Menaces, vulnérabilités et vecteurs d'attaque
Définition
La sécurité informatique vise à protéger la confidentialité, l'intégrité et la disponibilité (triade CIA) des systèmes et données. Comprendre les menaces, vulnérabilités et vecteurs d'attaque est la base de la défense.
Triade CIA (+ extensions)
| Pilier | Objectif | Exemples de contrôles |
|---|---|---|
| Confidentialité | Accès autorisé seulement | Chiffrement, ACL, classification, DLP, zéro confiance |
| Intégrité | Exactitude, non-modification non autorisée | Hashs, signatures numériques, WORM, contrôle de changement, Git signed commits |
| Disponibilité | Accessibilité quand nécessaire | Redondance, sauvegarde, DR, anti-DDoS, monitoring, SLA |
| Authenticité | Preuve d'identité/origine | Certificats, MFA, PKI, blockchain, horodatage fiable |
| Non-répudiation | Impossibilité de nier une action | Journaux d'audit signés, signatures numériques, non-répudiation email (S/MIME) |
| Responsabilité (Accountability) | Traçabilité actions → identité | Journalisation centralisée, SIEM, ID unique, pas de comptes partagés |
Vulnérabilités (CVE, CWE, CVSS)
- CVE (Common Vulnerabilities and Exposures) : identifiant unique (CVE-2024-12345), publié par CNA (MITRE, vendors)
- CWE (Common Weakness Enumeration) : catégorie de faiblesse (ex: CWE-79 XSS, CWE-89 SQLi, CWE-787 Out-of-bounds Write)
- CVSS (Common Vulnerability Scoring System) v3.1 : score 0.0-10.0 (None, Low, Medium, High, Critical)
- Base (intrinsèque) : vecteur d'attaque, complexité, privilèges, interaction utilisateur, portée, CIA
- Temporel : exploitabilité, correctif, confiance rapport
- Environnemental : adaptation au contexte (valeur actif, contrôles compensatoires)
Types de menaces (STRIDE)
| Catégorie | Description | Exemples |
|---|---|---|
| Spoofing (Usurpation) | Se faire passer pour autre chose | ARP spoofing, DNS spoofing, email spoofing, IP spoofing, MAC spoofing |
| Tampering (Altération) | Modifier données/code | SQL injection, modification binaire, MITM, rootkit, supply chain attack |
| Repudiation (Répudiation) | Nier une action | Absence de logs, suppression logs, comptes partagés, horloge déréglée |
| Information Disclosure (Fuite) | Accès non autorisé à l'info | Fichiers configs exposés, répertoires listables, erreurs verbose, side-channel |
| Denial of Service (Déni de service) | Indisponibilité | Volumétrique (UDP flood), protocolaire (SYN flood), applicatif (Slowloris), ransomware |
| Elevation of Privilege (Élévation privilèges) | Plus de droits que prévu | Exploit kernel, DLL hijacking, pass-the-hash, sudo misconfig, kernel exploit |
Vecteurs d'attaque courants
Réseau
- MITM (Man-in-the-Middle) : interception/modification trafic (ARP spoof, DNS hijack, rogue AP, BGP hijack)
- Sniffing : capture passive (Wireshark, tcpdump) — clair (HTTP, FTP, Telnet, SNMPv1/2c)
- DoS/DDoS : volumétrique (amplification DNS/NTP/SSDP), protocole (SYN flood, fragmentation), application (HTTP flood, Slowloris)
- Scan/Énumération : Nmap, Masscan, ZMap, Shodan, Censys — reconnaissance
Application / Web (OWASP Top 10 2021)
- A01: Broken Access Control — IDOR, élévation verticale/horizontale, CORS mal configuré
- A02: Cryptographic Failures — données sensibles en clair, algos faibles (MD5, SHA1, DES), clés dures
- A03: Injection — SQLi, NoSQLi, OS command injection, LDAP injection, XPATH, template injection
- A04: Insecure Design — absence modélisation menaces, flux non sécurisés par conception
- A05: Security Misconfiguration — défauts, ports ouverts, headers manquants, cloud storage public, debug activé
