La mise en œuvre d’une application réseau sécurisée peut s’avérer difficile, même pour les développeurs qui ont déjà utilisé diverses briques cryptographiques (telles que le chiffrement et les signatures numériques). Afin de permettre aux participants de bien comprendre le rôle et l’utilisation de ces primitives cryptographiques, nous posons d’abord des bases solides sur les exigences principales de la communication sécurisée – acquittement sécurisé, intégrité, confidentialité, identification à distance et anonymat – tout en présentant les problèmes typiques susceptibles d’affecter ces exigences ainsi que des solutions concrètes issues du monde réel.
La cryptographie étant un aspect critique de la sécurité réseau, nous abordons également les algorithmes cryptographiques les plus importants dans les domaines du chiffrement symétrique, du hachage, du chiffrement asymétrique et de l’échange de clés. Plutôt que de proposer un exposé mathématique approfondi, ces éléments sont abordés du point de vue des développeurs, à travers des exemples d’utilisation typiques et des considérations pratiques liées à l’usage du chiffrement, telles que les infrastructures à clé publique (PKI). Les protocoles de sécurité dans de nombreux domaines de la communication sécurisée sont présentés, avec un examen approfondi des familles de protocoles les plus répandues, telles qu’IPsec et SSL/TLS.
Les vulnérabilités cryptographiques typiques sont analysées, tant en relation avec certains algorithmes cryptographiques que des protocoles tels que BEAST, CRIME, TIME, BREACH, FREAK, Logjam, l’oracle de remplissage (Padding oracle), Lucky Thirteen, POODLE et similaires, ainsi que l’attaque par chronométrage sur RSA. Pour chaque cas, les considérations pratiques et les conséquences potentielles sont décrites, sans entrer dans des détails mathématiques approfondis.
Enfin, la technologie XML étant centrale pour l’échange de données entre applications réseau, les aspects de sécurité liés à XML sont présentés. Cela inclut l’usage d’XML au sein de services web et de messages SOAP, ainsi que les mesures de protection telles que la signature XML et le chiffrement XML – mais aussi les faiblesses de ces mécanismes de protection et les problèmes spécifiques à XML, tels que l’injection XML, les attaques par entité externe XML (XXE), les bombes XML et l’injection XPath.
À l’issue de ce cours, les participants seront capables de
- Comprendre les concepts fondamentaux de la sécurité, de la sécurité informatique et du développement sécurisé
- Comprendre les exigences d’une communication sécurisée
- Apprendre en quoi consistent les attaques réseau et leurs défenses aux différentes couches OSI
- Acquérir une compréhension pratique de la cryptographie
- Comprendre les protocoles de sécurité essentiels
- Comprendre certaines attaques récentes contre les systèmes cryptographiques
- Obtenir des informations sur certaines vulnérabilités récentes apparentées
- Comprendre les concepts de sécurité des services web
- Disposer de sources et de lectures complémentaires sur les pratiques de développement sécurisé
Public cible
Développeurs, Professionnels
En savoir plus...