
Guide de la criminalistique numérique. Apprenez tout sur la criminalistique numérique, la criminalistique informatique, la criminalistique des appareils mobiles, la criminalistique réseau et la criminalistique des bases de données.
Remarque : Vous pouvez facilement convertir ce fichier markdown en PDF dans VSCode à l'aide de cette extension pratique Markdown PDF.
La criminalistique numérique est le processus de récupération et de préservation du matériel trouvé sur des appareils numériques au cours d'enquêtes criminelles. Les outils de criminalistique numérique comprennent des outils matériels et logiciels utilisés par les forces de l'ordre pour collecter et préserver des preuves numériques et soutenir ou réfuter des hypothèses devant les tribunaux.
La criminalistique informatique est le processus d'examen de supports numériques d'une manière judiciaire dans le but d'identifier, préserver, récupérer, analyser et présenter des faits et des opinions sur les informations numériques.
La criminalistique des appareils mobiles est la science de la récupération de preuves numériques à partir d'un appareil mobile dans des conditions judiciairement valables en utilisant des méthodes acceptées. La criminalistique des appareils mobiles est une spécialité en évolution dans le domaine de la criminalistique numérique.
La criminalistique réseau est une science qui se concentre sur la découverte et la récupération d'informations entourant un cybercrime dans un environnement en réseau. Les activités judiciaires courantes incluent la capture, l'enregistrement et l'analyse d'événements survenus sur un réseau afin d'établir la source des cyberattaques.
La criminalistique des bases de données est le processus d'interrogation d'une base de données défaillante et de tentative de reconstruction des métadonnées et des informations de page à partir d'un ensemble de données, tandis que la récupération de base de données implique une sorte de processus de restauration qui permettra à la base de données de devenir suffisamment viable pour être remise dans un environnement de production, ou suffisamment saine pour fournir une sauvegarde pouvant être utilisée dans une restauration de base de données.
OSSTMM (Manuel de méthodologie de test de sécurité open source) PDF
Guide technique du NIST pour les tests et l'évaluation de la sécurité de l'information (PDF)
Réponse aux incidents appliquée - Le livre de Steve Anson sur la réponse aux incidents.
L'art de la criminalistique mémoire - Détection des logiciels malveillants et des menaces dans la mémoire Windows, Linux et Mac.
Élaboration du playbook InfoSec : Plan directeur de surveillance de la sécurité et de réponse aux incidents - par Jeff Bollinger, Brandon Enright et Matthew Valites.
Criminalistique numérique et réponse aux incidents : techniques et procédures de réponse aux incidents pour faire face aux cybermenaces modernes - par Gerard Johansen.
Introduction à la DFIR - Par Scott J. Roberts.
Réponse aux incidents et criminalistique informatique, troisième édition - Le guide définitif de la réponse aux incidents.
Techniques de réponse aux incidents pour les attaques par ransomware - Un excellent guide pour élaborer une stratégie de réponse aux incidents face aux attaques par ransomware. Par Oleg Skulkin.
Réponse aux incidents avec renseignement sur les menaces - Excellente référence pour élaborer un plan de réponse aux incidents basé également sur le renseignement sur les menaces. Par Roberto Martinez.
Apprenez la criminalistique informatique avec des cours et leçons en ligne | edX
Parcours d'apprentissage des cours de criminalistique informatique - Infosec Institute
Cours de formation de l'Institut national de criminalistique informatique (NCFI)
Cours de formation d'examinateur certifié en criminalistique numérique de Mile2
Formation, certifications, diplômes et ressources en cybersécurité | SANS Institute
IACIS - BCFE : cours d'examinateur de criminalistique informatique de base
SANS FOR518 : cours d'analyse de criminalistique Mac et iOS et de réponse aux incidents
Les playbooks peuvent aider à automatiser et orchestrer votre réponse, et peuvent être configurés pour s'exécuter automatiquement lorsque des alertes ou incidents spécifiques sont générés, en étant attachés à une règle d'analyse ou une règle d'automatisation.
