Aller au contenu principal

38 documents tagués avec "Cybersécurité"

Pages liées aux concepts généraux de cybersécurité.

Voir tous les tags

802.1X et Cisco TrustSec : contrôle d'accès réseau

802.1X authentifie un appareil avant de lui accorder l'accès au réseau (filaire ou sans fil), remplaçant la confiance implicite ("branché = autorisé") par une vérification d'identité systématique. TrustSec va plus loin en appliquant des politiques basées sur l'identité plutôt que sur l'adresse IP/VLAN.

ACL avancées — Cheat Sheet Cisco IOS

Trois mécanismes d'ACL qui vont au-delà du standard/étendu classique : les ACL réflexives (autoriser le retour d'un flux initié en interne, sans ouvrir tout le trafic entrant), les ACL temporelles (n'appliquer une règle qu'à certaines heures) et les object-groups (nommer des groupes d'IP/ports pour des ACL plus lisibles et maintenables). Pour les ACL standard/étendues de base, voir ACL standard et étendues.

ACL IPv6 et bonnes pratiques de placement

IPv6 n'a pas d'ACL "standard" distincte des "étendues" : toute ACL IPv6 est nativement capable de filtrer sur protocole, source, destination et port, dans une syntaxe unifiée.

ACL standard et étendues : filtrage de trafic IPv4

Une ACL (Access Control List) est une liste ordonnée de règles permit/deny appliquée au trafic traversant (ou destiné à) un routeur. Base fondamentale du filtrage réseau — bien avant tout firewall dédié.

Capabilities Linux

Historiquement sous Unix, un processus est soit root (tous les pouvoirs), soit un utilisateur normal (aucun pouvoir spécial) — un modèle binaire, tout ou rien. Les capabilities découpent les super-pouvoirs de root en une trentaine de droits granulaires, qu'on peut accorder ou retirer indépendamment.

CIA Triad

Texte extrait du document (pour la recherche)

Denial of Service (DoS / DDoS)

Dans MITRE ATT&CK, le Denial of Service relève de la tactique Impact (TA0040) : l'objectif n'est plus de voler des données ou de prendre pied sur un système, mais de dégrader ou couper la disponibilité d'un service (le « D » de la triade CIA).

Déroulement d'une transaction bancaire — flux et menaces

Une transaction par carte bancaire fait intervenir plusieurs acteurs et traverse plusieurs frontières de confiance (trust boundaries) — exactement le genre de système qu'un Data Flow Diagram (DFD) sert à cartographier en threat modeling. Cette fiche déroule le flux complet, acteur par acteur, puis identifie où un attaquant a historiquement pu intercepter des données.

DHCP Snooping, Dynamic ARP Inspection, IP Source Guard

Trois mécanismes de sécurité de couche 2 complémentaires, construits l'un sur l'autre : DHCP Snooping établit une table de confiance, exploitée ensuite par Dynamic ARP Inspection (contre l'ARP spoofing, cours CCNA 1) et IP Source Guard (contre l'usurpation d'adresse IP).

Port Security : sécuriser l'accès physique aux ports

Port Security restreint le nombre et/ou l'identité des adresses MAC autorisées sur un port de switch — contre-mesure directe aux attaques par saturation de la table MAC (CAM table overflow) et au branchement non autorisé d'équipements.

Rétro-ingénierie matérielle

Comprendre le fonctionnement d'un appareil sans documentation — pour de l'analyse de sécurité, de la réparation, ou simplement la curiosité. Ce cours prolonge côté matériel la rétro-ingénierie logicielle déjà abordée côté Cybersecurity, et s'appuie sur les protocoles vus en Embedded (UART, I²C, SPI).

Seccomp

Seccomp (secure computing mode) est un mécanisme noyau qui filtre les appels système (syscalls) qu'un processus a le droit d'exécuter. Là où les capabilities limitent ce que root peut faire, seccomp limite quelles portes d'entrée vers le noyau le processus a le droit d'utiliser du tout — capability ou pas.

Sécurisation des accès : mots de passe et SSH

Un équipement Cisco expose plusieurs points d'accès (console physique, lignes VTY pour l'accès distant, mode privileged) qui doivent chacun être sécurisés individuellement — la configuration par défaut n'impose aucun mot de passe.

Sécurité de l'infrastructure : CoPP et uRPF

Au-delà de sécuriser le trafic traversant un équipement (ACL, firewall), il faut aussi protéger l'équipement lui-même : son processeur de contrôle (CPU) contre la saturation, et le réseau contre l'usurpation d'adresse source (IP spoofing).

Sécurité des conteneurs — synthèse

Ce cours assemble les briques vues séparément (Namespaces, cgroups, Capabilities, Seccomp) en une checklist pratique de durcissement, et couvre les angles pas encore traités : rootless, image scanning, secrets.

Sécurité matérielle

La sécurité logicielle repose in fine sur des garanties matérielles : une chaîne de confiance qui commence dès la mise sous tension. Ce cours couvre TPM, Secure Boot, et les grandes familles d'attaques matérielles — un complément physique aux notions déjà vues côté logiciel dans Cybersecurity.

Sécurité Wi-Fi avancée : EAP, rogue AP, WIPS

Au-delà de WPA2/WPA3-Personal (CCNA 2), une architecture d'entreprise s'appuie sur les variantes EAP pour l'authentification 802.1X sans fil, et doit activement détecter les points d'accès non autorisés (rogue AP).

TTP

----------------

VPN site-to-site : IPsec sur Cisco IOS

Un VPN IPsec site-to-site chiffre le trafic entre deux passerelles (routeurs/firewalls) sur une infrastructure publique non fiable (Internet), rendant le trafic illisible pour un observateur sur le chemin.

Wifi Basics

Texte extrait du document (pour la recherche)

WiFi Pumpkin3 Pro — Catalogue des modules

WiFi Pumpkin3 est un framework de Rogue Access Point, déjà cité dans le guide de pentest WiFi (section Other frameworks). Sa version Pro ajoute une couche de modules qui étendent le framework bien au-delà du simple point d'accès pirate : pilotage à distance, automatisation, phishing avancé, matériel embarqué...