CyberHUBBlue Team Level 1
Preparation Phase

Prevention: Network Defenses

Extracted from Incident Response(2).pdf - source PDF page(s) 33-39.

Prevention: Network Defenses - source page 33
Source illustration - PDF page 33

Nous avons déjà abordé les bases des défenses réseau dans le domaine Security Fundamentals. Cette leçon va approfondir et explorer un certain nombre de défenses réseau qui peuvent être utilisées pour empêcher les incidents de se produire, en utilisant des actions défensives autonomes ou en alertant les analystes de sécurité pour qu'ils enquêtent avant qu'un événement ne devienne un incident. Les contrôles de sécurité sur lesquels nous allons nous concentrer sont les pare-feux, les NIDS/NIPS, la surveillance des événements et le contrôle d'accès réseau (NAC).

Détection des intrusions réseau

Les systèmes de détection des intrusions sur le réseau, également appelés NIDS, peuvent prendre la forme de logiciels ou de dispositifs physiques qui surveillent le trafic réseau afin de générer des alertes destinées à des analystes humains. Le NIDS peut être positionné dans les positions suivantes :

  • En ligne : le système exécutant le logiciel NIDS se trouve directement sur le chemin du trafic réseau, ce qui signifie que tout le trafic transitera par le NIDS. Dans ce cas, le système devient un système de prévention des intrusions sur le réseau (NIPS). Comme l'appareil est en ligne, cela signifie qu'il peut effectuer des mesures réactives telles que le blocage ou la réinitialisation des connexions. Le risque lié à l'utilisation d'un NID/PS en ligne est que si le système est hors ligne, tout le trafic sera bloqué, ce qui pourrait entraîner d'énormes problèmes.
  • Connexion réseau : le NIDS sera connecté au réseau en utilisant une connexion physique, telle qu'un câble.
  • Passif — Le NIDS est connecté à un port SPAN d'un périphérique réseau. Ce port physique permet à tout le trafic passant par l'appareil d'être reflété sur le port SPAN afin que le NIDS obtienne une copie de toutes les activités du réseau.

L'objectif du NIDS est de générer des alertes afin que les analystes humains puissent enquêter et prendre des mesures si nécessaire. En cas d'attaque, le NIDS générera une alerte, qui fera finalement l'objet d'une enquête (sauf lorsqu'un NIDS intégré est utilisé, qui est techniquement un NIPS).

Produits de détection des intrusions sur le réseau

  • Snort est le premier système de détection d'intrusion au monde. Son utilisation est totalement gratuite, avec de nombreuses règles communautaires et réservées aux membres qui peuvent être mises en place en quelques minutes pour apporter une valeur immédiate. Nous verrons comment procéder à la configuration Snort dans la prochaine leçon ! Vous trouverez plus d'informations ici — https://www.snort.org/
  • Suricata est un autre système gratuit de détection des intrusions sur le réseau, mais Suricata qui fonctionne au niveau de la couche application pour analyser le trafic de manière plus détaillée et offrir une meilleure visibilité. Trouvez plus d'informations ici — Accueil - Suricata
  • Zeek, anciennement connue sous le nom de Bro, est une autre solution open source qui fournit des fonctionnalités de surveillance du réseau et agit comme un système de détection et de prévention des intrusions sur le réseau. Vous trouverez plus d'informations ici — https://zeek.org/

Prévention des intrusions sur le réseau

Bien que similaires au NIDS, les systèmes de prévention des intrusions sur le réseau, ou NIPS, sont capables de prendre automatiquement des mesures défensives en fonction de l'activité identifiée. Le NIDS peut donc détecter une activité et générer une alerte, mais le NIPS peut détecter une activité et

prendre des mesures pour s'en protéger. Par exemple, si un système interne commence à scanner d'autres systèmes, ce qui serait considéré comme une activité inhabituelle sur la plupart des réseaux, nous pouvons préprogrammer l'IPS pour bloquer toutes les communications provenant du système suspect et générer une alerte afin que des analystes humains puissent approfondir leur enquête.

