Aller au contenu principal

Menaces, vulnérabilités et vecteurs d'attaque

Google IT SupportSécurité informatique

Menaces, vulnérabilités et vecteurs d'attaque

Définition

La sécurité informatique vise à protéger la confidentialité, l'intégrité et la disponibilité (triade CIA) des systèmes et données. Comprendre les menaces, vulnérabilités et vecteurs d'attaque est la base de la défense.

Triade CIA (+ extensions)

Pilier Objectif Exemples de contrôles
Confidentialité Accès autorisé seulement Chiffrement, ACL, classification, DLP, zéro confiance
Intégrité Exactitude, non-modification non autorisée Hashs, signatures numériques, WORM, contrôle de changement, Git signed commits
Disponibilité Accessibilité quand nécessaire Redondance, sauvegarde, DR, anti-DDoS, monitoring, SLA
Authenticité Preuve d'identité/origine Certificats, MFA, PKI, blockchain, horodatage fiable
Non-répudiation Impossibilité de nier une action Journaux d'audit signés, signatures numériques, non-répudiation email (S/MIME)
Responsabilité (Accountability) Traçabilité actions → identité Journalisation centralisée, SIEM, ID unique, pas de comptes partagés

Vulnérabilités (CVE, CWE, CVSS)

  • CVE (Common Vulnerabilities and Exposures) : identifiant unique (CVE-2024-12345), publié par CNA (MITRE, vendors)
  • CWE (Common Weakness Enumeration) : catégorie de faiblesse (ex: CWE-79 XSS, CWE-89 SQLi, CWE-787 Out-of-bounds Write)
  • CVSS (Common Vulnerability Scoring System) v3.1 : score 0.0-10.0 (None, Low, Medium, High, Critical)
    • Base (intrinsèque) : vecteur d'attaque, complexité, privilèges, interaction utilisateur, portée, CIA
    • Temporel : exploitabilité, correctif, confiance rapport
    • Environnemental : adaptation au contexte (valeur actif, contrôles compensatoires)

Types de menaces (STRIDE)

Catégorie Description Exemples
Spoofing (Usurpation) Se faire passer pour autre chose ARP spoofing, DNS spoofing, email spoofing, IP spoofing, MAC spoofing
Tampering (Altération) Modifier données/code SQL injection, modification binaire, MITM, rootkit, supply chain attack
Repudiation (Répudiation) Nier une action Absence de logs, suppression logs, comptes partagés, horloge déréglée
Information Disclosure (Fuite) Accès non autorisé à l'info Fichiers configs exposés, répertoires listables, erreurs verbose, side-channel
Denial of Service (Déni de service) Indisponibilité Volumétrique (UDP flood), protocolaire (SYN flood), applicatif (Slowloris), ransomware
Elevation of Privilege (Élévation privilèges) Plus de droits que prévu Exploit kernel, DLL hijacking, pass-the-hash, sudo misconfig, kernel exploit

Vecteurs d'attaque courants

Réseau

  • MITM (Man-in-the-Middle) : interception/modification trafic (ARP spoof, DNS hijack, rogue AP, BGP hijack)
  • Sniffing : capture passive (Wireshark, tcpdump) — clair (HTTP, FTP, Telnet, SNMPv1/2c)
  • DoS/DDoS : volumétrique (amplification DNS/NTP/SSDP), protocole (SYN flood, fragmentation), application (HTTP flood, Slowloris)
  • Scan/Énumération : Nmap, Masscan, ZMap, Shodan, Censys — reconnaissance

Application / Web (OWASP Top 10 2021)

  1. A01: Broken Access Control — IDOR, élévation verticale/horizontale, CORS mal configuré
  2. A02: Cryptographic Failures — données sensibles en clair, algos faibles (MD5, SHA1, DES), clés dures
  3. A03: Injection — SQLi, NoSQLi, OS command injection, LDAP injection, XPATH, template injection
  4. A04: Insecure Design — absence modélisation menaces, flux non sécurisés par conception
  5. A05: Security Misconfiguration — défauts, ports ouverts, headers manquants, cloud storage public, debug activé
  6. A06: Vulnerable/Outdated Components — CVE connues non patchées, dépendances non maintenues (SCA)
  7. A07: Identification/Authentication Failures — brute force, credential stuffing, session fixation, MFA absent
  8. A08: Software/Data Integrity Failures — CI/CD non signé, auto-update non vérifié, deserialization non sûre
  9. A09: Security Logging/Monitoring Failures — logs absents, non centralisés, alertes manquantes, rétention courte
  10. A10: Server-Side Request Forgery (SSRF) — serveur forcé à requêter interne (metadata cloud, localhost)

