeɪtɪd ˌvʌlnərəˈbɪlɪti ˈskænə/ 自动漏洞扫描器 zì dòng lòu dòng sǎo miáo qì
mitigation/ˌmɪtɪˈɡeɪʃn/ 缓解措施 huǎn jiě cuò shī
3.2

Protéger les réseaux : Contrôles managérials et sécurité sans fil

Programme

Objectif d'apprentissage 3.2.A : Identifier les contrôles managérials liés à la sécurité réseau.

  • 3.2.A.1 Une politique de sécurité de routeur définira une norme de configuration minimale pour les routeurs sur le réseau d'une organisation et peut inclure :
    • L'interdiction des comptes utilisateurs locaux (Toutes les connexions au routeur doivent utiliser un serveur d'authentification approuvé.)
    • La désactivation des services inutiles (par ex., Telnet)
    • L'exigence d'un pare-feu (Une organisation peut opter pour un appareil de pare-feu séparé du routeur.)
  • 3.2.A.2 Une politique de sécurité de commutateur définira une norme de configuration minimale pour les commutateurs sur le réseau d'une organisation et peut inclure :
    • L'interdiction des comptes utilisateurs locaux (Toutes les connexions au commutateur doivent utiliser un serveur d'authentification approuvé.)
    • L'exigence que la sécurité de port soit activée.
    • L'utilisation du filtrage MAC
  • 3.2.A.3 Une politique de réseau privé virtuel (VPN) détaillera les exigences de sécurité minimales pour les employés utilisant un VPN pour accéder au réseau interne d'une organisation, et elle peut inclure :
    • Une liste des rôles au sein de l'autorisation d'utiliser un VPN pour accéder au réseau interne de l'organisation
    • Exigences d'authentification pour les employés utilisant un VPN (par ex., système de clés publiques/privées ou MFA)
    • L'interdiction du tunnelage divisé (également appelé double tunnelage)
  • 3.2.A.4 Une politique de sécurité sans fil établira les exigences de sécurité minimales pour les réseaux sans fil au sein d'une organisation et peut inclure :
    • L'exigence que les utilisateurs s'authentifient au réseau sans fil via un protocole d'authentification extensible (EAP) connecté à un serveur d'authentification approuvé
    • L'exigence que tout le trafic sans fil soit chiffré en utilisant le chiffrement AES avec une longueur de clé minimale
    • La désactivation des trames balises sur les points d'accès sans fil

Objectif d'apprentissage 3.2.B : Configurer les fonctionnalités de sécurité du réseau sans fil.

  • 3.2.B.1 Les organisations peuvent désactiver la diffusion des trames balises sur les points d'accès sans fil (WAP) pour rendre plus difficile pour les adversaires de trouver leur réseau sans fil et d'en apprendre les propriétés de base.
  • 3.2.B.2 Les organisations peuvent contrôler la direction de diffusion et l'intensité du signal d'un WAP afin que le signal ne dépasse pas l'espace physique que le point d'accès est censé couvrir.
  • 3.2.B.3 Les organisations devraient activer des protocoles de chiffrement sans fil robustes pour s'assurer que les trames sans fil ne soient pas lisibles par les adversaires qui pourraient les intercepter.
    • Les protocoles de chiffrement sans fil WEP, WPS et l'original WPA présentent des vulnérabilités connues et sont insegurs.
    • WPA3 est actuellement l'algorithme de chiffrement sans fil le plus robuste.
  • 3.2.B.4 Les organisations peuvent activer le filtrage MAC pour empêcher les dispositifs non autorisés d'accéder au réseau, et elles peuvent exiger que les utilisateurs s'authentifient lors de la connexion à un réseau.

