En comparant les avantages et les inconvénients de ces outils, nous voyons bien que les
IDS/IPS ont une réelle utilité et méritent d’être déployés.
Surveiller les vulnérabilités
Historiquement, la façon la plus classique de connaître les vulnérabilités d’un système est
de réaliser un test d’intrusion. Le consultant chargé de ce travail analyse le système ciblé,
utilise un certain nombre d’outils, qu’il adapte spécifiquement par rapport à sa cible.
Cette approche artisanale, toujours très pertinente pour tester un service en particulier,
quelques URL ou quelques adresses IP, n’est pas du tout adaptée pour contrôler
l’ensemble du SI. Une approche industrielle s’impose.
Plusieurs éditeurs proposent des outils automatiques permettant de balayer une plage
d’adresses IP et de tester, pour chaque équipement rencontré, un certain nombre de
vulnérabilités. On appelle ces services des « scans de vulnérabilités » ou des « audits de
vulnérabilité ». Ils sont souvent constitués d’un boîtier (physique ou virtuel) balayant une
cible donnée et générant à l’issue un rapport de vulnérabilité. Ces équipements se mettent
à jour très régulièrement pour actualiser leur base de connaissance en matière de
vulnérabilités.
Le niveau de profondeur de ces tests peut être ajusté selon les besoins. On peut se
contenter de scanner les ports ouverts sur un système, mais on peut aussi aller jusqu’à
tester des injections de code dans les services détectés. En fournissant aussi des
identifiants et des mots de passe des systèmes ciblés, ces scans peuvent aller encore plus
loin dans l’analyse des vulnérabilités.
Certes, ces outils ne remplacent pas un test d’intrusion réalisé par un consultant
spécialisé, mais ils ont grandement progressé ces dernières années et, surtout, ils ont le
pouvoir de balayer automatiquement tout le patrimoine, ce qu’un être humain ne peut
absolument pas réaliser.
L’usage des systèmes de détection de vulnérabilités est assez simple. Une fois que le
boîtier est installé, l’administrateur configure des groupes et programme des scans, en
paramétrant pour chaque groupe le niveau de profondeur, l’étendue des tests, ainsi que
leur fréquence. On distingue souvent trois grandes familles de groupes.
Les systèmes exposés : ce sont les systèmes à contrôler en priorité. Il s’agit des
systèmes directement accessibles depuis Internet. On pourra aussi y placer les
systèmes situés dans les différentes DMZ de l’architecture.
Les systèmes en interne : selon les besoins, ce second groupe peut être divisé en
plusieurs sous-groupes : dispositifs de production, préproduction, etc. On peut aussi
les regrouper thématiquement, en fonction du service en support duquel ils sont en
place. L’idée est d’être capable de vérifier les vulnérabilités sur une partie ciblée des
serveurs ou sur l’ensemble du parc.
Les postes de travail : en principe, rien n’empêche d’intégrer les postes de travail
dans les scans. Cela permet de savoir quel est l’état du parc. Cependant, un tel choix
peut conduire à des scans longs, fastidieux et extrêmement polluants au niveau réseau.
Une alternative satisfaisante consiste à sélectionner un nombre restreint de postes
jugés significatifs. Si ces postes sont gérés comme les autres, et qu’ils ne sont pas
Précédent

- 283/448

Suivant