126
Science de la sécurité du système d’information
Deuxième partie
• les numéros de port d’origine et de destination, mentionnés dans l’en-tête
TCP ou UDP ;
• s’il s’agit d’un paquet TCP, les numéros de séquence et d’acquittement, qui
permettent de reconstituer la séquence des paquets d’une connexion TCP.
Ces paramètres permettent d’identifier le type de communication auquel appartient le paquet, et éventuellement de reconstituer une séquence. Le simple filtrage
par port se traduit par la rédaction de règles simples, qui peuvent prendre la forme
de listes de contrôle d’accès (ACL) comme sur les routeurs Cisco.
Le logiciel libre IP Tables / Netfilter 4 , qui permet de construire un pare-feu avec
un système Linux, et qui est au cœur de beaucoup de pare-feu du commerce, offre
de grandes possibilités en termes de suivi de connexion et d’analyse des paquets.
IP Tables peut garder des datagrammes en file d’attente pour en reconstituer une
séquence complète et en faire l’analyse, ce qui est indispensable si l’on veut détecter
des protocoles furtifs comme certains systèmes poste à poste, tels Skype et KaZaA,
que nous évoquerons à la page 210.
Routeur filtrant et pare-feu, configurés pour repousser certaines attaques en rejetant des paquets appartenant à des connexions suspectes, produisent des fichiers
de comptes rendus (dits journaux, ou logs) qui relatent les incidents. Il est bien sûr
indispensable, pour bénéficier de la protection qu’ils sont censés procurer, d’analyser le contenu de ces fichiers et de les confronter avec les avis publiés par les
CERT (Computer Emergency Response Teams) — sur les CERT voir la page 17.
Ceci suppose des ingénieurs compétents pour ce faire, ce qu’oublient certaines entreprises qui se croient protégées en achetant (fort cher) un pare-feu clés en mains,
configuré avec des filtres pertinents à un instant donné, mais périmés quinze jours
plus tard, et qui se retrouvent ainsi dotés d’une magnifique ligne Maginot.
Il existe un marché assez actif du pare-feu, ainsi que des logiciels libres, tel IP
Tables mentionné ci-dessus, qui permettent de réaliser un pare-feu avec un ordinateur sous un Unix libre. Il existe des logiciels pare-feu pour ordinateur individuel, tel celui que Microsoft incorpore désormais à son système Windows, ou Zone
Alarm. IP Tables peut être configuré en pare-feu personnel pour machine Linux
isolée ; c’est assez complexe, mais il existe des enrobages pré-configurés très faciles d’emploi, comme par exemple Firestarter 5 . Les routeurs ADSL pour réseau
4 http://www.netfilter.org/
5 http://www.fs-security.com/
Science de la sécurité du système d’information
Deuxième partie
• les numéros de port d’origine et de destination, mentionnés dans l’en-tête
TCP ou UDP ;
• s’il s’agit d’un paquet TCP, les numéros de séquence et d’acquittement, qui
permettent de reconstituer la séquence des paquets d’une connexion TCP.
Ces paramètres permettent d’identifier le type de communication auquel appartient le paquet, et éventuellement de reconstituer une séquence. Le simple filtrage
par port se traduit par la rédaction de règles simples, qui peuvent prendre la forme
de listes de contrôle d’accès (ACL) comme sur les routeurs Cisco.
Le logiciel libre IP Tables / Netfilter 4 , qui permet de construire un pare-feu avec
un système Linux, et qui est au cœur de beaucoup de pare-feu du commerce, offre
de grandes possibilités en termes de suivi de connexion et d’analyse des paquets.
IP Tables peut garder des datagrammes en file d’attente pour en reconstituer une
séquence complète et en faire l’analyse, ce qui est indispensable si l’on veut détecter
des protocoles furtifs comme certains systèmes poste à poste, tels Skype et KaZaA,
que nous évoquerons à la page 210.
Routeur filtrant et pare-feu, configurés pour repousser certaines attaques en rejetant des paquets appartenant à des connexions suspectes, produisent des fichiers
de comptes rendus (dits journaux, ou logs) qui relatent les incidents. Il est bien sûr
indispensable, pour bénéficier de la protection qu’ils sont censés procurer, d’analyser le contenu de ces fichiers et de les confronter avec les avis publiés par les
CERT (Computer Emergency Response Teams) — sur les CERT voir la page 17.
Ceci suppose des ingénieurs compétents pour ce faire, ce qu’oublient certaines entreprises qui se croient protégées en achetant (fort cher) un pare-feu clés en mains,
configuré avec des filtres pertinents à un instant donné, mais périmés quinze jours
plus tard, et qui se retrouvent ainsi dotés d’une magnifique ligne Maginot.
Il existe un marché assez actif du pare-feu, ainsi que des logiciels libres, tel IP
Tables mentionné ci-dessus, qui permettent de réaliser un pare-feu avec un ordinateur sous un Unix libre. Il existe des logiciels pare-feu pour ordinateur individuel, tel celui que Microsoft incorpore désormais à son système Windows, ou Zone
Alarm. IP Tables peut être configuré en pare-feu personnel pour machine Linux
isolée ; c’est assez complexe, mais il existe des enrobages pré-configurés très faciles d’emploi, comme par exemple Firestarter 5 . Les routeurs ADSL pour réseau
4 http://www.netfilter.org/
5 http://www.fs-security.com/