Source : Description du cours et de l'examen AP College Board

Une bonne sécurité réseau commence par des politiques écrites qui fixent une norme minimale : une politique de sécurité du routeur et une politique de sécurité du commutateur interdisent les comptes locaux et exigent la sécurité des ports ; une politique VPN définit les règles d'authentification et interdit le split tunneling 分离隧道;et une politique de sécurité sans fil exige un chiffrement puissant et un accès authentifié。

Pour les réseaux sans fil spécifiquement, les organisations désactivent les trames beacon pour rendre le réseau plus difficile à trouver, contrôlent l'intensité du signal pour qu'il ne fuit pas hors du bâtiment, activent un chiffrement fort - WPA3 Wi-Fi 保护接入第三代 est le plus fort actuellement, tandis que l'ancien WEP et le premier WPA sont compromis - et utilisent le filtrage MAC pour autoriser uniquement les appareils connus。

Vocabulaire Entrainer
Anglais Chinois Pinyin
split tunneling/splɪt ˈtʌnəlɪŋ/ 分离隧道 fēn lí suì dào
WPA3/ˌdʌbljuː piː eɪ ˈθriː/ Wi-Fi 保护接入第三代 bǎo hù jiē rù dì sān dài
Network segmentation/ˈnetwɜːk ˌseɡmənˈteɪʃn/ 网络分段 wǎng luò fēn duàn
subnets/ˈsʌbnets/ 子网 zi wǎng
screened subnet/skriːnd ˈsʌbnet/ 屏蔽子网 píng bì zi wǎng
3.3

Protection des Réseaux : Segmentation

Programme

Objectif d'apprentissage 3.3.A : Identifier les techniques de segmentation d'un réseau.

  • 3.3.A.1 Les zones et règles de pare-feu peuvent être utilisées pour créer un sous-réseau blindé (également connu sous le nom de zone démilitarisée, ou DMZ) — un segment de réseau situé entre les réseaux publics externes comme Internet et les réseaux internes privés. Un sous-réseau blindé est généralement une zone de sécurité inférieure aux réseaux internes privés, et il contient généralement les ressources orientées vers le public d'une organisation, les séparant du réseau interne.
  • 3.3.A.2 Le subnetting peut être utilisé pour créer différents sous-réseaux basés sur l'adressage IP. Si un dispositif est compromis par un adversaire, les sous-réseaux peuvent contenir une faille de sécurité pour réduire le nombre de dispositifs exposés.
  • 3.3.A.3 Les commutateurs peuvent être utilisés pour créer des VLANs, qui séparent logiquement les dispositifs physiquement connectés aux commutateurs centraux.

Objectif d'apprentissage 3.3.B : Expliquer pourquoi la segmentation du réseau peut accroître la sécurité du réseau.

  • 3.3.B.1 La segmentation du réseau fait référence au processus de division d'un réseau en segments ou sous-réseaux (subnets) plus petits et isolés.
  • 3.3.B.2 Diviser un réseau en sous-réseaux plus petits isole le trafic réseau, ce qui peut empêcher qu'une attaque sur un sous-réseau n'affecte les appareils d'autres sous-réseaux.
  • 3.3.B.3 La segmentation du réseau permet d'appliquer des politiques et contrôles de sécurité différents à divers segments du réseau, permettant ainsi la création de zones de haute sécurité et de zones de basse sécurité.
  • 3.3.B.4 La sécurité de port sur un commutateur peut prévenir l'inondation MAC en limitant le nombre d'adresses assignables à chaque port de commutateur.

Source : Description du cours et de l'examen AP College Board

La segmentation réseau 网络分段 divise un réseau en plusieurs petites parties isolées (sous-réseaux 子网). Si un sous-réseau est compromis, les dégâts sont contenus et ne peuvent pas se propager。

Un schéma clé est le sous-réseau blindé 屏蔽子网 (aussi appelé DMZ 隔离区). Il se situe entre Internet public et le réseau interne privé, hébergeant les serveurs exposés au public d'une organisation dans une zone de sécurité inférieure - séparée des systèmes internes sensibles。

Un sous-réseau blindé (DMZ) place les serveurs publics entre deux pare-feu, à l'écart du réseau privé
Un sous-réseau blindé (DMZ) place les serveurs publics entre deux pare-feu, à l'écart du réseau privé

