• Aucun résultat trouvé

Sécurité et Administration desSystèmesInformatiques

N/A
N/A
Protected

Academic year: 2022

Partager "Sécurité et Administration desSystèmesInformatiques"

Copied!
12
0
0

Texte intégral

(1)

FabriceLegond-AubryModuleSASI-20121 Fabrice Legond-Aubry

F ab ric e.L eg on d- A ub ry @ u- pa ris 10 .fr S éc ur ité e t

A dm in ist ra tio n d es

S ys tè m es

I nf or m ati qu es

Introduction

FabriceLegond-AubryModuleSASI-20122

P la n d u c ou rs

In tro du cti on

C on ce pts d e s éc ur ité

A dm in ist ra tio n m ac hin e

A dm in ist ra tio n r és ea u

L es se rv ic es ré se au x

M ain te na nc e d ’u n p ar c

C on clu sio n: la sé cu rit é

Plan du cours

(2)

FabriceLegond-AubryModuleSASI-20123

S ec tio n

In tr o d u c ti o n

Introduction

FabriceLegond-AubryModuleSASI-20124

R ôle d e l ’a dm in ist ra te ur sy stè m e

● D éfi nir l’ ar ch ite ctu re d ’u n s ys tè m e

● O rg an isa tio n d es re ss ou rc es

SERVICES ,

D isq ue , C P U , c ap ac ité ré se au , p ér ip hé riq ue , m ém oir e

● In sta lla tio n e t c on fig ur ati on d es m ac hin es

● G es tio n d es u til isa te ur s

C ré ati on /S up pr es sio n/M od ifi ca tio n d es c om pte s

G es tio ns d es d ro its d ’a cc ès a ux re ss ou rc es

● G es tio n d es p er fo rm an ce s ( op tim isa tio ns ie « tu nin g » )

● M ain te nir le b on fo nc tio nn em en t e t f air e é vo lu er le p ar c

● C on se il l es u til isa te ur s

● S éc ur ise r l e s ys tè m e

Introduction

(3)

FabriceLegond-AubryModuleSASI-20125

D iff ér en ts niv ea ux d ’a dm in ist ra tio n

●Machines indépendantes

–Peuvent être connectées au réseau mais reste indépendantes

–Tous les services sont locaux à la machine

–Plus facile à gérer (configuration unique)

–Dédiée à un propriétaire ou une tâche

●Un parc de machines homogènes (clusters)

–Distribution et partage de ressources

–Configuration dupliquée

●Un parc de machines hétérogènes

–Interopérabilité nécessaire

–Complexité croissante (nombre de versions et de systèmes)

Terminaux mobiles

●Un site entier (serveurs + utilisateurs)

–Recherche d’un équilibre en maintenabilité et utilisabilité

Interconnexion réseau

Introduction

FabriceLegond-AubryModuleSASI-20126

L es c on na iss an ce s

●Profession généraliste assez peu connue mais recherchée.

●Assez peu de programmation. Essentiellement des scripts.

●Demande un panel important de compétences

●Connaître les OS

–réseau, système (noyaux, cpu, mémoire), … [cours L et M1]

●Connaître l’environnement

–Équipements (réseau), besoins utilisateurs, applicatifs, langages

●Outils de base :

–Shells (bash, zsh, sh, tcsh), Scripts (python, perl)

–Expressions régulières (regexp)

C on na iss an ce s d e s éc ur ité s

Introduction

(4)

FabriceLegond-AubryModuleSASI-20127

H ist oir e: le s O S d e t yp e u nix Introduction

FabriceLegond-AubryModuleSASI-20129

S ta tis tiq ue s

Introduction

(5)

FabriceLegond-AubryModuleSASI-201210

S ta tis tiq ue s

1988198919901991199219931994199519961997199819992000200120022003 0 20000 40000 60000 80000 100000 120000 140000 160000

