Leçon 13 : défense interne — permissions, durcissement et segmentation
Dans la leçon précédente, on a construit une ligne de défense périmétrique complète — Firewall, WAF, DMZ, IDS/IPS, VPN et NACL — qui arrête la plupart du trafic malveillant avant même qu'il n'atteigne le réseau de l'organisation. Mais l'hypothèse de base en cybersécurité est qu'un attaquant détermin
En bref : on suppose que l'attaquant finira par franchir le mur extérieur, donc la question est combien de dégâts il peut causer une fois déjà à l'intérieur. Le PoLP fixe à l'avance un petit 'rayon d'impact' pour chaque compte. RBAC/MAC/DAC/ABAC/GBAC sont différentes façons de décider qui obtient l'accès en premier lieu. Le durcissement réduit ce qu'il y a à attaquer sur chaque système ; la segmentation isole les systèmes les uns des autres pour qu'un attaquant ne puisse pas se déplacer librement ; et le chiffrement protège les données à la fois en mouvement et au repos sur le disque.
- PoLP (principe du moindre privilège) et rayon d'impact
- Chaque processus, utilisateur ou système ne reçoit que les permissions dont il a vraiment besoin pour accomplir sa tâche — pas plus. Cela réduit la surface d'attaque, et si un compte est piraté ou un service volé, l'attaquant est confiné à un petit 'rayon d'impact' (Blast Radius) — seulement ce dont ce compte a vraiment besoin, pas tout l'environnement.
- RBAC (contrôle d'accès basé sur les rôles)
- Les permissions sont déterminées selon le rôle/la fonction dans l'organisation et non selon l'utilisateur individuel — quiconque occupe un rôle donné reçoit automatiquement le même ensemble de permissions. Simple à mettre en œuvre et s'adapte bien aux grandes organisations.
- MAC (contrôle d'accès obligatoire)
- Application centralisée et rigide de l'accès selon un appariement des niveaux d'habilitation (étiquettes de confidentialité) entre l'utilisateur et la ressource — ni l'utilisateur ni le propriétaire de la ressource ne peuvent la modifier. Typique des environnements à habilitation élevée comme l'armée et le gouvernement.
- DAC (contrôle d'accès discrétionnaire)
- Le propriétaire de la ressource (le créateur/le détenteur) décide lui-même qui obtient l'accès et lequel — adapté aux environnements de partage et de collaboration sur fichiers, mais dépendant du jugement de chaque propriétaire individuel.
- ABAC et GBAC (contrôle d'accès basé sur les attributs/groupes)
- Le GBAC accorde l'accès selon l'appartenance à un groupe (comme 'managers' ou 'IT'). L'ABAC est le modèle le plus complet — il prend en compte simultanément l'utilisateur, la ressource et l'environnement (heure, lieu), et permet la permission la plus granulaire et dynamique.
- Durcissement (Hardening)
- Un processus qui réduit la surface d'attaque d'un système : désactivation des services et logiciels superflus, fermeture des ports réseau inutilisés, et application régulière de correctifs de sécurité (Patches) pour corriger des failles connues.
- Segmentation et mouvement latéral (Lateral Movement)
- Division d'un grand réseau en zones isolées (comme DMZ, Server Farm et DB Zone) ou en VLAN séparés, de sorte que même si un attaquant pénètre dans un segment, sa capacité à se déplacer librement vers d'autres segments (mouvement latéral) est très limitée. Le trafic Nord-Sud est entre l'organisation et le monde extérieur ; l'Est-Ouest est à l'intérieur de l'organisation elle-même.
- Chiffrement en transit contre chiffrement au repos
- Le chiffrement des communications (TLS, IPsec, VPN) protège les données pendant qu'elles voyagent entre systèmes et empêche l'écoute clandestine et l'altération en chemin. Le chiffrement des données au repos protège les données stockées sur des disques et dans des bases de données, même en cas de vol physique du support. Ce sont deux états différents, et les deux sont nécessaires.