Outils pour utilisateurs

Outils du site


tech:notes_securite

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentesRévision précédente
Prochaine révision
Révision précédente
tech:notes_securite [2026/03/23 21:03] Jean-Baptistetech:notes_securite [2026/06/10 10:02] (Version actuelle) Jean-Baptiste
Ligne 1: Ligne 1:
 +<!DOCTYPE markdown>
 +{{tag>Brouillon}}
  
 +# Notes sécurité
 +
 +Voir :
 +* Open Web Application Security Project (OWASP)
 +* https://secnumacademie.gouv.fr/
 +* https://doc.ubuntu-fr.org/serveur
 +* https://www.ssi.gouv.fr/guide/recommandations-de-securite-relatives-a-un-systeme-gnulinux/
 +* https://www.funix.org/fr/linux/intrusions.htm
 +* https://blog.adminrezo.fr/2017/10/securite-commencer-par-quel-commencement/
 +* https://blog.adminrezo.fr/2017/10/quelques-sites-pour-votre-veille-ssi/
 +* https://security-tracker.debian.org/tracker
 +* https://www.it-connect.fr/cybersecurite-defense-en-profondeur/
 +* [Kill chain](https://fr.wikipedia.org/wiki/Kill_chain_(s%C3%A9curit%C3%A9_informatique))
 +* [Deming : gestion de votre système de management de la sécurité de l'information Open Source - SMSI - ISO 27002](https://linuxfr.org/news/deming-gestion-de-votre-systeme-de-management-de-la-securite-de-l-information-open-source)
 +
 +Logiciel Libre et sécurité
 +* https://cyber.gouv.fr/enjeux-technologiques/open-source/
 +
 +Vidéo <https://www.youtube.com/watch?v=U9nEKocxAbM> Les cyberattaques se multiplient en France |Ce que vous devez savoir
 +
 +Normes / Certifications
 +* PCI DSS
 +* ISO 27002
 +* Méthodologie EBIOS
 +
 +Métrique, notes, mesure, évaluation, criticité
 +* [CVSS](https://fr.wikipedia.org/wiki/Common_Vulnerability_Scoring_System)
 +
 +Prévention :
 +* https://www.interieur.gouv.fr/sites/minint/files/medias/documents/2022-07/guide-prevention-arnaques-juillet-2022.pdf
 +
 +
 +## Matériel / Hardware
 +
 +Voir :
 +* air-gapped
 +* https://sstic.org/2021/presentation/defeating_a_secure_element_with_multiple_laser_fault_injections/
 +
 +
 +## Protocole 
 +
 +Texto / SMS : \\
 +Signaling System #7
 +
 +
 +## Failles CVE
 +
 +Voir :
 +* Software Bill Of Materials (SBOM)
 +* Supply chain
 +* https://blog.stephane-robert.info/docs/securiser/supply-chain/syft/
 +* gitbom
 +
 +Failles
 +* https://www.cve.org/ (ancienement https://cve.mitre.org)
 +
 +
 +## Logiciel / Application
 +
 +Logiciels / Applications "sécurisées"
 +
 +https://fr.m.wikipedia.org/wiki/ANOM_Operation_Trojan_Shield
 +
 +
 +Antivirus et autres cochonneries :
 +* EDR https://fr.wikipedia.org/wiki/Endpoint_detection_and_response 
 +
 +Autres
 +
 +JumpServer / Wallix access Manager / CyberArk et autres
 +* https://en.wikipedia.org/wiki/Privileged_access_management
 +
 +
 +
 +
 +## Hardening 
 +
 +https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/7/html/security_guide/chap-overview_of_security_topics
 +
 +
 +## Web HTTP / HTTPS
 +
 +https://www.chromium.org/hsts
 +
 +
 +## Crypto
 +
 +### Générateur de nombres pseudo aléatoire
 +
 +https://shop.fsf.org/storage-devices/neug-usb-true-random-number-generator
 +
 +
 +
 +## Attaque de la chaîne d'approvisionnement - Power supplies to attack
 +
 +https://linuxfr.org/news/xz-et-liblzma-faille-de-securite-volontairement-introduite-depuis-au-moins-deux-mois
 +
 +De plus en plus nous constatons des commits non pas pour corrigés mais pour inclure volontairement des failles de sécurité.
 +Cela avait conduit Linus Torvald à refuser dans le noyau toutes les contributions de l'université du Minnesota https://linux.developpez.com/actu/314666/La-Fondation-Linux-veut-des-details-sur-toutes-les-contributions-au-noyau-Linux-faites-par-l-universite-du-Minnesota-avant-qu-elle-ne-soit-autorisee-a-contribuer-a-nouveau-au-noyau/
 +Il y avait aussi eu l'affaire node-ipc https://www.lemondeinformatique.fr/actualites/lire-avec-le-sabotage-de-node-ipc-la-protestation-dans-l-open-source-inquiete-86188.html
 +Il y a encore peu de temps nous considérions systématiquement un système à jour comme plus fiable qu'un système pas à jour. Cela n’est pas forcément vrai à présent.
 +La simplicité, le coût et la portée considérable d’une attaque de la chaîne d'approvisionnement laisse à penser que ce genre d’attaque va encore s’accroitre.
 +
 +
 +## Code 
 +
 +https://fr.wikipedia.org/wiki/Seccomp
 +
 +https://github.com/seccomp/libseccomp-golang
 +
 +Open Source Supply chain - OpenSSF Scorecard:
 +* https://opensource.com/article/23/3/open-source-security-scorecard
 +* https://deps.dev/
 +
 +
 +## Pishing
 +
 +[Le PHISHING : sachez le reconnaître en un coup d'œil](https://www.fnac.com/Le-PHISHING-sachez-le-reconnaitre-en-un-coup-d-oeil/cp21332/w-4)
 +
 +
 +## client-side scanning (CSS)
 +
 +
 +
 +## Cell-Site Simulators
 +
 +## Notes techniques
 +
 +~/.mysql_history
 +
 +
 +## Howto
 +
 +* http://www.funix.org/fr/linux/intrusions.htm
 +
 +## Audit sécurité
 +
 +Vérif toutes les urls si setup.php etc....
 +
 +
 +## Kernel LINUX
 +
 +
 +### Kernel Linux MAC LSM
 +
 +`/sys/kernel/security/lsm`
 +
 +
