Email Security
Extracted from Security Fundamentals(3).pdf - source PDF page(s) 27-32.

Le phishing est le principal vecteur d'attaque visant à compromettre les entreprises et à provoquer des violations de données. Aujourd'hui encore, il semble que la sécurité du courrier électronique soit toujours reléguée au second plan alors qu'elle devrait vraiment être une priorité absolue. Cette leçon va vous présenter quelques défenses de base contre les e-mails et leur rôle dans la protection de
l'organisation contre les attaques. Ces contrôles de sécurité seront développés dans les domaines suivants de ce cours. Cette leçon est conçue pour fournir une base qui sera constamment développée. Il est important de noter que les e-mails malveillants ciblent les humains plutôt que les systèmes informatiques, et que les employés doivent être formés pour détecter et répondre aux emails malveillants qui contournent les défenses techniques mises en place.
Filtre anti-spam
Un filtre anti-spam est un logiciel qui analyse les e-mails entrants pour voir s'ils contiennent des signes révélateurs de spam ou d'e-mails malveillants et empêche leur remise dans les boîtes aux lettres des employés afin qu'elles ne soient pas remplies de courriers indésirables ou dangereux. Il s'agit d'un contrôle de sécurité de base mais essentiel lorsqu'il s'agit d'e-mails. Même si certains emails peuvent passer, il fournit une défense de première ligne qui réduit la charge de travail des analystes de sécurité et des autres technologies de sécurité.
Prévention des pertes de données
La prévention des pertes de données (DLP) ou prévention des fuites de données est un contrôle de sécurité qui vise à empêcher que des informations professionnelles ou personnelles sensibles ne quittent l'organisation de manière non autorisée. Ces données peuvent être classées comme des fichiers, des informations bancaires, des informations d'identification de compte ou des informations d'identification personnelle ; dans le cadre de ce module, nous nous concentrons sur l'application des technologies DLP à la communication par e-mail (nous aborderons les autres applications de la DLP plus loin dans le cours). Selon la solution DLP utilisée, elle peut surveiller les e-mails sortants à différents niveaux, tels que :
- contenu du corps de l'e-mail
- en-têtes de courrier électronique
- pièces jointes à des e-mails de différents types
Si la solution DLP estime que des informations importantes sont sur le point d'être envoyées par l'organisation, ces e-mails ne passeront pas la passerelle de messagerie et ne seront pas envoyés. Les e-mails peuvent être analysés à la recherche de mots clés spécifiques ou utiliser des requêtes regex pour signaler les messages contenant un certain contenu. Si un employé mécontent souhaite envoyer
des informations critiques à une organisation rivale avant d'être licencié, il peut essayer d'envoyer des documents à l'extérieur de l'organisation par e-mail. DLP le détectera, alertera l'équipe de sécurité et empêchera l'envoi du courrier électronique.
Numérisation des e-mails
Les e-mails de phishing contiennent généralement une URL malveillante ou une pièce jointe malveillante (ou les deux), et des scanners spécialement conçus lisent l'en-tête et le corps du message et s'efforcent d'identifier les indicateurs malveillants à l'aide de modèles ou de signatures, ou de listes noires comprenant des listes d'expéditeurs d'e-mails malveillants connus, des hachages de fichiers et des noms de domaine. Lorsqu'un e-mail suspect est détecté, il peut être mis en quarantaine afin qu'il ne soit pas envoyé dans la boîte aux lettres d'un employé, et une alerte est générée pour informer l'équipe de sécurité d'enquêter.
Formation de sensibilisation à la sécurité
La formation de sensibilisation à la sécurité doit être un programme obligatoire que les nouveaux employés doivent suivre et que tous les employés doivent suivre régulièrement, avec des délais souvent dictés par différents cadres de conformité (que nous aborderons dans une leçon dans la section Principes de gestion de ce domaine). Bien que cela se concentrera sur tous les domaines de la sécurité, le phishing devrait jouer un rôle important à cet égard. Les employés doivent être clairement informés de la manière de détecter les indicateurs suspects ou malveillants et des mesures que l'entreprise souhaite qu'ils prennent, par exemple envoyer des messages ou appeler l'équipe de sécurité pour les alerter, ou transférer des e-mails vers une boîte aux lettres spécifique. Les e-mails seront soumis à des contrôles techniques. Il est donc essentiel que les employés qui les reçoivent sachent quoi faire et ne cliquent sur aucun lien ni n'affichent de pièces jointes. La formation de sensibilisation à la sécurité peut également être associée à des campagnes de phishing simulées menées par l'équipe de sécurité, afin de mettre en évidence des indicateurs tels que le nombre d'employés ayant signalé l'e-mail au service de sécurité et d'employés ayant cliqué sur le lien malveillant (inoffensif).
Network Security
1. Security Fundamentals
2. Security Controls
3. Network Security

Cette leçon va vous présenter certaines défenses réseau de base et leur rôle dans la protection des réseaux et des systèmes contre les attaques. Ces contrôles de sécurité seront développés dans les domaines suivants de ce cours. Cette leçon est purement conçue pour fournir une base qui sera constamment développée.