Les segments peuvent également être construits avec le subnetting (par adresse IP) ou les VLANs 虚拟局域网 (séparation logique des appareils sur le même commutateur). Chaque segment peut alors obtenir sa propre politique de sécurité - zones haute sécurité et basse sécurité。

Coffrets de serveurs : la segmentation réseau isole les systèmes pour qu'une seule compromission n'ouvre tout
Coffrets de serveurs : la segmentation réseau isole les systèmes pour qu'une seule compromission n'ouvre tout
Vocabulaire Entrainer
Anglais Chinois Pinyin
DMZ/ˌdiː em ˈzed/ 隔离区 gé lí qū
VLANs/ˈviːlænz/ 虚拟局域网 xū nǐ jú yù wǎng
3.4

Protection des Réseaux : Pare-feu

Programme

Objectif d'apprentissage 3.4.A : Identifier les types de pare-feux basés sur le réseau.

  • 3.4.A.1 Un pare-feu est utilisé pour autoriser ou refuser le trafic réseau entrant ou sortant d'un réseau. Le pare-feu lui-même est un logiciel qui peut être hébergé sur un appareil autonome ou intégré dans un autre appareil réseau, tel qu'un routeur.
  • 3.4.A.2 Un pare-feu sans état filtre le trafic en se basant sur les informations contenues dans les en-têtes de paquets, telles que les adresses IP, les ports et les protocoles.
  • 3.4.A.3 Un pare-feu avec état (également appelé filtrage dynamique de paquets) suit l'état des connexions réseau traversant le pare-feu et peut filtrer selon des règles liées à la connexion, en plus du filtrage effectué par un pare-feu sans état. Cela permet un contrôle plus fin du contenu autorisé à entrer et sortir d'un réseau.
  • 3.4.A.4 Un pare-feu de nouvelle génération (NGFW) possède à la fois les capacités des pare-feux sans état et avec état typiques, ainsi que des fonctionnalités avancées supplémentaires, telles que la prévention d'intrusion, l'inspection approfondie de paquets et le filtrage par type d'application.

Objectif d'apprentissage 3.4.B : Expliquer comment un pare-feu utilise une liste de contrôle d'accès pour autoriser ou refuser le trafic entrant ou sortant d'un réseau.

  • 3.4.B.1 Les administrateurs réseau créent un ensemble de règles, appelé liste de contrôle d'accès (ACL), qu'un pare-feu utilise pour permettre ou refuser le trafic réseau entrant et sortant.
  • 3.4.B.2 Les règles ACL sont vérifiées dans l'ordre, et la première règle correspondant aux critères sera exécutée pour les données spécifiées.
  • 3.4.B.3 Une ACL typique spécifie la direction du trafic (entrant ou sortant), le critère de filtrage (adresses IP, port logique, service ou application) et l'action à entreprendre (autoriser ou refuser).

Objectif d'apprentissage 3.4.C : Déterminer l'emplacement efficace des pare-feux dans un réseau.

  • 3.4.C.1 Chaque segment d'un réseau doit disposer d'un pare-feu pour contrôler le flux de données entrant et sortant de ce segment.
  • 3.4.C.2 Les segments de réseau peuvent avoir des besoins de sécurité différents en fonction des données et services qu'ils contiennent. Le niveau de sécurité de chaque pare-feu peut être défini indépendamment.
  • 3.4.C.3 Chaque point d'entrée et de sortie de données entre le réseau interne et Internet public doit disposer d'un pare-feu.

Objectif d'apprentissage 3.4.D : Configurer un pare-feu pour gérer le flux de trafic réseau.