 +### Spectre / Meltdown / Retbleed
 +
 +Spectre / Meltdown / Retbleed \\
 +Side Channel Attack\\
 +Voir [Software Guard Extensions (SGX)](https://en.wikipedia.org/wiki/Software_Guard_Extensions)
 +
 +~~~bash
 +dmesg | grep 'Kernel/User page tables isolation'
 +~~~
 +
 +Voir :
 +* http://linuxfr.org/news/deux-failles-critiques-meltdown-et-spectre
 +* https://www.cyberciti.biz/faq/check-linux-server-for-spectre-meltdown-vulnerability/
 +* https://access.redhat.com/articles/3311301
 +
 +script : https://raw.githubusercontent.com/speed47/spectre-meltdown-checker/master/spectre-meltdown-checker.sh
 +
 +
 +Patch :
 +https://docs.ovh.com/fr/dedicated/meltdown-spectre-kernel-update-per-operating-system/
 +
 +
 +
 +## Autres 
 +
 +URLs à bloquer / WAF reverse proxy / firewall applicatif
 +
 +Passer à bloquer les URLs suivantes :
 +~~~
 +*/nohup.out
 +~~~
 +
 +-----
 +
 +# Frameworks
 +
 +| Template                | Description                                                                                                                                                        |
 +| ------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
 +| CIS CSC v8.1            | Center for Internet Security Controls v8.1 framework covering foundational, foundational, and organizational security controls.                                    |
 +| CSA CCM v4            | Cloud Security Alliance Cloud Controls Matrix v4 framework for cloud security assurance.                                                                           |
 +| Cyber Essentials         | UK government-backed Cyber Essentials scheme covering five key technical controls.                                                                                 |
 +| DORA                    | Digital Operational Resilience Act framework for financial sector ICT risk management.                                                                             |
 +| FedRAMP High             | Federal Risk and Authorization Management Program High baseline for US federal cloud services.                                                                     |
 +| FedRAMP Low            | Federal Risk and Authorization Management Program Low baseline for US federal cloud services.                                                                      |
 +| FedRAMP Moderate         | Federal Risk and Authorization Management Program Moderate baseline for US federal cloud services.                                                                 |
 +| IRAP Official            | Australian Information Security Registered Assessors Program Official classification framework.                                                                    |
 +| IRAP Protected        | Australian Information Security Registered Assessors Program Protected classification framework.                                                                   |
 +| IRAP Secret            | Australian Information Security Registered Assessors Program Secret classification framework.                                                                      |
 +| IRAP Top Secret        | Australian Information Security Registered Assessors Program Top Secret classification framework.                                                                  |
 +| ISMAP                    | Japanese Information System Security Management and Assessment Program framework.                                                                                  |
 +| ISO 27001:2022           | International standard for information security management systems.                                                                                                |
 +| NIS 2                    | EU Network and Information Security Directive 2 framework for critical infrastructure.                                                                             |
 +| NIST 800-171 Rev. 3 CMMC | NIST SP 800-171 Revision 3 Cybersecurity Maturity Model Certification framework.                                                                                   |
 +| NIST SP 800-218          | NIST Secure Software Development Framework (SSDF) v1.1.                                                                                                            |
 +| NIST 800-53 Revision 5   | NIST SP 800-53 Rev. 5 security and privacy controls for information systems.                                                                                       |
 +| SOC 2                    | System and Organization Controls 2 framework with requirements mapped to COSO principles, covering vulnerability scanning, access controls, and change management. |
 +| TISAX                    | Trusted Information Security Assessment Exchange framework for automotive industry information security requirements                                               |
 +
 +Source : https://docs.gitlab.com/user/compliance/compliance_frameworks/

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki