Communiqué

 

Scanner Passif contre Scanner Actif : quelle est la meilleure pratique ?

Publié le 03-04-2009 dans le thème Réseau - Sécurité

Pays : International - Auteur : La rédaction


Pub : Tous les logiciels antispyware gratuits disponibles sur Internet

Note des lecteurs: 2.5/5

Retour d´expérience sur l´utilisation grandissante des technologies de scanners temps réel de réseaux.

L’utilisation des scanners actifs (également nommés scanners de vulnérabilités) est désormais extrêmement courante auprès des grands comptes et fait partie intégrante des processus de contrôle dictées par les DSI. En effet, cet outil s’avère très utile pour dresser la carte des machines et services présents dans le réseau ainsi que les vulnérabilités associées à ces actifs. Par ailleurs, de nombreux grands comptes utilisent ces informations dans un but de corrélation (soit au niveau d’un IDS pour en supprimer les faux positifs, soit au niveau d’un SIEM pour alimenter celui-ci).

Cependant l’utilisation de cette seule technologie comporte quelques contraintes et connait quelques limites. Par définition le scanner actif mène une action ponctuelle et prend donc une photographie de l’état du réseau. Les scans ont lieu régulièrement mais leur fréquence est d’une fois par trimestre, par mois, voire par semaine pour les plus réguliers. Ceci pose le problème de l’exactitude des informations au moment ou elles sont utilisées. Toute corrélation ou utilisation d’un résultat de scan actif est potentiellement fausse car obsolète. En effet, la mobilité des LapTops, la rapidité d’évolution du réseau accélérée par l’utilisation grandissante des outils de virtualisation, les campagnes régulières de patch management, sont autant de facteurs qui contribuent à rendre le réseau dynamique.

C’est dans ce contexte de réseaux de plus en plus dynamiques que l’utilisation des scanners passifs a tendance à s’étendre au sein des grands comptes.
Par définition, le scanner passif ne fait qu’écouter le réseau afin de le cartographier et n’envoi aucun paquet sur réseau. Il cartographie les OS (type, version), les services (type, version) et crée la carte des vulnérabilités associée aux actifs découverts. Il est généralement également capable d’enregistrer les flux (type netflow record). Son caractère « passif » lui confère surtout la capacité de détecter en « temps réel ». Ainsi, dès qu’une machine ou un service émet des paquets sur le réseau, elle ou il est détecté et intègre la cartographie réseau.
L’utilisation d’un scanner passif dans un but de corrélation ou d’alimentation d’un SIEM garantit donc la prise en compte en temps réel de la cartographie du réseau ce qui élimine les erreurs liées à l’obsolescence des données provenant d’un scan actif.

Cependant, étant passif, le scanner passif ne peut que soupçonner les vulnérabilités présentes sur les machines détectées sans avoir la capacité de les tester. Cela signifie que sa carte de vulnérabilités sera inexacte car trop riche.

Le meilleur des deux mondes
L’intérêt du scanner actif est de donner une image parfaite des vulnérabilités présentes au moment du scan. Son défaut est de ne pas garantir la qualité de cette information entre deux scans. L’intérêt du scanner passif est de surveiller constamment le réseau pour apporter une connaissance temps réel complète des machines et services qui y figurent. Son défaut est de ne pas être précis sur les vulnérabilités présentes sur les machines.

La qualité de l’un couvre le défaut de l’autre. La pratique recommandée est donc une utilisation combinée de ces deux technologies afin de conserver une connaissance temps réel du réseau et de bénéficier ponctuellement d’une information précise de vulnérabilités. Idéalement, la découverte passive d’une nouvelle machine doit pouvoir automatiquement déclencher le scan actif et complet de ladite machine…

A propos de Sourcefire
Sourcefire, Inc. (Nasdaq: FIRE), créateur de Snort®, acteur innovant sur le marché de l'open source et l’un des acteurs incontournable sur le marché des solutions de sécurité des réseaux d'entreprise (Enterprise Threat Management). Sourcefire révolutionne la façon de gérer le réseau des entreprises du Global 2000 et des organismes gouvernementaux en contrôlant et minimisant les risques de sécurité sur leur réseau avec son approche 3D - Découvrir, Déterminer, Défendre - pour sécuriser les réseaux en temps réel. Cette approche de la sécurité des réseaux, l'ETM, fournit aux utilisateurs un système de défense efficace et performant sur plusieurs niveaux - en protégeant le réseau avant, pendant et après une attaque. Depuis plusieurs années, Sourcefire est régulièrement reconnue pour son leadership industriel innovant par ses clients, les médias et les analystes – avec plus de 40 récompenses et consécrations à son palmarès. Aujourd'hui, le nom de Sourcefire et celui de son fondateur Martin Roesch sont devenus tous deux synonymes d'innovation et d'intelligence sur le marché de la sécurité informatique. Pour plus d'informations à propos de Sourcefire, rendez-vous sur http://www.sourcefire.com.

 

Conseiller cet art
icle Réagir RSS ZATAZ Partager cet article sur Wikio Partager cet article sur Scoopeo Digger cet article ! Partager cet article avec mes amis sur Facebook ! Partager cet article sur Fuzz Partager cet article sur del.icio.us Envoyer cet article sur Blogmarks

Derniers contenus

L´ANSSI recrute de manière originale

06-02-2012 à 19:16 - 0 commentaire(s)

INFO ZATAZ - L´Agence Nationale de la Sécurité des Système d'Information lance un recrutement fort sympathique pour les amateurs de chiffrement.