  • 3.4.D.1 Les exigences d'un pare-feu préciseront quels types de trafic provenant de quelles sources ou vers quelles destinations doivent être autorisés ou refusés.
  • 3.4.D.2 Des règles spécifiques pour un pare-feu peuvent autoriser ou refuser le trafic entrant ou sortant en fonction du port source ou de destination, de l'adresse IP, du service, du protocole ou de l'application.
    • Exemples illustratifs pour 3.4.D.2 :
      • Autoriser le TCP entrant port 22 depuis TOUT ; (cette règle permettra tout le trafic TCP entrant avec le port de destination 22, qui est le port désigné pour le protocole SSH)
      • Refuser le TCP entrant port 80 depuis 192.168.1.0/24 ; (cette règle refusera le trafic TCP entrant avec le port de destination 80 provenant des adresses IP dans la plage 192.168.1.0-192.168.1.255)
  • 3.4.D.3 Les règles sont implémentées dans l'ordre, et changer l'ordre d'un ensemble de règles peut modifier le trafic autorisé ou refusé. Il faut tenir compte de la priorité de filtrage lors de l'établissement de l'ordre des règles.
    • Exemples illustratifs pour 3.4.D.3 :
      • Cet ensemble de règles permettrait le trafic SSH et refuserait tout autre trafic TCP entrant
      • Règle 1 : AUTORISER le TCP entrant port 22 depuis TOUT ;
      • Règle 2 : REFUSER le TCP entrant TOUT depuis TOUT ;
      • Inverser l'ordre de ces règles refuserait tout le trafic TCP entrant, y compris le trafic SSH.

Source : Description du cours et de l'examen AP College Board

Comment un pare-feu décide

Un pare-feu 防火墙 permet ou refuse le trafic entrant ou sortant d'un réseau. Il existe plusieurs types :

  • Sans état 无状态 - filtre uniquement selon les en-têtes de paquets (IP, port, protocole)。
  • Avec état 有状态 - suit également l'état de chaque connexion pour un contrôle plus fin。
  • De nouvelle génération (NGFW) - ajoute des fonctionnalités avancées comme la prévention des intrusions et l'inspection approfondie des paquets。

Un pare-feu suit une liste de contrôle d'accès (ACL) 访问控制列表 - un ensemble ordonné de règles. Les règles sont vérifiées dans l'ordre, et le premier match l'emporte, donc l'ordre des règles détermine quel trafic passe. Chaque règle spécifie une direction, un critère de filtrage (IP, port, service) et une action (autoriser ou refuser)。

Un pare-feu vérifie son ACL de haut en bas ; la première règle correspondante décide
Un pare-feu vérifie son ACL de haut en bas ; la première règle correspondante décide

Exemple résolu. Un pare-feu a la Règle 3 : DENY TCP 443 from 192.168.*, et plus bas la Règle 7 : ALLOW TCP 443 from ALL. Un utilisateur à 192.168.45.37 ne peut atteindre le port 443 - même si la Règle 7 le permettrait - car la Règle 3 correspond en premier, et le premier match l'emporte. La solution consiste à déplacer la règle ALLOW au-dessus de la DENY. C'est pourquoi c'est l'ordre des règles, et non seulement leur contenu, qui détermine ce qui passe。

Les pare-feu doivent être présents à chaque point où les données traversent entre des zones - à chaque segment réseau et à chaque passerelle vers Internet public。

