Construisez d'abord l'idée, puis utilisez l'activité suivante pour la vérifier.
Menaces, vulnérabilités et les mots entre les deux
Quatre termes utilisés de manière interchangeable alors qu'ils ne devraient pas l'être, et les deux principes qui décident de la plupart des conceptions de sécurité réseau.
Ce que vous serez capable de faire
- Distinguer une menace, une vulnérabilité, un exploit et un risque
- Expliquer les trois propriétés que la sécurité cherche à protéger
- Appliquer le moindre privilège à une décision de filtrage
- Dire ce qu'apporte la défense en profondeur qu'un seul contrôle fort n'apporte pas
Avant cela : Vous devez savoir ce que fait une liste de contrôle d'accès - voir « Filtrer le trafic avec une ACL ». Rien d'autre.
Pourquoi c'est important : Ces quatre mots apparaissent tout au long des deux examens et dans chaque conversation de sécurité que vous aurez, et ils sont régulièrement confondus les uns avec les autres. Les utiliser avec précision n'est pas du pédantisme - une vulnérabilité sans menace et une menace sans vulnérabilité appellent des réponses complètement différentes.
L'écriture de sécurité est pleine de phrases comme « nous avons trouvé une menace sur le serveur de fichiers ». Cela pourrait signifier quatre choses différentes, chacune nécessitant une réponse différente, c'est pourquoi le vocabulaire vaut la peine d'être corrigé avant toute autre chose.
| L'échéance | Ce dont il s’agit | Exemple |
|---|---|---|
| Vulnérabilité | Une faiblesse dont on pourrait profiter | Une interface de gestion accessible depuis l'ensemble du réseau bureautique |
| Menace | Quelque chose ou quelqu'un qui pourrait en profiter | Toute personne pouvant se connecter à un port de bureau |
| Exploiter | La méthode spécifique pour en tirer parti | Connexion à cette interface avec un mot de passe par défaut |
| Risque | Les chances que cela se produise, combinées à ce que cela coûterait | Élevé, car l'interface contrôle tous les itinéraires du bâtiment |
La raison pour laquelle ils sont séparés est que chacun peut être traité indépendamment. Vous pouvez supprimer une vulnérabilité en restreignant l'interface. Vous pouvez réduire une menace en contrôlant qui accède au réseau. On ne peut pas faire grand-chose à propos d'un exploit existant. Et c'est contre le risque que vous déterminez votre budget.
Qu'est-ce qui est protégé
La sécurité a trois objectifs, et le fait de désigner celui que sert un contrôle est une bonne vérification qui en vaut la peine.
| Propriété | La question à laquelle il répond | Qu'est-ce qui le casse |
|---|---|---|
| Confidentialité | Seules les bonnes personnes peuvent-elles le lire ? | Un partage ouvert, un lien non chiffré |
| Intégrité | Est-ce ce que c'était quand il a été envoyé ? | Modification en cours de transport, enregistrement falsifié |
| Disponibilité | Les bonnes personnes peuvent-elles y accéder quand elles en ont besoin ? | Une liaison défaillante, une inondation par déni de service, un filtre trop large |
Le moindre privilège
Chaque compte, appareil et flux de trafic obtient exactement l'accès dont il a besoin pour faire son travail, et rien d'autre. Appliqué à un réseau, cela signifie qu'un filtre commence par autoriser les flux spécifiques requis et refuse tout le reste, et non en bloquant les choses auxquelles quelqu'un a pensé et en autorisant le reste.
Deux règles ayant le même objectif et des conséquences différentes
Le contractant auditant le système de comptabilité doit accéder à un serveur. Une approche leur refuse le sous-réseau financier et autorise tout le reste ; l'autre autorise ce serveur et refuse tout le reste. Les deux répondent à la demande immédiate. Le premier donne également accès à tous les systèmes auxquels personne n'a pensé pendant la conversation, y compris ceux construits l'année prochaine.
C'est pourquoi l'ordre de refus par défaut est si important dans une liste de contrôle d'accès. Une liste qui se termine par un refus implicite exprime le moindre privilège par construction ; une liste de dénégations spécifiques exprime une supposition sur ce qui est dangereux.
Défense en profondeur
Aucune commande n'est fiable à elle seule. Les règles sont modifiées, les appareils sont remplacés, quelqu'un approuve une exception à cinq heures un vendredi. La défense en profondeur part du principe que chaque couche échouera de temps en temps et fait en sorte qu'aucune défaillance ne soit suffisante.
- Segmentation, de sorte qu'une machine compromise accède à une plus petite partie du réseau.
- Filtrage à la limite entre les segments, de sorte que le mouvement entre eux soit explicite.
- Authentification sur les appareils, accéder à une interface de gestion n'est donc pas la même chose que la contrôler.
- Surveillance, de sorte qu'une défaillance de ce qui précède est remarquée plutôt que découverte ultérieurement.
Atténuation et autres options
L'atténuation consiste à réduire un risque plutôt qu'à le supprimer, et c'est l'une des quatre réponses. Il est utile de nommer celui que vous avez choisi, car trois d'entre eux sont légitimes et le quatrième concerne ce qui se passe lorsque personne ne décide.
| Réponse | Ce que cela signifie |
|---|---|
| Atténuer | Réduire la probabilité ou l'impact - les travaux techniques habituels |
| Transfert | Faites-en payer les frais à quelqu'un d'autre, généralement sous forme d'assurance ou de contrat |
| Éviter | Arrêtez de faire ce qui crée un risque |
| Accepter | Décidez que c'est tolérable, délibérément et officiellement |
Accepter un risque est une décision réelle et souvent correcte. Le mode d'échec consiste à en accepter une sans s'en rendre compte, ce qui est impossible à distinguer de l'accepter délibérément jusqu'au moment opportun.
Terminologie
- Vulnérabilité
- Une faiblesse dont on pourrait tirer parti.
- Menace
- Quelque chose ou quelqu'un qui pourrait tirer parti d'une vulnérabilité.
- Exploiter
- Technique spécifique utilisée pour en tirer parti.
- Risque
- La probabilité combinée à l'impact : ce sur quoi vous accordez réellement la priorité.
- Le moindre privilège
- Accorder exactement l'accès requis et rien de plus, de sorte que l'accès non répertorié soit refusé au lieu d'être autorisé.
- Défense en profondeur
- Superposer les commandes de manière à ce qu'aucune défaillance ne soit suffisante à elle seule.
Points clés à retenir
- Une vulnérabilité, c'est la faiblesse, une menace, c'est qui pourrait l'utiliser, un exploit, c'est comment, et le risque, c'est ce qu'il coûte.
- La sécurité protège la confidentialité, l'intégrité et la disponibilité, et la disponibilité est celle que les contrôles brisent le plus souvent.
- Le moindre privilège signifie autoriser ce qui est nécessaire et refuser le reste, et non pas nier ce qui semble dangereux.
- Une liste de refus par défaut exprime le moindre privilège par construction ; une liste de refus exprime une supposition.
- La défense en profondeur part du principe que chaque couche peut parfois échouer. Aucune défaillance ne suffit donc.
- Atténuer, transférer, éviter ou accepter, et accepter par accident est le mode de défaillance.
Prêt à continuer ?
Créez un compte gratuit pour enregistrer votre progression et passer le contrôle de connaissances.
