802.1X et Cisco TrustSec : contrôle d'accès réseau
802.1X authentifie un appareil avant de lui accorder l'accès au réseau (filaire ou sans fil), remplaçant la confiance implicite ("branché = autorisé") par une vérification d'identité systématique. TrustSec va plus loin en appliquant des politiques basées sur l'identité plutôt que sur l'adresse IP/VLAN.
AAA
---
ACL avancées — Cheat Sheet Cisco IOS
Trois mécanismes d'ACL qui vont au-delà du standard/étendu classique : les ACL réflexives (autoriser le retour d'un flux initié en interne, sans ouvrir tout le trafic entrant), les ACL temporelles (n'appliquer une règle qu'à certaines heures) et les object-groups (nommer des groupes d'IP/ports pour des ACL plus lisibles et maintenables). Pour les ACL standard/étendues de base, voir ACL standard et étendues.
ACL IPv6 et bonnes pratiques de placement
IPv6 n'a pas d'ACL "standard" distincte des "étendues" : toute ACL IPv6 est nativement capable de filtrer sur protocole, source, destination et port, dans une syntaxe unifiée.
ACL standard et étendues : filtrage de trafic IPv4
Une ACL (Access Control List) est une liste ordonnée de règles permit/deny appliquée au trafic traversant (ou destiné à) un routeur. Base fondamentale du filtrage réseau — bien avant tout firewall dédié.
Attack Surface
----------------
Attack Vector
----------------
Capabilities Linux
Historiquement sous Unix, un processus est soit root (tous les pouvoirs), soit un utilisateur normal (aucun pouvoir spécial) — un modèle binaire, tout ou rien. Les capabilities découpent les super-pouvoirs de root en une trentaine de droits granulaires, qu'on peut accorder ou retirer indépendamment.
CIA Triad
Texte extrait du document (pour la recherche)
Defense in Depth
---
Denial of Service (DoS / DDoS)
Dans MITRE ATT&CK, le Denial of Service relève de la tactique Impact (TA0040) : l'objectif n'est plus de voler des données ou de prendre pied sur un système, mais de dégrader ou couper la disponibilité d'un service (le « D » de la triade CIA).
Déroulement d'une transaction bancaire — flux et menaces
Une transaction par carte bancaire fait intervenir plusieurs acteurs et traverse plusieurs frontières de confiance (trust boundaries) — exactement le genre de système qu'un Data Flow Diagram (DFD) sert à cartographier en threat modeling. Cette fiche déroule le flux complet, acteur par acteur, puis identifie où un attaquant a historiquement pu intercepter des données.
DHCP Snooping, Dynamic ARP Inspection, IP Source Guard
Trois mécanismes de sécurité de couche 2 complémentaires, construits l'un sur l'autre : DHCP Snooping établit une table de confiance, exploitée ensuite par Dynamic ARP Inspection (contre l'ARP spoofing, cours CCNA 1) et IP Source Guard (contre l'usurpation d'adresse IP).
EvilLimiter
Index
Exploit / Payload
----------------
IOC / IOA
----------------
Least Privilege
-----------------
Metasploit Framework
Index
PCredz
Index
Port Security : sécuriser l'accès physique aux ports
Port Security restreint le nombre et/ou l'identité des adresses MAC autorisées sur un port de switch — contre-mesure directe aux attaques par saturation de la table MAC (CAM table overflow) et au branchement non autorisé d'équipements.
Rétro-ingénierie matérielle
Comprendre le fonctionnement d'un appareil sans documentation — pour de l'analyse de sécurité, de la réparation, ou simplement la curiosité. Ce cours prolonge côté matériel la rétro-ingénierie logicielle déjà abordée côté Cybersecurity, et s'appuie sur les protocoles vus en Embedded (UART, I²C, SPI).
RouterSploit
Index
Seccomp
Seccomp (secure computing mode) est un mécanisme noyau qui filtre les appels système (syscalls) qu'un processus a le droit d'exécuter. Là où les capabilities limitent ce que root peut faire, seccomp limite quelles portes d'entrée vers le noyau le processus a le droit d'utiliser du tout — capability ou pas.
Sécurisation des accès : mots de passe et SSH
Un équipement Cisco expose plusieurs points d'accès (console physique, lignes VTY pour l'accès distant, mode privileged) qui doivent chacun être sécurisés individuellement — la configuration par défaut n'impose aucun mot de passe.
Sécurité de l'infrastructure : CoPP et uRPF
Au-delà de sécuriser le trafic traversant un équipement (ACL, firewall), il faut aussi protéger l'équipement lui-même : son processeur de contrôle (CPU) contre la saturation, et le réseau contre l'usurpation d'adresse source (IP spoofing).
Sécurité des conteneurs — synthèse
Ce cours assemble les briques vues séparément (Namespaces, cgroups, Capabilities, Seccomp) en une checklist pratique de durcissement, et couvre les angles pas encore traités : rootless, image scanning, secrets.
Sécurité matérielle
La sécurité logicielle repose in fine sur des garanties matérielles : une chaîne de confiance qui commence dès la mise sous tension. Ce cours couvre TPM, Secure Boot, et les grandes familles d'attaques matérielles — un complément physique aux notions déjà vues côté logiciel dans Cybersecurity.
Sécurité périmétrique : AAA, VPN, concepts de firewall
Au-delà de la sécurité de couche 2, un réseau d'entreprise s'appuie sur des mécanismes de contrôle d'accès centralisés (AAA), de confidentialité sur les liens externes (VPN) et de filtrage périmétrique (firewall).
Sécurité Wi-Fi avancée : EAP, rogue AP, WIPS
Au-delà de WPA2/WPA3-Personal (CCNA 2), une architecture d'entreprise s'appuie sur les variantes EAP pour l'authentification 802.1X sans fil, et doit activement détecter les points d'accès non autorisés (rogue AP).
Sécurité Wi-Fi et configuration WLC
Évolution des mécanismes de sécurité Wi-Fi
Switch Security
Texte extrait du document (pour la recherche)
Threat / Vulnerability / Risk
Introduction
TTP
----------------
VPN site-to-site : IPsec sur Cisco IOS
Un VPN IPsec site-to-site chiffre le trafic entre deux passerelles (routeurs/firewalls) sur une infrastructure publique non fiable (Internet), rendant le trafic illisible pour un observateur sur le chemin.
Wifi Basics
Texte extrait du document (pour la recherche)
WiFi Penetration Testing Guide
Index
WiFi Pumpkin3 Pro — Catalogue des modules
WiFi Pumpkin3 est un framework de Rogue Access Point, déjà cité dans le guide de pentest WiFi (section Other frameworks). Sa version Pro ajoute une couche de modules qui étendent le framework bien au-delà du simple point d'accès pirate : pilotage à distance, automatisation, phishing avancé, matériel embarqué...
Zero Trust
-----------------