Commutateurs réseau montés en rack avec de nombreux câbles Ethernet
Matériel réseau réel : un pare-feu est un appareil (ou un logiciel) placé là où ces câbles rencontrent le monde extérieur
Vocabulaire Entrainer
Anglais Chinois Pinyin
firewall/ˈfaɪəwɔːl/ 防火墙 fáng huǒ qiáng
Stateless/ˈsteɪtləs/ 无状态 wú zhuàng tài
Stateful/ˈsteɪtfl/ 有状态 yǒu zhuàng tài
access control list (ACL)/ˈækses kənˈtrəʊl lɪst/ 访问控制列表 fǎng wèn kòng zhì liè biǎo
log files/lɒɡ faɪlz/ 日志文件 rì zhì wén jiàn
network intrusion detection system (NIDS)/ˈnetwɜːk ɪnˈtruːʒn dɪˈtekʃn ˈsɪstəm/ 网络入侵检测系统 wǎng luò rù qīn jiǎn cè xì tǒng
network intrusion prevention system (NIPS)/ˈnetwɜːk ɪnˈtruːʒn prɪˈvenʃn ˈsɪstəm/ 网络入侵防御系统 wǎng luò rù qīn fáng yù xì tǒng
security information and event management (SIEM)/sɪˈkjʊərɪti ˌɪnfəˈmeɪʃn ænd ɪˈvent ˈmænɪdʒmənt/ 安全信息与事件管理 ān quán xìn xī yǔ shì jiàn guǎn lǐ
Signature-based/ˈsɪɡnɪtʃə beɪst/ 基于特征 jī yú tè zhēng
Anomaly-based/əˈnɒməli beɪst/ 基于异常 jī yú yì cháng
baseline/ˈbeɪslaɪn/ 基线 jī xiàn
network-based indicators of compromise/ˈnetwɜːk beɪst ˈɪndɪkeɪtəz ɒv ˈkɒmprəmaɪz/ 网络入侵指标 wǎng luò rù qīn zhǐ biāo
probabilistic/ˌprɒbəbɪˈlɪstɪk/ 概率的 gài lǜ de
threshold/ˈθreʃəʊld/ 阈值 yù zhí
alert fatigue/əˈlɜːt fəˈtiːɡ/ 警报疲劳 jǐng bào pí láo
3.5

Détection des Attaques Réseau

Programme

Objectif d'apprentissage 3.5.A : Identifier les types d'outils de sécurité automatisés utilisés pour détecter les attaques réseau.

  • 3.5.A.1 Les outils de détection automatique analysent les données collectées à partir du réseau et des appareils d'une organisation, tels que les commutateurs et routeurs, les serveurs, les pare-feu et les ordinateurs utilisateurs. Ces données sont souvent collectées dans un fichier journal.
  • 3.5.A.2 Un système de détection d'intrusion réseau (NIDS) est un outil automatique qui analyse les données pour déterminer si des activités malveillantes ont lieu sur un réseau. Lorsqu'une attaque est détectée, il génère une alerte.
  • 3.5.A.3 Un système de prévention d'intrusion réseau (NIPS) est un outil automatique qui, comme un IDS, analyse les données pour déterminer si des activités malveillantes ont lieu sur un réseau. Un NIPS peut également atténuer ou arrêter une attaque en fermant des ports, en bloquant des adresses IP ou MAC spécifiques, ou en rejetant des protocoles spécifiques.
  • 3.5.A.4 Un système de gestion des informations et événements de sécurité (SIEM) collecte et analyse les données provenant de multiples sources (y compris les pare-feu, NIDS/NIPS, journaux d'appareils et journaux d'applications) pour détecter des modèles pouvant indiquer une cyberattaque et déclenche une alerte si une attaque potentielle est détectée. Les analystes en sécurité enquêtent sur l'alerte pour déterminer si elle représente une véritable menace et suivent les procédures opérationnelles standard pour résoudre ou escalader l'alerte.

Objectif d'apprentissage 3.5.B : Expliquer comment les organisations peuvent utiliser l'intelligence artificielle (IA) pour améliorer la détection et la réponse aux menaces.

  • 3.5.B.1 Les ordinateurs enregistrent chaque action effectuée par les utilisateurs. Les pare-feu, IDS, IPS et autres capteurs réseau enregistrent tout le trafic passant par divers points d'un réseau. Le réseau d'une moyenne organisation enregistre des millions (voire des dizaines de millions) de points de données par jour. Même une grande équipe humaine est incapable d'analyser autant de données.
  • 3.5.B.2 Les équipes de détection des menaces créent des algorithmes d'IA pour analyser de grandes quantités de données et classifier les motifs de données comme malveillants ou normaux.
  • 3.5.B.3 Les modèles d'IA pour la détection des menaces sont basés sur des calculs probabilistes ; ils rapportent un pourcentage pour indiquer la probabilité qu'un élément soit malveillant.
  • 3.5.B.4 Les organisations déterminent elles-mêmes leurs seuils pour le pourcentage de probabilité d'une menace nécessitant une alerte. Si le seuil est trop élevé, de vraies attaques peuvent passer inaperçues ; si le seuil est trop bas, l'équipe de sécurité sera submergée par les fausses alertes.

