Construisez d'abord l'idée, puis utilisez l'activité suivante pour la vérifier.
Comment les réseaux sont attaqués
Les familles d'attaques que vous devez savoir reconnaître, regroupées selon ce qu'elles exploitent plutôt que par leur nom, et ce qui arrête réellement chacune d'elles.
Ce que vous serez capable de faire
- Regrouper les attaques courantes selon la propriété qu'elles violent
- Expliquer pourquoi l'usurpation fonctionne et ce qui la rend plus difficile
- Distinguer une attaque on-path d'une simple écoute passive
- Dire pourquoi le déni de service est un problème de conception plutôt que de filtrage
Avant cela : Vous devez être capable de nommer une menace, une vulnérabilité et un exploit - voir « Menaces, vulnérabilités et les mots entre les deux ».
Pourquoi c'est important : Les deux examens vous demandent de reconnaître les attaques à partir d'une description plutôt que de les exécuter. La façon utile de retenir vingt noms d'attaques n'est pas une liste - c'est de savoir laquelle d'une poignée d'hypothèses chacune brise, car la défense découle de l'hypothèse.
Les protocoles réseau ont été conçus entre des personnes qui se faisaient confiance. La plupart des attaques ne sont pas intelligentes : elles font simplement quelque chose que le protocole n'a jamais pensé à vérifier. Les regrouper selon l'hypothèse selon laquelle ils se divisent permet de transformer vingt noms en quatre idées.
Un - personne ne vérifie qui a envoyé ceci
La présence d'une adresse source dans un paquet est une affirmation, pas un fait. Rien dans IP ne le vérifie, et il en va de même pour une adresse MAC dans une trame et le champ expéditeur dans une réponse ARP. Chaque attaque d'usurpation d'identité est une observation appliquée quelque part.
| Attaque | Qu'est-ce qui est forgé | Conséquence |
|---|---|---|
| Usurpation d'identité ARP | Le MAC prétendant posséder une adresse IP | Le trafic destiné à la passerelle parvient à l'attaquant à la place |
| Usurpation d'adresse MAC | L'adresse matérielle d'un appareil | Les commandes basées sur les ports admettent la mauvaise machine |
| Usurpation d'adresse IP | L'adresse source d'un paquet | Les filtres qui font confiance aux adresses sources sont contournés |
| Usurpation de DNS | La réponse à une recherche de nom | Un nom correct renvoie à la mauvaise adresse |
Ce qui est utile, c'est tout ce qui transforme une réclamation en quelque chose de vérifiable ou qui limite la provenance d'une réclamation. Filtrer les adresses sources au niveau d'une frontière, afin que les paquets prétendant être internes ne puissent pas arriver de l'extérieur. Segmentation : un attaquant doit déjà se trouver dans le bon domaine de diffusion pour que l'ARP spoofing puisse atteindre quoi que ce soit.
Deux : le chemin est fiable
Le trafic passe par des équipements en cours de route, et les protocoles supposent que l'équipement est neutre. Un attaquant qui s'arrange pour s'asseoir sur le chemin rompt cette hypothèse, et la distinction qui vaut la peine d'être maintenue est entre regarder et interférer.
| Attaque | Ce que fait l'attaquant |
|---|---|
| Écoute clandestine | Lit le trafic qui passe. Passif ; ne laisse aucune trace |
| Attaque en cours de route | Relaie le trafic entre les deux extrémités, capable de le lire et de le modifier |
| Détournement de session | Reprend une session établie une fois l'authentification effectuée |
| Serveur DHCP non autorisé | Répond en premier et devient la passerelle utilisée par chaque nouvel hôte |
Trois : les ressources sont illimitées
Chaque appareil possède une bande passante, une mémoire et un état de suivi des connexions limités. Les attaques par déni de service ciblent celle qui s'épuise en premier, et l'objectif est la disponibilité plutôt que l'accès.
- Volume : plus de trafic que le lien ne peut en transporter. Rien de votre côté du lien ne peut corriger un lien complet.
- État : connexions semi-ouvertes qui consomment des ressources de suivi sans terminer.
- Amplification : petite demande adressée à un tiers qui produit une réponse volumineuse destinée à la victime, en utilisant l'usurpation pour définir l'adresse de retour.
- Distribué - pareil, provenant de suffisamment de sources pour que le blocage de l'une d'entre elles ne donne aucun résultat.
Quatre - la personne est le moyen le plus simple d'entrer
Aucun contrôle réseau ne s'adresse à cette famille, c'est exactement pourquoi il reste efficace. Il vaut la peine de les nommer car l'atténuation est organisationnelle et doit être reconnue comme un contrôle de sécurité plutôt que comme un exercice RH.
| Attaque | Méthode |
|---|---|
| Phishing | Un message qui persuade quelqu'un de donner ses informations d'identification ou de gérer quelque chose |
| Hameçonnage par spear | Le même, étudié et ciblé sur une seule personne |
| Prétexter | Une raison inventée mais plausible de la demande |
| Tailgating | Suivre quelqu'un à travers une porte qui nécessite un badge |
La demande qui est tout à fait raisonnable
reçoit un appel d'une personne qui se décrit comme le nouvel entrepreneur, qui ne peut pas entrer et a besoin du mot de passe wifi avant le début d'une réunion dans cinq minutes. Tout est normal en ce qui concerne la demande ; le service d'assistance la traite plusieurs fois par semaine. Ce qui en fait une attaque, c'est simplement que l'appelant n'est pas celui qu'il dit, et rien sur le réseau ne peut le dire à Priya.
Ce qu'il faut emporter pour l'examen
Les questions sont des questions de reconnaissance. À partir d'une description, nommez l'attaque ; s'il s'agit d'une attaque, nommez une atténuation raisonnable. Il est plus fiable de travailler à partir des quatre hypothèses ci-dessus que de mémoriser une liste, car cela permet également de gérer celles que le programme ne mentionne pas.
| Hypothèse | Défense |
|---|---|
| Les allégations d'identité sont vraies | Vérification, filtrage des sources, segmentation |
| Le chemin est neutre | Authentifiez le terminal, ne vous contentez pas de chiffrer le canal |
| Les ressources sont illimitées | Capacité, limitation du débit, aide en amont |
| Les personnes vérifient les demandes | Processus, formation, méthode de vérification qui ne dépend pas de l'appelant |
Terminologie
- Usurpation
- Forger un identifiant (adresse, MAC ou nom) que rien ne vérifie.
- Attaque en cours de route
- Relayer le trafic entre deux terminaux tout en étant capable de le lire et de le modifier. Vaincu en authentifiant l'extrémité.
- Amplification
- Faire appel à un tiers pour transformer une petite demande falsifiée en une réponse volumineuse destinée à une victime.
- Ingénierie sociale
- Attaquer la personne plutôt que le système, en faisant une fausse demande, semble banal.
Points clés à retenir
- La plupart des attaques brisent l'une des quatre hypothèses au lieu de détruire un contrôle.
- Les adresses sources de chaque couche sont des revendications, et l'usurpation d'identité en est la conséquence.
- Le chiffrement met fin à l'écoute clandestine ; seule l'authentification de l'extrémité distante permet de stopper une attaque sur le chemin.
- Une liaison saturée ne peut pas être corrigée par une règle sur votre propre routeur.
- L'ingénierie sociale n'a aucun contrôle sur le réseau, c'est pourquoi elle continue de fonctionner.
- Reconnaissez les attaques en supposant qu'elles sont abusives, et non en mémorisant des noms.
Prêt à continuer ?
Créez un compte gratuit pour enregistrer votre progression et passer le contrôle de connaissances.
