L’invisibilité semble tout droit sortie d’un roman fantastique, mais si elle est correctement mise en œuvre, nous pouvons l’utiliser pour masquer des ordinateurs, des passerelles ou des PC individuels en déployant des techniques spécifiques de pare-feu comme le port knocking ou l’autorisation par paquet unique (SPA).
L’efficacité de cette technique rappelle beaucoup le concept fantastique traditionnel de l’invisibilité et sera plus grande dans certaines situations que dans d’autres.
Nous allons voir ici comment fonctionnent le port knocking et la SPA, quels sont leurs cas d’utilisation les plus pertinents et comment les utiliser.
Pourquoi masquer les serveurs ?
Au début du processus d’attaque, les attaquants recherchent les vulnérabilités sur les réseaux. Ils utilisent des outils et des commandes comme nmap pour rechercher les appareils visibles sur le réseau. Tout appareil qui répond avec une adresse IP devient une cible, et les attaquants cherchent à en savoir davantage sur lui.
Les attaquants analysent les appareils pour repérer les ports ouverts et obtenir des informations sur le système d’exploitation, ainsi que pour déterminer le type d’appareil associé à l’adresse IP : serveur, PC, équipement réseau ou périphérique (imprimante, caméra connectée en Wi-Fi, etc.).
Les informations obtenues déterminent les priorités et les types de méthodes que l’attaquant emploiera. Par exemple, si le port 23 est ouvert sur le pare-feu d’un serveur, l’appareil peut être vulnérable aux attaques qui exploitent le protocole Telnet.
Si nous masquons une adresse IP, l’attaquant peut ne pas remarquer l’appareil caché. Même s’il connaît l’adresse IP, masquer les ports ouverts peut ralentir ou décourager l’attaque.
À lire aussi : Les meilleurs outils de gestion des vulnérabilités
Comment le port knocking et la SPA masquent-ils un serveur ?
port knocking et autorisation par paquet unique (SPA) ajoutent une couche d’obscurcissement à une pile de sécurité existante. Une autorisation doit d’abord être obtenue avant que le serveur ou la passerelle ne réponde à une requête par paquet. Jusque-là, le serveur rejettera par défaut les paquets de réponse qui indiqueraient normalement la présence d’une adresse IP active ou d’un port ouvert. L’appareil deviendra invisible aux analyses réseau.
Le port knocking exige qu’un administrateur mette en place un démon chargé de surveiller une séquence prédéfinie de paquets, qui doivent être transmis par les protocoles appropriés afin d’ouvrir un port de communication. Par exemple, nous pourrions définir la séquence requise comme un paquet de 128 bits envoyé au port TCP 434, au port UDP 6622 et au port TCP 22122 afin d’ouvrir le protocole SSH pour communiquer sur le port 22.
La sécurité peut être encore renforcée en complexifiant la séquence. Nous pouvons par exemple définir des intervalles précis entre les paquets, différentes longueurs de paquets, des plages d’adresses IP précises depuis lesquelles les frappes seront acceptées, etc.
De même, la SPA installe sur un serveur ou une passerelle un service, tel que le service open source fwknop, chargé d’écouter des instructions précises dans un paquet chiffré. Le service déchiffre le paquet pour l’inspecter et ne répond que si l’unique paquet chiffré envoyé contient toutes les informations nécessaires, comme le protocole et les numéros de port demandés pour la communication. La SPA est souvent intégrée aux solutions Zero Trust.
Une fois la communication établie avec une adresse IP précise, seul l’expéditeur utilisant cette adresse IP sera autorisé et les requêtes incorrectes provenant d’autres adresses IP continueront d’être rejetées. La sécurité de la SPA peut être encore renforcée en ajoutant des règles au serveur, par exemple en exigeant des ports sources précis de la part de l’expéditeur.
À lire aussi : Les meilleures solutions de sécurité Zero Trust
Risques liés à la mise en œuvre du port knocking et de la SPA
Bien qu’il s’agisse de techniques puissantes, le port knocking et la SPA ne doivent être utilisés que comme couche supplémentaire venant compléter la sécurité traditionnelle, et non pour la remplacer. Ces méthodes nécessitent également une configuration réalisée par des experts afin de garantir que ces démons restent actifs.