Objectif d'apprentissage 3.5.C : Déterminer une méthode de détection réseau.

  • 3.5.C.1 Le volume de trafic réseau est un critère pour déterminer une méthode de détection. La détection basée sur des signatures est plus efficace pour les réseaux à fort volume de trafic. La détection basée sur des signatures compare les données de détection à une base de données d'indicateurs de compromission (IoC) connus, appelées signatures. Les bases de données de signatures doivent être mises à jour avec les IoC pour les dernières attaques. La détection basée sur des signatures s'exécute plus rapidement que la détection basée sur les anomalies.
  • 3.5.C.2 La cohérence des motifs de trafic réseau est un critère pour déterminer une méthode de détection. La détection basée sur les anomalies est la plus efficace sur les réseaux présentant des motifs de trafic constants. La détection basée sur les anomalies compare les données de détection à une ligne de base d'activités enregistrées. Les lignes de base doivent être enregistrées sur des systèmes non compromis pour établir les types et volumes de données attendus. La détection basée sur les anomalies déclenche une alerte ou une action lorsque des types ou volumes de données hors d'une plage de tolérance spécifiée sont enregistrés. La détection basée sur les anomalies repose sur des motifs constants dans le trafic réseau pour détecter des motifs de trafic anormaux.
  • 3.5.C.3 Le degré de sensibilité ou de criticité d'un réseau est un critère pour déterminer une méthode de détection. Les réseaux contenant des données ou services plus sensibles ou critiques envisageront probablement une approche hybride. La détection hybride combine la détection basée sur des signatures et la détection basée sur les anomalies. La détection hybride est plus coûteuse que l'utilisation exclusive de méthodes basées sur des signatures ou sur les anomalies, et les modèles de détection hybride génèrent davantage d'alertes.
  • 3.5.C.4 La probabilité d'attaques novatrices sur un réseau est un critère pour déterminer une méthode de détection. La détection basée sur des signatures ne peut pas détecter une nouvelle attaque. Lorsqu'une organisation soupçonne que des adversaires sont susceptibles de tenter une nouvelle attaque sur un réseau, la détection basée sur les anomalies est la méthode privilégiée lorsque le coût de la détection hybride est prohibitif.

Objectif d'apprentissage 3.5.D : Évaluer l'impact d'une méthode de détection réseau.

  • 3.5.D.1 La vitesse de détection est un facteur dans l'évaluation de l'impact d'une méthode de détection réseau. Une détection plus rapide permet une réponse plus rapide. Les méthodes de détection basées sur des signatures sont plus rapides que les méthodes de détection basées sur les anomalies, surtout sur les réseaux à fort volume de trafic.
  • 3.5.D.2 Le coût est un facteur dans l'évaluation de l'impact d'une méthode de détection réseau. Les outils de détection et les coûts récurrents doivent rester dans le cadre budgétaire. Les systèmes de détection basés sur les anomalies nécessitent du matériel plus coûteux à faire fonctionner que ceux basés sur des signatures. La détection hybride est l'option la plus coûteuse car elle combine les méthodes basées sur les anomalies et sur des signatures.
  • 3.5.D.3 Le taux de faux positifs est un facteur dans l'évaluation de l'impact d'une méthode de détection réseau. La détection basée sur des signatures présente presque aucun faux positif. La détection basée sur les anomalies ou hybride aura des taux de faux positifs plus élevés. Les impacts d'un taux élevé de faux positifs incluent :
    • Du temps et des ressources sont consacrés à l'enquête sur les alertes relatives à une activité non malveillante.
    • La fatigue d'alerte est un état qui survient lorsque les intervenants s'habituent aux faux positifs et prennent les alertes moins au sérieux car ils supposent que les alertes sont des faux positifs avant de les enquêter.
  • 3.5.D.4 Le taux de faux négatifs est un facteur dans l'évaluation de l'impact d'une méthode de détection réseau. Un faux négatif se produit lorsqu'un adversaire peut contourner un système de détection. Les systèmes de détection basés sur des signatures sont plus faciles à contourner que les systèmes basés sur les anomalies ou hybrides. Les faux négatifs peuvent entraîner des pertes, des dommages, des perturbations ou des destructions de données et de systèmes causés par des adversaires.