Autopsy® est une plateforme de criminalistique numérique et une interface graphique pour The Sleuth Kit® et d'autres outils de criminalistique numérique. Elle est utilisée par les forces de l'ordre, les militaires et les examinateurs en entreprise pour enquêter sur ce qui s'est passé sur un ordinateur. Vous pouvez même l'utiliser pour récupérer des photos de la carte mémoire de votre appareil photo.
The Sleuth Kit® (TSK) est une bibliothèque et un ensemble d'outils en ligne de commande qui vous permettent d'analyser des images disque. La fonctionnalité principale de TSK vous permet d'analyser les données de volume et de système de fichiers. La bibliothèque peut être intégrée dans des outils de criminalistique numérique plus vastes et les outils en ligne de commande peuvent être utilisés directement pour trouver des preuves.
PTK Forensics est un framework de criminalistique informatique pour les outils en ligne de commande de SleuthKit ainsi que de nombreux autres modules logiciels.
DFF (Digital Forensics Framework) est un logiciel libre et open source de criminalistique informatique construit sur une interface de programmation d'applications (API) dédiée. Il peut être utilisé à la fois par des professionnels et des non-experts pour collecter, préserver et révéler rapidement et facilement des preuves numériques sans compromettre les systèmes et les données.
Mobile Device Investigator® est un outil de sécurité qui permet des enquêtes rapides sur les appareils iOS et Android en connectant un appareil suspect via un port USB pour effectuer des acquisitions logiques.
Digital Evidence Investigator® est un outil de criminalistique numérique pour Windows, Linux et macOS (y compris les puces T2 et M1). DEI collecte des preuves numériques et les présente dans une vue chronologique pour relier l'utilisateur aux fichiers et artefacts.
Digital Evidence Investigator® PRO est un outil qui inclut les capacités de criminalistique informatique Windows, Linux et macOS (y compris les puces T2 et M1) de Digital Evidence Investigator® et les capacités iOS/Android de Mobile Device Investigator® dans une seule licence.
Guymager est un imageur judiciaire gratuit pour l'acquisition de supports. Ses principales caractéristiques sont : interface utilisateur facile en différentes langues. Vraiment rapide, grâce à une conception en pipeline multi-thread et une compression de données multi-thread. Génère des images plates (dd), EWF (E01) et AFF, prend en charge le clonage de disque. Gratuit, entièrement open source.
X-Ways Forensics est une plateforme commerciale de criminalistique numérique pour Windows.
X-Ways Investigator est une version réduite et simplifiée de X-Ways Forensics pour les enquêteurs de police, les avocats et les auditeurs.
WinHex est un éditeur hexadécimal, un éditeur de disque et un éditeur de RAM. Outil de criminalistique informatique, de récupération de données et de sécurité informatique.F-Response est une capacité d'analyse de lecteurs réseau à distance, d'accès mémoire à distance et d'accès au stockage cloud.
AccessData Forensics Toolkit (FTK®) est conçu pour la rapidité, la stabilité et la facilité d'utilisation. Il offre un traitement et un indexation complets en amont, ce qui rend le filtrage et la recherche plus rapides qu'avec tout autre produit. Cela signifie que vous pouvez cibler rapidement les preuves pertinentes, augmentant considérablement votre vitesse d'analyse.
OpenText™ EnCase™ est une plateforme médico-légale commerciale. Elle prend en charge la collecte de preuves à partir de plus de vingt-cinq types d'appareils différents, y compris les ordinateurs de bureau, les appareils mobiles et les GPS. Dans l'outil, un enquêteur judiciaire peut inspecter les données collectées et générer une large gamme de rapports basés sur des modèles prédéfinis.
Redline® est le principal outil de sécurité des terminaux gratuit de FireEye. Il offre des capacités d'investigation sur les hôtes pour permettre aux utilisateurs de trouver des signes d'activité malveillante grâce à l'analyse de la mémoire et des fichiers, ainsi qu'au développement d'un profil d'évaluation des menaces. Il collecte des informations sur les processus en cours sur un hôte, les pilotes en mémoire et rassemble d'autres données telles que les métadonnées, les données de registre, les tâches, les services, les informations réseau et l'historique Internet pour élaborer un rapport approprié.