Par exemple, si le démon de port knocking tombe en panne, le serveur ne répondra plus, même au code correct ! Un second démon devrait surveiller le démon de port knocking afin de le redémarrer si nécessaire.
En outre, ces technologies sont plus efficaces lorsqu’elles reposent sur l’obscurité. Bien que nous puissions les utiliser sur de nombreux appareils, leur avantage disparaît sur les appareils couramment utilisés.
On peut l’imaginer comme s’il s’agissait d’invisibilité dans un univers fantastique. Peu importe qu’une personne soit invisible si tout le monde continue à parler au vide et à lui envoyer des paquets : un attaquant saura tout de même qu’elle est là et qu’elle peut être attaquée.
De même, si nous utilisons le port knocking sur des serveurs VPN utilisés par de nombreux appareils distants, les risques qu’un appareil utilisateur compromis rende la défense inutile augmenteront. Un simple clic malencontreux peut donner à un attaquant accès au point d’accès, depuis lequel il pourra extraire l’adresse IP du serveur et peut-être même les exigences du knocking.
Cas d’utilisation pour masquer des serveurs
Le port knocking et la SPA ont deux cas d’utilisation principaux : masquer des actifs et gagner du temps pendant une attaque.
Obscurcissement
Les meilleurs cas d’utilisation de cette technique concernent les situations où l’obscurité peut constituer un avantage. Les appareils qui ont une grande valeur, un faible taux d’utilisation ou qui sont accessibles à un sous-groupe précis d’employés tirent le meilleur parti d’une solution qui ajoute une couche d’obscurité supplémentaire.
Quelques exemples :
- Un serveur de preuves sur le réseau du bureau du shérif du comté
- Un serveur de données cloud stockant des sauvegardes ou des fichiers journaux de sécurité
- Un appareil Windows XP faisant fonctionner un équipement spécialisé dans le service d’imagerie médicale d’un hôpital
Gagner du temps
Bien qu’une grande partie de l’avantage en matière de sécurité repose sur l’obscurité, le protocole de port knocking ou la SPA peuvent être utilisés plus largement comme moyen de dissuasion. Par exemple, nous pouvons admettre que notre serveur DNS interne sera rapidement détecté par un attaquant, mais nous pouvons n’autoriser le port DNS à répondre qu’aux requêtes DNS et rejeter toutes les autres commandes jusqu’à l’autorisation de l’utilisateur.
Même si un attaquant parvient à localiser le serveur, l’obstacle supplémentaire consistant à déterminer les protocoles et les séquences nécessaires pour le déverrouiller lui prendra davantage de temps. Ce délai supplémentaire peut permettre à notre équipe de sécurité de remarquer l’attaque en cours, voire inciter l’attaquant à chercher une cible plus facile.
La sécurité en combinaison
Le port knocking et la SPA deviennent encore plus puissants lorsqu’ils sont associés à d’autres options de sécurité. Par exemple, en plus de mettre en œuvre la SPA sur le serveur de preuves d’un bureau du shérif, nous pouvons ajouter un honeypot nommé « serveur de preuves ».
L’analyse d’attaque classique ne détectera pas le serveur caché et se concentrera sur le honeypot. Des alertes de cybersécurité peuvent être configurées sur le honeypot, et une surveillance basique permettra de repérer toute personne qui consulte le mauvais serveur. La rapidité de réaction est essentielle pour dissuader les attaquants, et cette combinaison fournit une alerte précoce.
Le moment de devenir invisible ?
Le principal obstacle à la mise en œuvre du port knocking ou de la SPA est le défi technique. Si la configuration est mal réalisée, vous risquez de rendre un serveur inaccessible plutôt que de le rendre simplement invisible aux utilisateurs non autorisés. Pour une solution aux cas d’utilisation limités, le prix d’un échec est élevé. Entre ce risque et le temps nécessaire à une installation réalisée par un expert, de nombreux responsables informatiques renoncent à ces techniques.
Cependant, le port knocking et la SPA offrent des options extrêmement utiles pour renforcer la sécurité de systèmes spécifiques et améliorer l’efficacité des honeypots. Même si leur mise en œuvre peut coûter plus cher et qu’ils ne peuvent pas être utilisés efficacement sur tous les appareils, le port knocking et la SPA devraient faire partie de l’arsenal de sécurité complet des organisations de toutes tailles.
Consultez notre liste des meilleurs outils de sécurité Active Directory





