239
Tendances des pratiques de sécurisation des SI
Chapitre 11
des réseaux des fournisseurs d’accès à l’Internet (FAI) ; or les FAI ne manifestent
aucun enthousiasme à l’idée d’encombrer leurs infrastructures avec ces matériels
onéreux, qui vont ralentir le débit de leurs réseaux, et dont l’objectif est d’empêcher leurs clients de se livrer aux activités pour lesquelles justement ils ont souscrit
un abonnement à haut débit. Si le ministère de la Culture soutient les syndicats
d’éditeurs, le ministère de l’Industrie soutient les FAI.
Les principes de fonctionnement des dispositifs de filtrage ne sont pas déterministes, mais heuristiques : en effet rien ne permet de distinguer de façon sûre un
échange poste à poste « suspect » d’un autre type de trafic, comme nous l’avons
vu à la page 210. Le filtrage des adresses IP, des numéros de ports ou d’autres
données de protocole sont totalement inefficaces contre ce type de trafic. Les systèmes de détection doivent donc reconnaître la « signature » d’un échange, puis
ouvrir les paquets pour en investiguer le contenu et mettre en évidence le « délit ».
Chaque fois que le protocole (non public) du système poste à poste sera modifié,
les systèmes de détection seront mis en échec.
Les sociétés Allot et Cisco (gamme P_Cube) proposent des solutions de filtrage
de protocole basés sur la reconnaissance de signature. Les sociétés Audible Magic
(boîtier CopySense) et Advestigo proposent du filtrage de contenus. Il y a aussi des
systèmes de filtrage sur le poste client, qui supposent la collaboration de l’utilisateur, par exemple dans le cas de parents qui souhaitent empêcher leurs enfants de
s’adonner au téléchargement ; cet état de fait pourrait changer avec des dispositifs tels que TCPA (cf. page 235) et NGSCB (cf. page 236), susceptibles d’être
utilisés pour surveiller un ordinateur sans le consentement de son propriétaire légitime, mais nous voulons croire que des situations aussi iniques ne pourront pas
voir le jour.
MM. Brugidou et Kahn envisagent dans leur rapport plusieurs scénarios de déploiement d’outils de filtrage sur les infrastructures des FAI. Ces équipements,
pour jouer leur rôle, devront être installés en coupure, ce qui signifie qu’ils devront être adaptés au débit des infrastructures, soit aujourd’hui généralement 1
gigabit/s, mais bientôt 10 Gb/s, c’est-à-dire qu’ils seront coûteux. Ainsi, le rapport envisage une solution suggérée par un syndicat professionnel et adaptée au
réseau de France Télécom : elle consisterait à implanter un boîtier Allot à 1 Gb/s
en coupure derrière chaque BAS (Broadband Access Server) du réseau ADSL de
l’opérateur, soit à l’époque de l’étude 143 boîtiers. Le prix de chaque boîtier est
de plusieurs dizaines de milliers d’euros. Les fournisseurs d’accès à l’Internet n’ont
Tendances des pratiques de sécurisation des SI
Chapitre 11
des réseaux des fournisseurs d’accès à l’Internet (FAI) ; or les FAI ne manifestent
aucun enthousiasme à l’idée d’encombrer leurs infrastructures avec ces matériels
onéreux, qui vont ralentir le débit de leurs réseaux, et dont l’objectif est d’empêcher leurs clients de se livrer aux activités pour lesquelles justement ils ont souscrit
un abonnement à haut débit. Si le ministère de la Culture soutient les syndicats
d’éditeurs, le ministère de l’Industrie soutient les FAI.
Les principes de fonctionnement des dispositifs de filtrage ne sont pas déterministes, mais heuristiques : en effet rien ne permet de distinguer de façon sûre un
échange poste à poste « suspect » d’un autre type de trafic, comme nous l’avons
vu à la page 210. Le filtrage des adresses IP, des numéros de ports ou d’autres
données de protocole sont totalement inefficaces contre ce type de trafic. Les systèmes de détection doivent donc reconnaître la « signature » d’un échange, puis
ouvrir les paquets pour en investiguer le contenu et mettre en évidence le « délit ».
Chaque fois que le protocole (non public) du système poste à poste sera modifié,
les systèmes de détection seront mis en échec.
Les sociétés Allot et Cisco (gamme P_Cube) proposent des solutions de filtrage
de protocole basés sur la reconnaissance de signature. Les sociétés Audible Magic
(boîtier CopySense) et Advestigo proposent du filtrage de contenus. Il y a aussi des
systèmes de filtrage sur le poste client, qui supposent la collaboration de l’utilisateur, par exemple dans le cas de parents qui souhaitent empêcher leurs enfants de
s’adonner au téléchargement ; cet état de fait pourrait changer avec des dispositifs tels que TCPA (cf. page 235) et NGSCB (cf. page 236), susceptibles d’être
utilisés pour surveiller un ordinateur sans le consentement de son propriétaire légitime, mais nous voulons croire que des situations aussi iniques ne pourront pas
voir le jour.
MM. Brugidou et Kahn envisagent dans leur rapport plusieurs scénarios de déploiement d’outils de filtrage sur les infrastructures des FAI. Ces équipements,
pour jouer leur rôle, devront être installés en coupure, ce qui signifie qu’ils devront être adaptés au débit des infrastructures, soit aujourd’hui généralement 1
gigabit/s, mais bientôt 10 Gb/s, c’est-à-dire qu’ils seront coûteux. Ainsi, le rapport envisage une solution suggérée par un syndicat professionnel et adaptée au
réseau de France Télécom : elle consisterait à implanter un boîtier Allot à 1 Gb/s
en coupure derrière chaque BAS (Broadband Access Server) du réseau ADSL de
l’opérateur, soit à l’époque de l’étude 143 boîtiers. Le prix de chaque boîtier est
de plusieurs dizaines de milliers d’euros. Les fournisseurs d’accès à l’Internet n’ont
