• Aucun résultat trouvé

Présentation organisationnelle - groupes

N/A
N/A
Protected

Academic year: 2022

Partager "Présentation organisationnelle - groupes"

Copied!
31
0
0

Texte intégral

(1)

Projet Sécurité des SI

« Groupe Défense»

Auteurs Candide SA Diffusion :limitée

Type de document Compte rendu Projet Sécurité

Destinataires P. LATU M2 STRI

Date 14/12/09 Version 1.2

(2)

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments - évolutions

- communication - communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit

Retour sur expérience

- sécurité & disponibilité

- politique de défense

- cloisonnement

Conclusion

(3)

Introduction

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Cas d'exploitation typique Sous-traitance d'une industrie convoitée

Groupe Audit Groupe Attaque

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

Groupe Défense

3 Confrontations :

Scenarios préalablement définis

Niveau de sécurité évolutif

(4)

Présentation organisationnelle

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments - synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(5)

Présentation organisationnelle : groupes Direction :

Collecte des informations

Rédaction des comptes-rendus

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Rédaction des comptes-rendus

d'activités

Planification et priorisation d'activités Gestion des aspects contractuels :

(Audit)

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(6)

Présentation organisationnelle : groupes Réseau:

Etude Schémas d'interconnexion Installation & configuration

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Installation & configuration

Maintenance & évolution Principaux thèmes :

- Configuration équipements - VLAN

- Adressage IP - Filtrage

- Routage

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(7)

Présentation organisationnelle : groupes Services:

Portail Web collaboratif Service de messagerie

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Service de messagerie

Sécurisation de la partie applicative Définir une charte d'utilisation

Thèmes :

- Serveurs et Relais de messagerie - Politiques de sécurité applicative - Services Web

- FTP

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(8)

Présentation organisationnelle : groupes Parc :

Définir les ressources système Configuration des terminaux

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Configuration des terminaux

Reprise d'activité Gestion du domaine Thèmes :

- Configuration des différents OS - Sauvegarde & synchronisation - Virtualisation

- Active Directory…

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(9)

Présentation organisationnelle : groupes Mobilité :

Mise en place accès distant Gestion du niveau de sécurité

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Gestion du niveau de sécurité

Etude de l’impact de la mobilité Thèmes :

- VPN - Wifi

- Clients Nomades - Impact sécurité

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(10)

Architecture technique : contraintes

Difficultés à maintenir un contexte professionnel

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Locales

• Disponibilité des ressources

• Accès physiques

• Premier niveau FW / Proxy

Distante

• Configuration changeante du VPN UPS

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(11)

Architecture technique : synoptique & éléments

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Découpage en VLANs Routage OSPF

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

Simulation d’une liaison P-t-P Equipements réseaux

CISCO

FreeBSD

(12)

Architecture technique : évolutions

Première confrontation Défense

Serveur Web NATé derrière proxy (blog, wiki, site) Serveur DNS

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Serveur DNS

Serveur KVM pour le parc Firewall de tête

Audit

Déversement des logs serveurs Déversement des résultats NetFlow

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(13)

Architecture technique : évolutions

Seconde confrontation Ajout des services et serveurs :

FTP sur le serveur Web site Web dynamique + B.D

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

site Web dynamique + B.D service de mail

serveur de sauvegarde distante

duplication des disques durs des serveurs Parc :

suite Office sur postes clients XP SP0

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(14)

Architecture technique : évolutions

Troisième confrontation

Publication d’informations par l’Audit

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Ajustement sécurité Ajout d’une borne Wifi

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(15)

Service de communication inter-groupes

Domaine candidesa.org

Webmail, roundcube

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Wiki

VPN OpenVPN Monitoring

Accès SSH, clés GPG

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(16)

Réactions : face aux confrontations

Première attaque

Attaque Wordpress, v2.8.4

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Mise à jour Wordpress, v2.8.6

Web Apache2 : Max client PHP : max time

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(17)

Réactions : face aux confrontations

Deuxième attaque

Faille PDF FoxitReader

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Changement du lecteur PDF Mise en place d’un antivirus

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(18)

Réactions : face aux confrontations

Troisième attaque

Faiblesse du chiffrement WEP

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Implémentation de WPA2

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(19)

Réactions : face aux confrontations

Tentatives sans conséquences

Serveur dissimilé

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Injection XSS et de bruteforce sur le site web

Scan de ports

Mail Bombing

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(20)

Réactions : initiative de l’audit

La fuite d’informations Mots de passe serveur

Contenu de certains serveurs

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Intrusion détectée Attaque Bruteforce sur le Wiki Intrusion sur le Routeur Firewall

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(21)

Réactions : initiative de l’audit

Actions entreprises Modification de la « passphrase » Modification des mots de passes

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Modification des mots de passes

Limitation des tentatives de connexion sur le Wiki Méfiance vis-à-vis du matériel de la salle de TP Restauration des serveurs

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(22)

Réactions : dérives de l’audit

L’audit bascule dans le groupe attaque Publication intégrale de :

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

l’architecture la configuration la communication la sécurité

Le + :

Mesure de notre réactivité Les - :

- Attaque hors contrat - Attaque physique

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(23)

