|
Le CERT/CC a publié ce mois-ci un document sur l'évolution des attaques informatiques sur Internet depuis sa création en 1988 suite au ver de "Morris". Nous vous proposons de reprendre ce document afin de vous donner un aperçu de l'évolution des attaques durant ces 15 dernières années.
Première tendance : Evolution des outils utilisés lors des attaques Ces dernières années ont vu une amélioration marquée dans la conception des outils d'attaque. Par le passé, le scénario d'attaque classique était le suivant :
Aujourd'hui du fait de l'amélioration des outils malveillants (automatisation, ...), ces derniers permettent des attaques de plus grande envergure en un minimum de temps :
Deuxième tendance : Sophistication des outils d'attaque Les développeurs de ce type d'outil utilisent désormais des techniques relativement complexes pour rendre leur outils "indétectables". Ainsi, ces outils sont conçus dans le but de :
Troisième tendance : Rapidité dans la découverte des vulnérabilités Il a été constaté une augmentation constante des vulnérabilités découvertes dans la communauté. Cette tendance tend à rendre de plus en plus difficile la conservation d'un niveau de sécurité satisfaisant sur un système d'information hétérogène et géographiquement dispersé. Statistiques du Cert-IST (depuis sa création) :
Chaque année, il est également découvert de nouveaux types de vulnérabilité. Par exemple en 2000, les vulnérabilités de type "Format String" (Cf. article Bulletin Sécurité n°37 - octobre 2000) ont fait leur apparition, ce qui a eu pour conséquence de mettre en évidence ce nouveau type de problème sur de nombreux produits (CERT-IST/AV-2002.049, CERT-IST/AV-2002.008, CERT-IST/AV-2001.340, CERT-IST/AV-2001.320, ...). De même, des tests exhaustifs sur des implémentations de protocoles sensibles comme SNMP (Cf. avis CERT-IST/AV-2002.049) permettent de mettre en évidence des problèmes sur des dizaines de produits.
Quatrième tendance : Augmentation de la perméabilité des gardes-barrières En fait, ce constat ne vient pas d'un problème de permissivité des filtres au niveau des gardes-barrières mais plutôt de l'évolution des protocoles et objets utilisés sur Internet. Ainsi, des protocoles tels que le protocole d'impression IPP (Internet Printing Protocol) ou WebDAV (Web-based Distributed Authoring and Versionning - extension du protocole HTTP permettant aux utilisateurs de créer et d'échanger des documents au travers de ce protocole CERT-IST/AV-2000.212a, CERT-IST/AV-2001.071, CERT-IST/AV-2001.110 et CERT-IST/AV-2001.205) peuvent potentiellement ouvrir une porte d'accès aux trafics malveillants. De même, les codes mobiles malicieux (contrôles ActiveX, scripts JavaScript, applet Java, ... Cf. articles Bulletin Sécurité n°32 et 42) peuvent potentiellement servir à compromettre des machines internes en dépit des filtres installés sur les gardes-barrières.
Cinquième tendance : Augmentation asymétrique des sources d'attaque sur Internet Les attaques via des outils de dénis de service distribués (DDoS) ont montré que la protection individuelle des systèmes d'information (via une politique de sécurité adéquate) n'était pas suffisante. Du fait de la distribution des sources d'attaques et de la légitimité du trafic utilisé pour saturer un site, la protection contre ce phénomène doit être l'affaire de toute la communauté afin d'éviter à des sites tiers reliés à Internet de servir de relais pour ces attaques.
Sixième tendance : Augmentation des attaques sur les infrastructures d'Internet Aujourd'hui, les ressources clés (routeurs d'accès, serveurs de noms, bande passante, ...) d'Internet sont désormais la cible d'actions malveillantes. Quatre types dominants d'attaques sont mis en valeur : 1 - Les attaques de type DDoS via des systèmes compromis autorisant des débits relativement rapides (connexions câble et ADSL) provoquent, en plus du fait de rendre indisponible le site victime, une forte consommation des ressources (bande passante) sur Internet. 2 - Le même constat peut être fait pour les vers (CodeRed, Leave CERT-IST/AV-2001.164, Sircam CERT-IST/AV-2001.186, ...) qui par leurs mécanismes de propagation (scan, exploitation de vulnérabilité, mass-mailing, ...) peuvent saturer un grand nombre de ressources sur Internet, voire même, provoquer des dénis de service sur certains équipements réseau (routeurs DSL par exemple). 3 - Les attaques sur les serveurs de noms (DNS) se montrent de plus en plus présentes dans la communauté. Quatre principaux types d'attaques sont répertoriées :
4 - Enfin, les attaques concernant directement les routeurs d'interconnexion sont devenues relativement courantes. a - Les routeurs peu sécurisés peuvent servir de relais aux attaques, ou de base pour une activité de scan. b - Certains routeurs sont sensibles à un certain type de trafic pouvant amener un déni de service de ces derniers. c - L'utilisation des relations de confiance entre les routeurs lors de l'échange d'information de routage via des protocoles peu sécurisés peut permettre à une personne malveillante de modifier ou d'injecter de nouvelles routes afin de rediriger du trafic légitime. Ce type d'attaque peut créer un déni de service d'un site soit parce qu'il n'est plus joignable (trafic re-routé) soit parce qu'il reçoit un surplus de trafic incompatible avec le dimensionnement de ses équipements réseaux. L'impact de ces attaques sur les ressources d'Internet peut être défini en 4 catégories :
En conclusion, le document du CERT/CC permet de donner un panorama réaliste des différentes menaces liées à Internet et de démontrer que la sécurité et la stabilité d'Internet dépend de chacun des acteurs reliés à cette immense toile informatique.
Pour plus d'information :
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||