Objectif d'apprentissage 3.5.E : Appliquer des techniques de détection pour identifier les indicateurs d'attaques réseau en analysant des fichiers journaux.

  • 3.5.E.1 Les attaques Evil-Twin peuvent être détectées en scannant régulièrement les identificateurs de service (SSID) qui semblent suspicious ou similaires aux SSID locaux légitimes. La triangulation de signal peut être utilisée pour localiser et désactiver un point d'accès diffusant un réseau Evil-Twin.
  • 3.5.E.2 Les attaques de brouillage peuvent être détectées en constatant qu'aucun appareil sans fil dans un espace physique spécifique ne peut se connecter à un réseau sans fil et en effectuant un balayage pour détecter un bruit électromagnétique (EM) dans la plage sans fil.
  • 3.5.E.3 Les attaques d'empoisonnement ARP peuvent être détectées en surveillant le trafic réseau afin de repérer des messages ARP inhabituels (en particulier des paquets ARP avec des adresses MAC en double) et en vérifiant la table ARP sur la passerelle par défaut.
  • 3.5.E.4 Les attaques de saturation MAC peuvent être détectées en surveillant le trafic réseau pour une augmentation inattendue de trames Ethernet avec différentes adresses MAC et en vérifiant la table des adresses MAC sur un commutateur.
  • 3.5.E.5 Les attaques d'empoisonnement DNS sont difficiles à détecter. Cependant, si le site web d'une organisation subit une chute brutale et inexplicable du trafic, les enregistrements DNS doivent être examinés comme cause potentielle.
  • 3.5.E.6 Les attaques Smurf peuvent être détectées en surveillant le trafic réseau pour une augmentation soudaine de requêtes ICMP envoyées à l'adresse de diffusion du réseau.
  • 3.5.E.7 Les IoC basés sur le réseau sont découverts lors de l'analyse du trafic réseau, souvent sous forme de fichiers de capture de paquets. Des indicateurs peuvent être trouvés dans les adresses IP source et destination, les ports et les protocoles. Ceux-ci peuvent inclure :
    • Connexions vers des adresses IP malveillantes connues
    • Balayages de réseau non autorisés
    • Hautes pointes ou ralentissements inhabituels du trafic réseau
    • Inadéquation entre le port et le trafic application

Source : Description du cours et de l'examen AP College Board

Lorsque la prévention échoue, la détection prend le relais. Les outils automatiques lisent les fichiers journaux 日志文件 qui enregistrent l'activité réseau :

  • non système de détection d'intrusion réseau (NIDS) 网络入侵检测 système analyse le trafic et lève une alerte, mais ne bloque pas ;
  • non système de prévention d'intrusion réseau (NIPS) 网络入侵防御系统 peut également arrêter une attaque en fermant des ports ou en bloquant des adresses ;
  • non système de gestion de l'information et des événements de sécurité (SIEM) 安全信息与事件管理 système rassemble des données provenant de nombreuses sources pour repérer des modèles。