Authentification

« Qui êtes vous? » : identification par mots de passes

Retour sur expérience : sécurité & disponibilité Principes

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Confidentialité

Stockage des mot de passe dans des fichiers chiffrés avec GPG + Simplification d’utilisation

+ Evite la dispersion d’information + Augmentation de la complexité - Vulnérabilité du chiffrement GPG - Criticité de la machine de stockage Autorisations

« Qu’avez-vous le droit de faire? » : cloisonnement métier

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(24)

Audit et journalisation

Journalisation de l’activité des serveurs

Retour sur expérience : sécurité & disponibilité Principes

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Intégrité

• Signatures numérique et authentification de messages

• Garantie par Architecture Multi-tiers Disponibilité

Reprise d’activité après incident :

Archivage pour restauration : Backup centralisés « Snapshots » : Sauvegarde des disque via LVM

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(25)

Architecture Multi-tiers

• Couche Présentation

• Présente le produit fini

Retour sur expérience : sécurité & disponibilité Critiques du projet

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

• Présente le produit fini

• Couche Middleware

• Composition/Construction

• Logique applicative

• Couche Database

• Stocke l’information brute

• Persistance des données

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(26)

Critiques du projet

Firewall matériel + Intégré

+ Administration simple

Retour sur expérience : sécurité & disponibilité

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

+ Administration simple

+ Niveau de sécurité bon - Maj liées aux constructeurs - Peu flexibles

Firewall applicatif

+ Personnalisables

+ Niveau de sécurité très bon

- Charges d’administration accrues

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

(27)

Retour sur expérience : politique de défense Politique de défense en 5 axes :

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

• Eviter l’apparition de failles : systèmes en versions stables

• Eviter l’apparition de failles : systèmes en versions stables

Se prémunir des attaques

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

• Les attaques avant propagation : solutions de filtrage statefull

• Les attaques avant propagation : solutions de filtrage statefull

Bloquer

• la défense : Chiffrement des disques par « passphrase » ?

• la défense : Chiffrement des disques par « passphrase » ?

Renforcer

• Les incidents > Apport de corrections

• Les incidents > Apport de corrections

Détecter et identifier

• Sur le Système d’Information : Processus de reprise sur activité

• Sur le Système d’Information : Processus de reprise sur activité

Intervenir

(28)

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Retour sur expérience : la nécessité du cloisonnement

Contexte typique entreprise :

• Intra entreprise : externalisation de services

refonte organisation métiers/projets

• Prestataires : solutions « clé en main » vulnérables

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

• Prestataires : solutions « clé en main » vulnérables Dérive de candidesa.org : ressources extérieures

• Passerelle VPN

• Centralisation des informations propre au projet

• Support des communications électroniques des collaborateurs

(29)

Conclusion

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Cibles des compromissions :

• Disponibilité des infrastructures

• Intégrité des données

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

• Intégrité des données

• Confidentialité

• Crédibilité et image publique de l’entreprise Problèmes intra et inter-équipes mis en évidence :

• Facteurs humains

• Absence de visibilité globale sur les systèmes et les applications

• Niveau de sécurité applicables à une architecture

structurée

(30)

Conclusion

Introduction

Présentation organisationnelle - groupes

Architecture technique - contraintes

- synoptique & éléments

Exigences fonctionnelles satisfaites Virtualisation = - Coûts

- Administration

- synoptique & éléments - évolutions

- communication

Réaction face aux attaques - confrontations

- initiatives audit - dérive audit Retour sur expérience

- sécurité & disponibilité - politique de défense - cloisonnement Conclusion

Sensibilisation des participants / Acquis

- Administration

- Performances ?

+ Disponibilité

(31)

Projet Sécurité

« Groupe Défense»

Auteurs Candide SA Diffusion :limitée

Type de document Compte rendu Projet Sécurité

Destinataire P. LATU M2 STRI

Date 14/12/09 Version 1.2

Références

Documents relatifs

Résistance : recherche internet, cours Deuxième Guerre mondiale, visionnage extraits films (en lien avec histoire des arts : le vieux fusil, l'armée des ombres, la liste de

La plus importante d’entre elles est certainement l’Agence européenne de défense, qui esquissée par le traité établissant une Constitution pour l’Europe 19 , a

ىلع سجتلل يسلطلأا راوحلا راطإ يف ،ةقلاعلا هذه لغتست ليئارسإ نأ كوكش رئازجللف ،كلذ نع ،ةيركسع عقاوم يف اهيلع سسجت تايلمع تفشك دقف ،ةينلع كلذب

• Proposition dans le cadre du futur Programme Local de l’Habitat de la Métropole Aix-Marseille-Provence d’une subvention de 10 000 euros PLAI à loyer

Pour mettre en place le serveur WEB nous avons installé les logiciels suivants pour la première confrontation :.. •

La promotion d’un nouvel esprit de défense Dans le monde actuel durablement imprévisible et dans une période marquée par l’accroissement des crédits alloués à la

A travers les politiques qui encadrent la gestion des crises et la prévention des conflits, à travers les opérations civiles et militaires de la PESD et les

L’archive ouverte pluridisciplinaire HAL, est destinée au dépôt et à la diffusion de documents scientifiques de niveau recherche, publiés ou non, émanant des