Détection des intrusions réseau
Les systèmes de détection des intrusions sur le réseau, également appelés NIDS, peuvent prendre la forme de logiciels ou de dispositifs physiques qui surveillent le trafic réseau afin de générer des alertes destinées à des analystes humains (d'où le nom de système de « détection » des intrusions sur le réseau). Le NIDS peut être positionné dans les positions suivantes :
- En ligne : le système exécutant le logiciel NIDS se trouve directement sur le chemin du trafic réseau, ce qui signifie que tout le trafic transitera par le NIDS. Dans ce cas, le système deviendra par définition un système de prévention des intrusions sur le réseau, car il est capable de mettre en œuvre des mesures défensives telles que le blocage ou la réinitialisation des connexions.
- Connexion réseau : le NIDS sera connecté au réseau en utilisant une connexion physique, telle qu'un câble.
- Passif : le NIDS est connecté à un port SPAN d'un périphérique réseau. Ce port physique permet à tout le trafic passant par l'appareil d'être reflété sur le port SPAN, afin que le NIDS obtienne une copie de toutes les activités du réseau.
L'objectif du NIDS est uniquement de générer des alertes afin que les analystes humains puissent enquêter et prendre des mesures si nécessaire. Si une attaque se produit, le NIDS générera une alerte et elle fera finalement l'objet d'une enquête.
Prévention des intrusions sur le réseau
Bien qu'ils soient similaires au NIDS, les systèmes de prévention des intrusions sur le réseau, ou NIPS, sont capables de prendre automatiquement des mesures défensives en fonction de l'activité identifiée (d'où le nom de système de « prévention » des intrusions sur le réseau). Ainsi, un NIDS peut détecter une activité et générer une alerte, tandis que le NIPS peut détecter une activité et prendre des mesures pour s'en défendre. Par exemple, si un système interne commence à scanner d'autres systèmes, ce qui serait considéré comme une activité inhabituelle sur la plupart des réseaux, nous pouvons préprogrammer le NIPS pour bloquer toutes les communications provenant du système suspect et générer une alerte afin que des analystes humains puissent approfondir leur enquête.
Pare-feux
Les pare-feux sont utilisés pour séparer des parties d'un réseau afin de créer des zones privées en limitant le trafic qui peut entrer ou sortir. L'exemple le plus évident est la mise en place d'un pare-feu physique entre Internet et votre réseau, qui n'autorise que les protocoles courants tels que HTTP, HTTPS et DNS. Cela empêche des hôtes aléatoires de se connecter à vos systèmes, ce qui pourrait permettre leur exploitation et leur compromission. Il existe différents types de pare-feux, que nous aborderons plus loin dans le cours, les trois principaux étant :
- Les pare-feux standard fonctionnent sur du matériel dédié et se situent à des points clés du réseau.
- Les pare-feux locaux sous forme logicielle s'exécutent sur les terminaux (tels que le pare-feu Windows).
- Les pare-feux d'applications Web sous forme logicielle se trouvent sur des serveurs Web connectés à Internet qui hébergent des sites Web ou des applications Web.
Surveillance des journaux
Les appareils réseau peuvent générer des journaux, et ces journaux peuvent être envoyés à une plateforme SIEM. En faisant en sorte que les journaux proviennent des systèmes de l'environnement, le SIEM est en mesure de fournir un tableau de bord que les analystes peuvent utiliser pour surveiller l'activité et répondre aux alertes générées lorsqu'un trafic suspect ou malveillant est détecté. Les appareils réseau peuvent fournir des informations très précieuses. Jetons un coup d'œil à quelques exemples :
- Journaux du proxy Web : cet appareil traite les demandes Web envoyées à Internet et contiendra une liste des sites visités par les employés. Cela peut être combiné à une liste noire pour générer des alertes SIEM lorsqu'un employé tente de visiter un site Web malveillant ou un site Web explicite.
- Pare-feux périmétriques : si un acteur malveillant commence à scanner les ports de l'organisation, les pare-feux périmétriques détecteront d'abord cette activité lorsqu'ils seront écrasés par les requêtes provenant des adresses IP d'analyse. En l'envoyant à un SIEM, une alerte peut être générée lorsqu'une analyse de port ou de vulnérabilité est en cours, ou lorsque des attaques par déni de service distribué (DDoS) commencent.
Contrôle d'accès au réseau
Le contrôle d'accès réseau (NAC) peut empêcher les appareils non fiables ou non conformes de se connecter à un réseau privé. Les équipes de sécurité peuvent exiger que tous les appareils connectés au réseau aient besoin des derniers correctifs et mises à jour de sécurité et qu'ils soient équipés d'un antivirus. Le NAC est en mesure de faire appliquer cette règle et de ne pas autoriser les appareils à se connecter au réseau tant qu'ils n'ont pas satisfait à toutes les exigences. Cela est généralement utilisé pour les réseaux BYOD (Bring Your Own Device) ou les réseaux invités, auxquels se connectent des appareils extérieurs à l'entreprise, tels que les téléphones portables des employés et les ordinateurs portables personnels, qui peuvent potentiellement être infectés car ils ne sont pas protégés par les outils de sécurité de l'entreprise.
Vous êtes-vous déjà rendu dans un restaurant ou un centre commercial proposant le wifi gratuit, mais vous devez vous inscrire ? C'est le NAC en action, qui permet aux administrateurs réseau de restreindre l'accès et de gérer les sessions, tels que les réseaux soumis à des limites de temps, tels que les transports publics et les vols commerciaux.