Produits de prévention des intrusions sur le réseau

  • Snort Suricata , et Bro/Zeek peuvent tous fonctionner comme des systèmes de détection et de prévention des intrusions sur le réseau. Consultez la liste ci-dessus pour en savoir plus sur ces trois outils de sécurité open source.

Pare-feux

Les pare-feux sont utilisés pour séparer des parties d'un réseau afin de créer des zones privées en limitant le trafic qui peut entrer ou sortir. L'exemple le plus évident est la mise en place d'un pare-feu physique entre Internet et votre réseau, autorisant uniquement les protocoles courants tels que HTTP, HTTPS et DNS. Cela empêche des hôtes aléatoires de se connecter aux systèmes de l'organisation, ce qui pourrait permettre leur exploitation et leur compromission. Nous aborderons cidessous les trois principaux types de pare-feux qui seront déployés au sein des organisations.

Pare-feux traditionnels

Les pare-feux traditionnels peuvent être construits à moindre coût, en utilisant du matériel dédié et un logiciel de pare-feu open source tel que Pfsense. Ces types de pare-feu utiliseront des règles qui autoriseront ou interdiront le trafic en utilisant des facteurs prédéfinis tels que :

  • IP source
  • IP de destination
  • Port source
  • Port de destination
  • Protocole utilisé

Pour en savoir plus sur le réglage des pare-feux, rendez-vous sur https://www.esecurityplanet.com/network-security/finetune-and-optimize-firewall-rules.html.

Pare-feux de nouvelle génération (NGFW)

Les NGFW sont beaucoup plus complexes que les pare-feux traditionnels. Au lieu de simplement surveiller et agir sur les adresses IP et les ports source et destination, les NGFW inspectent les

paquets au fur et à mesure de leur passage, en examinant chaque couche du modèle OSI. En utilisant un pare-feu de couche application, nous pouvons interdire l'utilisation d'applications spécifiques, telles que les applications de partage de fichiers peer-to-peer, ou restreindre la façon dont les applications sont utilisées, par exemple en autorisant l'utilisation de Skype pour les appels voix sur IP (VOIP), sans restreindre la possibilité de charger ou de télécharger des fichiers. Ces pare-feux sont plus chers que les pare-feux classiques, mais ils offrent une protection bien plus solide.

Pare-feux pour applications Web (WAF)

Un WAF est généralement un serveur proxy qui se trouve entre une application exécutée sur un serveur et les utilisateurs qui accèdent à l'application depuis l'extérieur du réseau de l'entreprise. Le serveur proxy accepte les données entrantes puis établit sa propre connexion à l'application pour le compte de l'utilisateur externe. L'un des principaux avantages de cette configuration est que l'application est protégée contre les scans de ports, les tentatives visant à déterminer le logiciel qui s'exécute sur le serveur d'applications ou toute autre activité malveillante dirigée par les utilisateurs finaux sur l'application. Toutes les applications ne sont toutefois pas facilement prises en charge par les pare-feux proxy, qui peuvent réduire les performances de l'application protégée pour les utilisateurs finaux.

Configuration d'un pare-feu

Dans l'activité dont le lien figure au bas de cette leçon, nous avons créé un exercice pratique dans lequel vous apprendrez à configurer le pare-feu logiciel « pfSense » sur votre machine Linux virtuelle Kali. Cela vous permettra de mieux comprendre le fonctionnement des pare-feux et vous donnera la possibilité d'écrire des règles de pare-feu, une compétence utile.

