Menaces de sécurité
Protocoles de sécurité
HTTPS (HyperText Transfer Protocol Secure) : Version sécurisée de HTTP qui chiffre les communications entre le client et le serveur.
- Le client initie une connexion HTTPS avec le serveur
- Le serveur envoie son certificat SSL/TLS
- Le client vérifie l'authenticité du certificat
- Un canal de communication chiffré est établi
- Les données sont échangées de manière sécurisée
Processus HTTPS
Le client établit une connexion TCP avec le serveur sur le port 443
Le serveur envoie son certificat numérique signé par une autorité de certification
Le client valide le certificat en vérifiant la signature et l'expiration
Les deux parties échangent des clés pour établir un canal chiffré
Toutes les données échangées sont chiffrées et sécurisées
HTTPS combine HTTP avec SSL/TLS pour sécuriser les communications
• Port 443 : HTTPS utilise le port 443 au lieu du port 80 pour HTTP
• Authentification : Le certificat prouve l'identité du serveur
• Chiffrement : Les données sont chiffrées pendant le transit
SSL/TLS (Secure Sockets Layer/Transport Layer Security) : Protocoles de sécurité qui assurent le chiffrement des communications sur Internet.
Le client envoie une liste de suites cryptographiques supportées
Le serveur sélectionne une suite cryptographique et envoie son certificat
Le client vérifie l'authenticité du certificat du serveur
Le client génère une clé prémaître secrète et l'envoie chiffrée
Les deux parties génèrent des clés de session à partir de la clé maîtresse
Les données sont échangées avec les clés de session
Le handshake SSL/TLS établit un canal de communication sécurisé
• Asymétrique puis symétrique : Chiffrement asymétrique pour l'échange de clés, symétrique pour les données
• Validation des certificats : Vérification de l'autorité de certification
• Intégrité des données : HMAC pour détecter les modifications
Certificat SSL/TLS : Document numérique qui lie une clé publique à une identité et est signé par une autorité de certification.
Vérifier que le certificat est signé par une autorité de certification de confiance
S'assurer que le certificat n'est ni expiré ni encore non valide
Confirmer que le certificat correspond au nom du serveur
Utiliser la clé publique de l'autorité pour vérifier la signature
Consulter les listes de révocation pour s'assurer que le certificat n'est pas invalide
Un certificat valide prouve l'identité du serveur et établit la confiance
• Chaîne de confiance : Le certificat doit être signé par une CA de confiance
• Validité temporelle : Le certificat doit être dans sa période de validité
• Correspondance nom : Le nom du serveur doit correspondre au certificat
Attaque Man-in-the-Middle (MITM) : Type d'attaque où un tiers malveillant intercepte et éventuellement modifie les communications entre deux parties.
Schéma d'attaque MITM
L'attaquant s'intercale entre le client et le serveur
L'attaquant capte les données envoyées entre les deux parties
L'attaquant peut modifier les données avant de les transmettre
L'attaquant tente de dissimuler sa présence aux deux parties
L'attaquant récupère des données sensibles pendant l'attaque
L'attaquant maintient l'accès pour continuer l'espionnage
Les attaques MITM exploitent des failles dans la sécurité des communications
• WiFi public : Risque élevé de MITM sur réseaux non sécurisés
• HTTPS : Protège contre les attaques MITM en chiffrant les communications
• Certificats : Empêchent les attaques en authentifiant les serveurs
Sécurité des communications web : Ensemble de mesures techniques et organisationnelles pour protéger les échanges de données.
Identifier les menaces potentielles et les vulnérabilités
Installer et configurer SSL/TLS pour chiffrer les communications
Obtenir des certificats valides auprès d'une autorité de certification
Implémenter des mécanismes d'authentification et d'autorisation
Surveiller les communications pour détecter les anomalies
Maintenir les systèmes à jour pour corriger les vulnérabilités
Sensibiliser les utilisateurs aux bonnes pratiques de sécurité
Une sécurité efficace nécessite une approche globale et continue
• Approche défensive : Couvrir plusieurs couches de sécurité
• Chiffrement obligatoire : HTTPS pour toutes les communications sensibles
• Maintenance continue : Mises à jour régulières des certificats et logiciels
- Chiffrement : Transformation des données pour les rendre illisibles
- Authentification : Vérification de l'identité des parties
- Signature numérique : Preuve d'intégrité et d'origine
- Contrôles d'accès : Gestion des permissions d'utilisation
- HTTPS doit être utilisé pour toutes les communications sensibles
- Les certificats doivent être valides, à jour et émis par une autorité de confiance
- Le chiffrement protège contre les interceptions mais pas contre les attaques de bout en bout
- La sécurité est une chaîne : la plus faible protection détermine le niveau global
- La sensibilisation des utilisateurs est cruciale pour la sécurité globale