|
Le 11 novembre 2004 Cisco a émis l'avis de sécurité 63326 relatif à son produit "Cisco Security Agent" ("CSA"). Le Cert-IST ne suit pas ce produit et n'a pas émis d'avis sur cette vulnérabilité (voir le paragraphe "Les failles n'ayant pas fait l'objet d'avis"). Nous avons toutefois jugé opportun de vous faire une brève présentation de ce logiciel de sécurité chargé de protéger les serveurs et stations de travail.
Fonctionnalités "Cisco Security Agent" remplit les fonctions de garde-barrière personnel et de détecteur d'intrusion de type "système" ("HOST IDS"). C'est-à-dire qu'il est conçu pour :
Cet agent fonctionne sur une analyse "comportementale" permettant la détection et le blocage des attaques inconnues, et assurant donc une protection sans base de référence et sans mise à jour de signatures.
Cet agent est alors capable de détecter une tentative d'intrusion lors des accès aux fichiers, aux registres, ou à la mémoire du système. Il est également capable de contrôler la bonne exécution du code (détection de débordements mémoire) et de surveiller l'activité du réseau. Architecture générale de la solution Le logiciel "Cisco Security Agent" est déployé sur les serveurs et stations de travail à protéger ("points d'extrémités" ou "endpoints" dans la terminologie Cisco). Chaque agent communique avec une console "Management Center" pour son administration et lui transmet des rapports via les protocoles HTTP et SSL. La console "Management Center", accessible depuis un navigateur web, assure, de manière centralisée, toutes les fonctions d'administration des agents :
Remarques :
Architecture d'un agent "Cisco Security Agent" Au niveau système, l'agent s'installe entre les applications et le noyau, et il intercepte tous les appels du système d'exploitation aux différentes ressources (fichiers, registres, mémoire, réseaux, bibliothèques partagées, ...). Lorsqu'une application tente d'exécuter une opération, l'agent contrôle si elle est en accord avec les règles de sécurité qu'il doit faire respecter et décide alors de l'action à faire : autorisation, interdiction, enregistrement dans un journal, alerte, ...
Plates-formes acceptant "Cisco Security Agent" Cisco Security Server Agent :
Cisco Security Desktop Agent :
Cisco Security Agent Manager
Pour plus d'informations Présentations de Cisco : http://www.cisco.com/global/FR/products/vpn_security/csa.shtml Avis de sécurité 63326 de Cisco : http://www.cisco.com/warp/public/707/cisco-sa-20041111-csa.shtml |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||