Il existe deux méthodes de détection. La détection basée sur les signatures 基于特征 compare le trafic à une base de données de signatures d'attaques connues - rapide et peu de fausses alarmes, mais aveugle aux nouvelles attaques. La détection basée sur les anomalies 基于异常 compare le trafic à une ligne de base 基线 normale et signale tout ce qui est inhabituel - elle peut capturer des attaques novatrices mais nécessite plus de ressources et génère plus de fausses alarmes. Une approche hybride combine les deux。

En examinant le trafic capturé (fichiers packet-capture), les analystes cherchent des indicateurs de compromission basés sur le réseau 网络入侵指标 dans les adresses IP source et destination, les ports et les protocoles. Quatre indicateurs courants : connexions vers des adresses IP malicieuses connues, balayages réseau non autorisés (un outsider qui teste vos ports), pics ou ralentissements inhabituels dans le trafic, et mismatch de trafic port-application (par exemple, du trafic non web circulant sur le port 80). Ces éléments complètent les indicateurs basés sur l'hôte, les fichiers et le comportement qu'enregistre un seul appareil。

IA, seuils et fatigue des alertes

Un réseau moyen enregistre des millions d'événements par jour - bien plus que toute équipe ne peut lire - donc les organisations forcent des modèles IA à trier les modèles probablement malicieux des normaux. Ces modèles sont probabilistes 概率的 : plutôt qu'un oui/non, chaque événement reçoit une probabilité en pourcentage d'être malicieux。

L'organisation définit ensuite un seuil 阈值 - la probabilité à laquelle une alerte se déclenche - et ce choix est un véritable compromis :

  • définir le seuil trop haut et les vraies attaques passent inaperçues ;
  • le définir trop bas et l'équipe est submergée par les fausses alertes。

Trop de fausses alertes provoquent une fatigue des alertes 警报疲劳 : les intervenants s'habituent tant aux faux positifs qu'ils supposent qu'une alerte est fausse avant de l'enquêter - donc une vraie attaque, lorsqu'elle survient enfin, est rejetée. C'est exactement pourquoi un taux de faux positifs faible est important : la détection basée sur les signatures en a presque aucun, tandis que la détection basée sur les anomalies et hybride échange un taux de faux positifs plus élevé contre la capacité à capturer des attaques novatrices。

La détection basée sur les signatures correspond aux attaques connues ; la détection basée sur les anomalies signale les écarts par rapport à la normale
La détection basée sur les signatures correspond aux attaques connues ; la détection basée sur les anomalies signale les écarts par rapport à la normale
3.5

Conseils d'examen

  • Pour les questions sur ACL de pare-feu, lire les règles de haut en bas et s'arrêter à la première correspondance - une règle Deny au-dessus d'une Allow bloque le trafic même si l'Allow existe plus bas。
  • Associer chaque attaque à son signe distinctif : ARP poisoning = une IP avec deux adresses MAC ; MAC flooding = une surge de nouvelles adresses MAC ; DNS poisoning = une chute inexpliquée du trafic web。
  • Lire les captures de paquets pour les IoCs basés sur le réseau : IPs malicieuses connues, balayages non autorisés, pics/ralentissements de trafic, et trafic port-application mismatch。
  • Exécuter des scanners de vulnérabilités pour trouver proactivement les faiblesses connues, et corriger d'abord les découvertes de plus haute gravité。
  • Basée sur les signatures = rapide, peu de faux positifs, rate les nouvelles attaques (plus de faux négatifs) ; basée sur les anomalies = capture les nouvelles attaques, coûte plus cher, plus de faux positifs. Mémorisez ce compromis。
  • Un sous-réseau blindé / DMZ héberge les serveurs exposés au public entre Internet et le réseau privé - nommez-le chaque fois qu'une question sépare les services publics des données internes。
  • WPA3 est le chiffrement sans fil fort ; WEP et le premier WPA sont insecure。

Leçons interactives sur ce sujet

Traversez-le étape par étape, avec des exercices à vérification instantanée.

Épreuves Passées

Plus de sujets dans AP Cybersécurité

Se connecter ou créer un compte

IGCSE, A-Level & AP