In c id e n ts

Year

Number of Incidents

Introduction

FabriceLegond-AubryModuleSASI-201211

S ta tis tiq ue s

1998199920002001200220032004 -70 -20 30 80 130 180 230 280 330 380 430

P u b lis h e d S e c u rit y N o te s

Year

Number of notes

Introduction

(6)

FabriceLegond-AubryModuleSASI-201213

L ’h om m e e t l’ or din ate ur

Im po rta nc e c ro iss an te d u r ôle d e l ’o rd in ate ur

–Dans la diffusion de l’information

–via des systèmes techniques de plus en plus complexes

–dans des domaines de plus en plus variés

–sur des terminaux de plus en plus variés

D an s l e p as sé , l’ in fo rm ati qu e é ta it c on ce ntr ée su r

–les effets possibles d’une erreur de programmation

–la validation de processus critique (transport, énergie…)

A ctu ell em en t, o n s e c on ce ntr e s ur

–le détournement possible des nouvelles technologies de l’information

–la communication par soit des pirates / groupes étatiques / groupes industriels d’informations

F au t-i l c ra in dr e a ve c r ais on le s e ffe ts pe rv er s d ’u ne in fo rm ati sa tio n t ro p ra pid e d e l a s oc ié té ?

–OUI !!!!

Introduction

(7)

FabriceLegond-AubryModuleSASI-201214

C e q ui pe ut ar riv er à v otr e m ac hin e

● R efu se r d e f air e q uo i q ue c e s oit (p la nta ge )

● F air e t ro p t ôt ou tr op ta rd c e q u'i l d ev ait fa ire (m au va ise ré ac tiv ité ).

– P ro blè m e s ur le s s ys tè m es te m ps ré els .

● A cc om pli r d es a cti on s d iff ére nte s d e c ell es a tte nd ue s :

L a d es tru cti on d e v os d on né es

L a t ra ns fo rm ati on d e v otr e é cr an e n u ne œ uv re d ’a rt m in im ali ste

L ’in on da tio n d e l a p la nè te d e m es sa ge s p or no gr ap hiq ue s

L ’e sp io nn ag e d e v otr e c om po rte m en t e t la v en te d e c es in fo rm ati on s

L ’u til isa tio n d e v otr e m ac hin e c om m e r ela i d ’a tta qu e

L ’im pla nta tio n d ’u n m od ule d e s ur ve ill an ce é ta tiq ue

Introduction

FabriceLegond-AubryModuleSASI-201215

C on sé qu en ce s

●Dans la majorité des cas, des conséquences assez bénignes:

"retaper" deux ou trois fois la même chose, suite à la « perte d'un fichier »

Perdre des emails, des photos, des textes

Subir de la publicité

Réinstallation d’une machine chez le particulier

●Mais pour une entreprise, des conséquences considérables:

la paralysie des serveurs Web,

le vol de sommes considérables,

●Dans le futur ?

l'échec d’un tir de fue,

la cation d'embouteillages monstrueux,

une panne de courant paralysant une métropole,

une panne paralysant les transports ferroviaires d’un grande capitale,

Votre jeux en ligne p qui ne fonctionne plus

Introduction

(8)

FabriceLegond-AubryModuleSASI-201216

P ou rq uo i e st- ce si im po rta nt ?

D om m ag es p ote nti els im po rta nts

–Indisponibilités des systèmes

–Destruction/Manipulations des données/systèmes

C oû ts im po rta nts d e r em ise e n m arc he

–Financiers (remise en marche, ventes manquées)

–Temporels (remise en marche, configuration)

–Humains (juristes, informaticiens)

–Matériels (serveurs de sauvegarde, redondance, sécurité)

C oû ts im po rta nts d e m ain tie nt en é ta t

–Analyses des données de surveillance

–Analyses des machines

Introduction

FabriceLegond-AubryModuleSASI-201217

L a s éc ur ité : u n p ro blè m e c rit iq ue !

● L a s éc ur ité d es m ac hin es e t d es ré se au x

D oit ê tre la p re m iè re p ré oc cu pa tio n d e t ou te e nti té u til isa nt l’i nf or m ati qu e

✔Entité = gouvernement, entreprise, particulier, associations, …

✔Laisseriez-vous ouverte votre porte d’appartement ?