Surveillance des événements

Les appareils réseau peuvent générer des journaux, qui peuvent être envoyés à une plateforme SIEM. En faisant en sorte que les journaux proviennent des systèmes de l'environnement, le SIEM est en mesure de fournir un tableau de bord que les analystes peuvent utiliser pour surveiller l'activité et répondre aux alertes générées lorsqu'un trafic suspect ou malveillant est détecté. Les appareils réseau peuvent fournir des informations très précieuses. Jetons un coup d'œil à quelques exemples :

  • Journaux du proxy Web : cet appareil traite les demandes Web envoyées à Internet et contiendra une liste des sites visités par les employés. Cela peut être combiné à une liste noire pour générer des alertes SIEM lorsqu'un employé tente de visiter un site Web malveillant ou un site Web ou une ressource explicite.
  • Pare-feux périmétriques : si un acteur malveillant commence à scanner les ports de l'organisation, les pare-feux périmétriques détecteront d'abord cette activité lorsqu'ils seront écrasés par les requêtes provenant des adresses IP d'analyse. En l'envoyant à un SIEM, une

alerte peut être générée lors d'une analyse de port ou de vulnérabilité, ou lorsque des attaques par déni de service distribué (DDoS) commencent.

Contrôle d'accès réseau

Préadmission : le contrôle d'accès réseau (NAC) peut empêcher les appareils non fiables ou non conformes de se connecter à un réseau privé. Les équipes de sécurité peuvent exiger que tous les appareils connectés au réseau aient besoin des derniers correctifs et mises à jour de sécurité et qu'ils soient équipés d'un antivirus. Le NAC est en mesure de faire appliquer cette règle et de ne pas autoriser les appareils à se connecter au réseau tant qu'ils n'ont pas satisfait à toutes les exigences de la politique. Cela est généralement utilisé pour les réseaux BYOD (Bring Your Own Device) ou les réseaux invités, auxquels se connectent des appareils extérieurs à l'entreprise, tels que les téléphones portables des employés et les ordinateurs portables personnels, qui peuvent potentiellement être infectés car ils ne sont pas protégés par les outils de sécurité de l'entreprise.

Après l'admission : disposer de contrôles et d'exigences avant d'autoriser un appareil à rejoindre un réseau est une bonne chose, mais ce qui rend le NAC exceptionnel, c'est sa capacité à appliquer des restrictions une fois que l'appareil a obtenu l'accès au réseau. Cela peut inclure la définition des ressources ou des systèmes avec lesquels le périphérique peut interagir à l'aide de la fonctionnalité d'accès basé sur les rôles (RBAC) et la restriction de l'accès à des systèmes spécifiques tels que les serveurs de fichiers.

Proxy Web

Vous vous souvenez, à l'école, lorsque vous essayiez de jouer à des jeux mais que vous n'arriviez pas à vous connecter à certains sites ? Il s'agit d'un proxy Web en activité qui empêche l'accès à certaines ressources sur Internet pour des raisons de sécurité principalement. Les demandes de ressources Internet sont envoyées par le client demandeur au proxy Web, puis envoyées au nom du proxy à la destination, la demande est satisfaite et la ressource est renvoyée au proxy, où il l'envoie au client demandeur. Nous avons créé un schéma simple pour le démontrer ci-dessous.

Prevention: Network Defenses - source page 38
Source illustration - PDF page 38

Comment les proxys Web assurent-ils la sécurité ? Ils ont la capacité de rejeter les demandes, empêchant ainsi les utilisateurs de récupérer des ressources potentiellement malveillantes sur Internet. Cela signifie que les demandes visant à accéder à cette ressource seront refusées et qu'elles ne quitteront jamais l'organisation. Les blocages préemptifs peuvent être effectués sur la base de renseignements afin d'empêcher quiconque d'accéder à un site malveillant connu. Toutefois, cela est souvent le cas lorsque des attaques de phishing sont observées contre l'organisation et que toutes les URL malveillantes incluses dans l'e-mail sont bloquées sur le proxy Web. Ainsi, si des utilisateurs ont reçu l'e-mail et essaient de cliquer sur le lien, ils sont protégés. Dans l'exemple ci-dessous, Simon reçoit un e-mail malveillant contenant un lien vers un site Web compromis hébergeant le logiciel malveillant « Bensgardeningsupplies.xyz ».

Prevention: Network Defenses - source page 39
Source illustration - PDF page 39