- A06: Vulnerable/Outdated Components — CVE connues non patchées, dépendances non maintenues (SCA)
- A07: Identification/Authentication Failures — brute force, credential stuffing, session fixation, MFA absent
- A08: Software/Data Integrity Failures — CI/CD non signé, auto-update non vérifié, deserialization non sûre
- A09: Security Logging/Monitoring Failures — logs absents, non centralisés, alertes manquantes, rétention courte
- A10: Server-Side Request Forgery (SSRF) — serveur forcé à requêter interne (metadata cloud, localhost)
Endpoint / Poste de travail
- Malware : virus (infecte fichiers), ver (auto-propagation), cheval de Troie (légitime + malveillant), ransomware (chiffrement + rançon), rootkit (furtif, kernel), spyware/keylogger, cryptominer
- Phishing / Ingénierie sociale : email (spear, whaling, BEC), SMS (smishing), vocal (vishing), QR (quishing), prétexte, appât, tailgating
- Exploitation locale : privilege escalation (CVE, mauvaises config), DLL hijacking, unquoted service path, AlwaysInstallElevated, token manipulation
- Persistence : Run keys, services, tâches planifiées, WMI, COM hijacking, bootkits, firmware/UEFI
Identités et accès
- Credential stuffing : listes fuitées (collections #1-5) testées en masse
- Password spray : quelques mots de passe courants sur beaucoup de comptes (évite verrouillage)
- Pass-the-hash / Pass-the-ticket : réutilisation NTLM hash / Kerberos ticket sans mot de passe clair
- Kerberoasting : demande TGS pour SPN, crack offline du hash (RC4_HMAC_MD5)
- Golden / Silver Ticket : falsification TGT / TGS avec clé krbtgt / service
- MFA fatigue / Push bombing : spam notifications push jusqu'à acceptation
Chaîne d'approvisionnement (Supply Chain)
- Dépendances compromises : npm, PyPI, Maven, Go, NuGet, crates.io — typosquatting, maintainer compromis, build compromis
- Logiciel compromis : SolarWinds, 3CX, Kaseya, MoveIT — mise à jour signée malveillante
- Conteneur / Image : base image vulnérable, malware dans layer, registry compromis
- CI/CD : secrets dans logs, runner compromis, artifact poisoning, branch protection absente
Cycle de vie d'une attaque (Cyber Kill Chain - Lockheed Martin / MITRE ATT&CK)
- Reconnaissance : collecte infos (OSINT, scan, énumération AD, LinkedIn, GitHub)
- Arme : création/choix exploit, payload, malware, document piégé
- Livraison : email, drive-by download, USB, supply chain, RDP exposé, VPN sans MFA
- Exploitation : exécution code (vulnérabilité, macro, script, LOLBin)
- Installation : persistence, C2, outils post-exploitation (Cobalt Strike, Sliver, Metasploit, Impacket)
- Commande & Contrôle (C2) : communication sortante (DNS, HTTP/S, Cloud, Discord, Telegram, Tor)
- Actions sur objectifs : exfiltration, chiffrement, destruction, fraude, espionnage, sabotage
Défense en profondeur (Defense in Depth)
| Couche | Contrôles |
|---|---|
| Physique | Badges, caméras, cages serveurs, destruction supports, alimentation sécurisée |
| Périmètre | Pare-feu, WAF, DDoS protection, VPN, ZTNA, segmentation DMZ |
| Réseau | VLAN, micro-segmentation, NAC, chiffrement (IPsec, MACsec), IDS/IPS, DNS filtering |
| Hôte | EDR/XDR, durcissement (CIS Benchmarks), patch management, AppLocker/WDAC, auditd |
| Application | SAST/DAST/SCA/IAST, WAF, RASP, secrets management, least privilege, input validation |
| Données | Classification, chiffrement (au repos/en transit), DLP, tokenization, masking, backup immuable |
| Identité | MFA (FIDO2/WebAuthn), PAM, JIT, PIM, Zero Trust, Continuous Access Evaluation |
| Opérations | SIEM/SOAR, threat hunting, SOC, IR plan, tabletop exercises, red/blue/purple team |