Nouvelle attaque à l´encontre des clients du Crédit Agricole

05-02-2012 à 10:43 - 0 commentaire(s)

INFO ZATAZ - Nouvelle tentative de vol de données bancaires appartenant aux clients de la banque française Crédit Agricole.

Sauvegarde des conversations téléphoniques pour France télévision

04-02-2012 à 11:42 - 0 commentaire(s)

INFO ZATAZ - Un document intéressant mis à jour sur Internet visant les sociétés souhaitant faire du business avec France Télévision.

Faille sur le site Wikileaks

04-02-2012 à 11:27 - 0 commentaire(s)

INFO ZATAZ - Une faille sur le site Wikileaks permet d´afficher n´importe quoi, donc de fausses informations, sur le portail international d´information.

Piège sur Facebook

04-02-2012 à 10:59 - 0 commentaire(s)

INFO ZATAZ - Un escroc se fait passer pour Coca Cola, sur Facebook, afin de mettre la main sur vos données privées.

Arnaque aux logements

04-02-2012 à 10:53 - 0 commentaire(s)

INFO ZATAZ - Depuis quelques heures, un escroc tente de louer de faux appartements en région parisienne. ZATAZ vous l´a délogé.

Une conférence téléphonique du FBI piratée par des Anonymous

04-02-2012 à 10:21 - 1 commentaire(s)

INFO ZATAZ - Une conférence téléphonique entre FBI et plusieurs polices européennes, dont la France, au sujet des Anonymous, interceptée.

La Ville de Chambéry corrige une fuite de données

04-02-2012 à 10:05 - 1 commentaire(s)

INFO ZATAZ - Avec l´aide du CERTA, le site Internet de la ville de Chambéry bouche une fuite de données concernant les administrés de cette commune Française.

Sur le même thème : Réseau - Sécurité

Faille sur le site Wikileaks

INFO ZATAZ - Une faille sur le site Wikileaks permet d´afficher n´importe quoi, donc de fausses informations, sur le portail international d´information.

La Ville de Chambéry corrige une fuite de données

INFO ZATAZ - Avec l´aide du CERTA, le site Internet de la ville de Chambéry bouche une fuite de données concernant les administrés de cette commune Française.

Prudence aux liens vers Darty et ELLE

Des vulnérabilités ont été découvertes sur les sites RueDuCommerce, Darty et du journal ELLE. Prudence aux liens exterieurs.

Quand des Anonymous tapent sur des Anonymous, ça mousse

INFO ZATAZ - Des Anonymous reprochent à d´autres Anonymous d'avoir piraté des sites appartenant à la mouvance d'extrême droite. Pour les punir, leurs identités sont diffusées sur la toile.

Les informations confidentielles de 541 policiers Français diffusées par les Anonymous

Les Anonymous diffusent sur Internet l´identités et des informations confidentielles de plusieurs centaines de policiers Français.

Faille pour Myspace

Info ZATAZ - Une vulnérabilité de type Cross-Site Scripting vise le portail communautaire MySpace.

Multiples failles pour le site économique Forbes

INFO ZATAZ - Plusieurs vulnérabilités touchent le site économique américain Forbes. Les lecteurs peuvent être touchés directement.

La ville de Béthune corrige une fuite de données

INFO ZATAZ - Une méga fuite de données permettait d´accéder à une imposante base de données appartenant à la Mairie de Béthune.

Vos réactions ( 0 )

Réagissez à ce contenu

Réagir

Vous devez vous identifier pour ajouter un commentaire.

Cliquer ici pour vous inscrire.

 



ZATAZ.COm, site recommandé par ORANGE.       ZATAZ.COM trois fois récompensé par Microsoft

Vigilants.fr veille informatique sur les réseaux.
VPN, connexion securisee, haut débit plus de 1000Ko/s, traffic illimité et sans filtrage de ports ni de protocoles, plusieurs adresses et pays différents - service disponible 24h/24h
Application iPhone et iPad ZATAZ, gratuite et sans publicité.
Application iPhone et iPad ZATAZ, gratuite et sans publicité.



Labs ZATAZ

CVE-2011-3230 Apple Safari file:// Arbitrary Code Execution Metasploit Demo

Timeline : Vulnérabilité découverte par Aaron Sigel Publication coordonnée de la vulnérabilité le 12-10-2011 PoC Metasploit fournit le 16-10-2011 PoC fournit par : Aaron Sigel sinn3r Référence(s) : CVE-2011-3230 HT5000 Version(s) affectée(s) : Safari 5.1 pour Mac OS X v10.6.8 Sa [...]

Modules Metasploit Auxiliaires MySQL

Metasploit fournit des modules auxiliaires pour la base de données MySQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes S [...]

Modules Metasploit Auxiliaires PostgreSQL

Metasploit fournit des modules auxiliaires pour la base de données PostgreSQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et li [...]

CVE-2011-0807 : Sun/Oracle GlassFish Server Authenticated Code Execution Metasploit Demo

Timeline : Vulnérabilité découverte par Jason Bowes et soumise à ZDI Notification initiale de ZDI vers le fournisseur le 23-09-20102 Publication coordonnée de la vulnérabilité le  19-04-2011 PoC Metasploit fournit le 04-08-2011 PoC fournit par : juan vazque [...]

Syndication RSS

nabaztag

  • http://www.wikio.fr
  • netvibes
  • NewsGator Online
  • Rojo
  • Bloglines
  • Google

ZATAZ mobile et PDA