S i ig no ré , d es n om br eu x p ro blè m es fi na nc ie rs

D oit d ép en dr e d ’in gé nie ur s s pé cia lis te s

● N éc es sit e u ne d éfi nit io n

D es ri sq ue s d e s éc ur ité

D ’u n p la n e t d ’u ne p oli tiq ue d e s éc ur isa tio n

✔architectures, droits, organisations, acteurs

D ’u n p la n d e r éa cti on a ux a tta qu es

Introduction

(9)

FabriceLegond-AubryModuleSASI-201218

S éc ur ité : c en tre s d e p ré oc cu pa tio ns

S éc ur ité lo ca le (s ur u ne m ac hin e)

–Sécurisé l’OS

–Sécurisé les services

–Sécurisé l’accès à la machine (boot)

S éc ur isé ré se au (s er vic es ré se au x)

–Topologie et architectures des serveurs

–Les protocoles exploités

–Le contrôle d’accès du réseau et des services

L e s u ti lis a te u r s !! !!

–Education comportementale

Peur de l’ordinateur (ligne 14, gulateurs vitesses, …)

La non-compréhension des outils informatiques

–Identifications des maillons faibles (personnes à risques)

L e c ad re ju rid iq ue e t s oc ia le . V oir p oli tiq ue !

Introduction

FabriceLegond-AubryModuleSASI-201219

C on clu sio n

● B es oin e n s pé cia lis te s e n s éc ur ité p ou r d éfi nir :

– Q ue ls m ac hin es e t s er vic es d ép lo yé s

– C om m en t le s i nte rc on ne cte r

Q ue ls ty pe s d ’a tta qu es l’ en tre pr ise p eu t s ub ir (p oin ts fa ib le s)

Q ue ls m oy en s d e p ro te cti on s s on t à m ett re e n p la ce

Q ue ls m es ur es (c on tre -m es ur es ) u til ise r e n c as d ’a tta qu e

Q ue ls so nt le s c on trô le s s on t à e ffe ctu er e t à q ue lle fr éq ue nc e

● Il n ’y a a uc un sy stè m e s ûr à 1 00 %

● Il f au t s av oir c ho isi r s on d eg ré d e p ro te cti on e n f on cti on d e se s b es oin s

A D E Q U A T IO N D E S M O Y E N S E T D E S O B JE C T IF S

–C’EST UNE OBLIGATION JURIDIQUE

Introduction

(10)

FabriceLegond-AubryModuleSASI-201220

C on clu sio n

Il ex ist e d on c u ne p ro ba bil ité ra iso nn ab le d e po uv oir c oh ab ite r e t m êm e c oll ab or er a ve c l es or din ate ur s. Il su ffi t d e p re nd re le te m ps d e s av oir c e q ue no us v ou lo ns e n f air e e t c om m en t.

L or sq ue le p ro blè m e e st bie n p os é, le s s olu tio ns te ch niq ue s e xis te nt dé jà so uv en t e t, d an s l e c as co ntr air e, se ro nt in ve nté es .

Introduction

FabriceLegond-AubryModuleSASI-201221

B ib lio gr ap hie

S . N atk in , « P ro to co le s d e S éc u ri d e l'I n te rn et » , D un od , 2 00 2

B . S ch ne ie r, « C ry p to lo g ie a p p liq u ée » , T ho m so n p ub lis hin g, 20 01

J. S te rn L a s ci en ce d u s ec re t » , O dil e J ac ob E d, 19 98

D . S tin so n, « C ry p to lo g ie : t h éo ri e et p ra tiq u e » , T ho m so n p ub lis hin g, 20 03

D . B . C ha pm an & E . D . Z w ic ky , « L a s éc u ri s u r I n te rn et F ir ew a lls » , O ’R eil ly , 1 99 6

M ic ro so ft S ec ur ity T ea m , « S éc u ri W in d o w s » , M ic ro so ft P re ss , 2 00 5

L es liv re s d e p oc he s d ’Is aa c A sim ov (« le s r o b o ts » )

S . G ar fin ke l & G . S pa ffo rd , « P ra ct ic a l U N IX & I n te rn et S ec u ri ty » , se co nd e É dit io n, 19 96

Introduction

(11)

FabriceLegond-AubryModuleSASI-201222

B ib lio gr ap hie

● B . S ch ne ie r, « S ec re ts a n d L ie s, D ig ita l S ec u ri ty in a N et w o rk ed W o rl d » , J . W ile y a nd so ns e d, 20 00

● R ic ha rd B ejt lic h , « T he T ao o f N etw or k S ec ur ity M on ito rin g: B ey on d I ntr us io n D ete cti on » ,

● S tu ar t M cC lu re , J oe l S ca m br ay , G eo rg e K ur tz , « H ac kin g E xp os ed : N etw or k S ec ur ity S ec re ts an d S olu tio ns , S ix th E dit io n »

● N ie ls F er gu so n, B ru ce S ch ne ie r, T ad ay os hi K oh no , « C ry pto gr ap hy E ng in ee rin g: D es ig n P rin cip le s a nd P ra cti ca l A pp lic ati on s »

Introduction

FabriceLegond-AubryModuleSASI-201223

S ite s W E B

●Commentcamarche : introduction

●Le site du cnam (G. Florin, S. Natkin) pour le module sécurité(de nombreuses informations sont extraites de ce cours)

●http://www.ssi.gouv.fr/ Serveur thématique sur la sécurité des systèmes d’information du Secrétariat Général de la Défense Nationale

●http://fr.wikipedia.org/ section sécurité

●http://www.cru.fr/ Comité Réseau des Universités

●http://www.urec.fr/ Unité Réseau du CNRS

●https://www.clusif.asso.fr/ Club de la Sécurité des Systèmes d’InformationFrançais

●www.renater.fr, www.cert.org, www.securite.org, www.ouah.org, http://www.phrack.com/issues.html, www.securityfocus.org

●Cours sur le web :

–Michel Riguidel (http://perso.enst.fr/~riguidel/UESecur)

–Stephane Naktin au CNAM

Introduction

(12)

FabriceLegond-AubryModuleSASI-201224

Q ue lq ue s i nd ic ati on s s ur le s c ou le ur s Introduction

P o u r c e q u i e st im p o rt a n t

J ’u til is e la c o u le u r r o u g e

P o u r c e q u i c o n ce rn e le s n o m s d e fic h ie rs / p er to ir es

J ’u til is e la c o u le u r v er te

P o u r c e q u i c o n ce rn e le s c o m m a n d es

J ’u til is e la c o u le u r b le u

P o u r c e q u i c o n ce rn e le s f ic h ie rs d e co n fig u ra tio n o u

d e d o n n ée s

J ’u til is e la c o u le u r v io le tte

Références

Documents relatifs

Droits pour les personnes appartenant au groupe du fichier (« src ») Droits pour les autres utilisateurs Utilisateur propriétaire du fichier. Groupe propriétaire

Couche liaison et Routage IP Couche Transport : TCP/UDP Attaques sur les couches basses. Configuration réseau

Identifiez tous les réducteurs de canules 12-8 mm da Vinci Xi et X concernés sur votre site puis renvoyez-les à Intuitive conformément à la procédure de retour RMA habituelle..

Vous trouverez ci-dessous les instructions pour fixer cette plaquette d'avertissement sur le robot ROSA One 3.1 Brain application:. Apposez la plaquette d'avertissement sur le robot

[r]

Raison de l’avis de sécurité : MicroPort CRM émet cet avis de sécurité pour fournir des recommandations pour la gestion du suivi des patients implantés avec

Medtech S.A - Zimmer Biomet a été informé d’un évènement où le software en relation avec le module d’endoscopie du produit ROSA One 3.1 Brain application a mené à

[r]