231
Tendances des pratiques de sécurisation des SI
Chapitre 11
Pare-feu à états
Nous avons vu, à la section consacrée aux pare-feu (page 125), que les techniques
traditionnelles de filtrage n’étaient plus suffisamment efficaces pour bloquer les
attaques modernes perfectionnées, et que les pare-feu modernes utilisaient de plus
en plus les techniques de suivi de connexion, qui consistent à garder en mémoire
une séquence de paquets de façon à en faire l’analyse longitudinale, ce qui permet
de détecter certaines malfaisances subtiles, notamment par la défragmentation de
datagrammes IP et le ré-assemblage de segments TCP. Les pare-feu qui utilisent
cette méthode, inaugurée en 1993 par la firme Checkpoint, sont appelés stateful
firewalls, ou pare-feu à états.
Détection et prévention d’intrusion
La vague suivante de produits de sécurité fut celle des systèmes de détection et
de prévention d’intrusion, dont le modèle libre est le logiciel Snort. Ces logiciels
utilisent une base de données de signatures de vers et d’autres logiciels malfaisants,
un peu à la manière d’un antivirus, et se sont révélés relativement efficaces contre
la grande épidémie de vers des années 2001 à 2004, mais leur vogue décline au fur
et à mesure que leur efficacité diminue. La base de signatures de Snort contient
les descriptions de plus de 3 000 attaques.
Inspection en profondeur
Une autre voie, illustrée par certains fournisseurs (Checkpoint, Netscreen), est le
pare-feu à inspection en profondeur de paquets. Il s’agit en fait d’un pare-feu à
états auquel on aurait greffé la base de signatures d’un système de prévention d’intrusions, et en outre quelques procédures de détection d’anomalies protocolaires.
Critique des méthodes de détection
Dans son article cité en référence, Marcus J. Ranum cite en exemple de procédure
d’inspection en profondeur l’analyse du protocole SMTP par le logiciel NFR : ce
logiciel examine la séquence complète de commandes SMTP du début à la fin
de l’envoi de message, et émet une alerte en cas d’occurrence d’une commande
Mail From : émise par le logiciel client avant la commande RCPT To : correspondante ; une telle analyse est très efficace, parce qu’un logiciel de messagerie de
Précédent

- 245/276

Suivant