44
Principes de sécurité du système d’information
Première partie
tranquillement sur leur ordinateur. Sachant que la fonction qui prend un mot de
passe « en clair » pour le chiffrer est publique, les méthodes les plus ordinaires pour
essayer de casser un mot de passe sont :
• l’attaque par force brute, qui consiste à essayer successivement toutes les
combinaisons possibles de caractères pour générer des mots de passe arbitraires, les chiffrer et comparer le résultat au texte chiffré obtenu par le
« pompage » de /etc/passwd ;
• l’attaque par dictionnaire, où l’on utilise une liste de mots courants et où
l’on essaye successivement toutes les variations orthographiques ou typographiques possibles de ces mots, chiffrés au moyen de l’algorithme utilisé,
pour ici aussi comparer le résultat au texte chiffré de /etc/passwd.
Ces méthodes, surtout la seconde, donnent généralement des résultats positifs,
alors pour éviter ce risque les mots de passe chiffrés ne sont en général plus
conservés dans le fichier /etc/passwd, mais dans un fichier aux droits d’accès
plus restreints, /etc/shadow.
Listes de contrôle d’accès
Comme nous l’avons signalé ci-dessus page 38, les listes de contrôle d’accès (access
control list, ACL) procurent une séparation des droits et privilèges plus fine que
les dispositifs standard d’un système comme Unix, en permettant d’accorder des
autorisations à un utilisateur particulier pour un fichier particulier.
Les liste de contrôle d’accès pour le réseau seront décrites dans le chapitre 6, à la
page 132
ACL Posix
Une ACL POSIX est associée à un fichier ou à un répertoire ; elle est constituée
d’une liste d’entrées qui appartiennent à l’un des types suivants :
Type d’entrée
Forme de l’entrée
Propriétaire
user : :rwx
Utilisateur nommé
user :nom :rwx
Groupe propriétaire group : :rwx
Groupe nommé
group :nom :rwx
Masque
mask : :rwx
Autres
other : :rwx
Principes de sécurité du système d’information
Première partie
tranquillement sur leur ordinateur. Sachant que la fonction qui prend un mot de
passe « en clair » pour le chiffrer est publique, les méthodes les plus ordinaires pour
essayer de casser un mot de passe sont :
• l’attaque par force brute, qui consiste à essayer successivement toutes les
combinaisons possibles de caractères pour générer des mots de passe arbitraires, les chiffrer et comparer le résultat au texte chiffré obtenu par le
« pompage » de /etc/passwd ;
• l’attaque par dictionnaire, où l’on utilise une liste de mots courants et où
l’on essaye successivement toutes les variations orthographiques ou typographiques possibles de ces mots, chiffrés au moyen de l’algorithme utilisé,
pour ici aussi comparer le résultat au texte chiffré de /etc/passwd.
Ces méthodes, surtout la seconde, donnent généralement des résultats positifs,
alors pour éviter ce risque les mots de passe chiffrés ne sont en général plus
conservés dans le fichier /etc/passwd, mais dans un fichier aux droits d’accès
plus restreints, /etc/shadow.
Listes de contrôle d’accès
Comme nous l’avons signalé ci-dessus page 38, les listes de contrôle d’accès (access
control list, ACL) procurent une séparation des droits et privilèges plus fine que
les dispositifs standard d’un système comme Unix, en permettant d’accorder des
autorisations à un utilisateur particulier pour un fichier particulier.
Les liste de contrôle d’accès pour le réseau seront décrites dans le chapitre 6, à la
page 132
ACL Posix
Une ACL POSIX est associée à un fichier ou à un répertoire ; elle est constituée
d’une liste d’entrées qui appartiennent à l’un des types suivants :
Type d’entrée
Forme de l’entrée
Propriétaire
user : :rwx
Utilisateur nommé
user :nom :rwx
Groupe propriétaire group : :rwx
Groupe nommé
group :nom :rwx
Masque
mask : :rwx
Autres
other : :rwx