Endpoint / Poste de travail

  • Malware : virus (infecte fichiers), ver (auto-propagation), cheval de Troie (légitime + malveillant), ransomware (chiffrement + rançon), rootkit (furtif, kernel), spyware/keylogger, cryptominer
  • Phishing / Ingénierie sociale : email (spear, whaling, BEC), SMS (smishing), vocal (vishing), QR (quishing), prétexte, appât, tailgating
  • Exploitation locale : privilege escalation (CVE, mauvaises config), DLL hijacking, unquoted service path, AlwaysInstallElevated, token manipulation
  • Persistence : Run keys, services, tâches planifiées, WMI, COM hijacking, bootkits, firmware/UEFI

Identités et accès

  • Credential stuffing : listes fuitées (collections #1-5) testées en masse
  • Password spray : quelques mots de passe courants sur beaucoup de comptes (évite verrouillage)
  • Pass-the-hash / Pass-the-ticket : réutilisation NTLM hash / Kerberos ticket sans mot de passe clair
  • Kerberoasting : demande TGS pour SPN, crack offline du hash (RC4_HMAC_MD5)
  • Golden / Silver Ticket : falsification TGT / TGS avec clé krbtgt / service
  • MFA fatigue / Push bombing : spam notifications push jusqu'à acceptation

Chaîne d'approvisionnement (Supply Chain)

  • Dépendances compromises : npm, PyPI, Maven, Go, NuGet, crates.io — typosquatting, maintainer compromis, build compromis
  • Logiciel compromis : SolarWinds, 3CX, Kaseya, MoveIT — mise à jour signée malveillante
  • Conteneur / Image : base image vulnérable, malware dans layer, registry compromis
  • CI/CD : secrets dans logs, runner compromis, artifact poisoning, branch protection absente

Cycle de vie d'une attaque (Cyber Kill Chain - Lockheed Martin / MITRE ATT&CK)

  1. Reconnaissance : collecte infos (OSINT, scan, énumération AD, LinkedIn, GitHub)
  2. Arme : création/choix exploit, payload, malware, document piégé
  3. Livraison : email, drive-by download, USB, supply chain, RDP exposé, VPN sans MFA
  4. Exploitation : exécution code (vulnérabilité, macro, script, LOLBin)
  5. Installation : persistence, C2, outils post-exploitation (Cobalt Strike, Sliver, Metasploit, Impacket)
  6. Commande & Contrôle (C2) : communication sortante (DNS, HTTP/S, Cloud, Discord, Telegram, Tor)
  7. Actions sur objectifs : exfiltration, chiffrement, destruction, fraude, espionnage, sabotage

Défense en profondeur (Defense in Depth)

Couche Contrôles
Physique Badges, caméras, cages serveurs, destruction supports, alimentation sécurisée
Périmètre Pare-feu, WAF, DDoS protection, VPN, ZTNA, segmentation DMZ
Réseau VLAN, micro-segmentation, NAC, chiffrement (IPsec, MACsec), IDS/IPS, DNS filtering
Hôte EDR/XDR, durcissement (CIS Benchmarks), patch management, AppLocker/WDAC, auditd
Application SAST/DAST/SCA/IAST, WAF, RASP, secrets management, least privilege, input validation
Données Classification, chiffrement (au repos/en transit), DLP, tokenization, masking, backup immuable
Identité MFA (FIDO2/WebAuthn), PAM, JIT, PIM, Zero Trust, Continuous Access Evaluation
Opérations SIEM/SOAR, threat hunting, SOC, IR plan, tabletop exercises, red/blue/purple team