Paraben's Electronic Evidence Examiner—E3 est une plateforme médico-légale numérique complète conçue pour traiter plus de données, plus efficacement, tout en adhérant au paradigme de Paraben d'une orientation spécialisée sur l'ensemble du processus d'examen médico-légal. Paraben offre des capacités dans :
Bulk Extractor est un programme qui extrait des caractéristiques telles que les adresses e-mail, les numéros de carte de crédit, les URL et d'autres types d'informations à partir de fichiers de preuves numériques. C'est un outil d'investigation médico-légale utile pour de nombreuses tâches telles que les enquêtes sur les logiciels malveillants et les intrusions, les enquêtes d'identité et les enquêtes cybernétiques, ainsi que pour l'analyse d'images et le cassage de mots de passe.
Registry Recon est un puissant outil de criminalistique informatique développé par Arsenal Recon. L'outil est utilisé pour extraire, récupérer et analyser les données du registre des systèmes Windows. Le processus de recherche manuelle dans les fichiers de registre Windows s'avère extrêmement chronophage et laisse des lacunes dans la capacité à récupérer des informations critiques.
Volatility est le framework de criminalistique mémoire. Il est utilisé pour la réponse aux incidents et l'analyse de logiciels malveillants. Avec cet outil, vous pouvez extraire des informations sur les processus en cours, les sockets réseau, les connexions réseau, les DLL et les ruches de registre. Il prend également en charge l'extraction d'informations à partir de fichiers de vidage de crash Windows et de fichiers d'hibernation.
WindowsSCOPE est un outil commercial de criminalistique mémoire et de rétro-ingénierie utilisé pour analyser la mémoire volatile. Il est principalement utilisé pour la rétro-ingénierie des logiciels malveillants. Il offre la possibilité d'analyser le noyau Windows, les pilotes, les DLL et la mémoire virtuelle et physique.
Wireshark est l'outil d'analyse du trafic réseau le plus utilisé au monde. Il a la capacité de capturer le trafic en direct ou d'ingérer un fichier de capture enregistré.
Network Miner est un outil open source d'analyse médico-légale réseau (NFAT) pour Windows (également Linux, macOS et FreeBSD). NetworkMiner peut être utilisé comme un renifleur passif / outil de capture de paquets pour détecter les systèmes d'exploitation, les sessions, les noms d'hôte et les ports ouverts sans générer de trafic sur le réseau.
Xplico est un outil open source d'analyse médico-légale réseau. Il est utilisé pour extraire des données utiles à partir d'applications utilisant les protocoles Internet et réseau. Il prend en charge la plupart des protocoles populaires, notamment HTTP, IMAP, POP, SMTP, SIP, TCP, UDP, TCP et d'autres. Les données de sortie de l'outil sont stockées dans une base de données SQLite ou MySQL. Il prend également en charge IPv4 et IPv6.
Oxygen Forensic Detective est un outil médico-légal qui se concentre sur les appareils mobiles mais est capable d'extraire des données de plusieurs plateformes différentes, notamment mobiles, IoT, services cloud, drones, cartes mémoire, sauvegardes et plates-formes de bureau. Il utilise des méthodes physiques pour contourner la sécurité de l'appareil (comme le verrouillage d'écran) et collecte les données d'authentification pour un certain nombre d'applications mobiles différentes.
XRY est une collection de différents outils commerciaux pour la criminalistique des appareils mobiles. XRY Logical est une suite d'outils conçue pour interagir avec le système d'exploitation de l'appareil mobile et extraire les données souhaitées. XRY Physical, quant à lui, utilise des techniques de récupération physique pour contourner le système d'exploitation, permettant l'analyse d'appareils verrouillés.
SIFT Workstation est une autre machine virtuelle Linux open source qui regroupe des outils de criminalistique numérique gratuits. Cette plateforme a été développée par le SANS Institute et son utilisation est enseignée dans un certain nombre de leurs cours.
HashKeeper est un référentiel central de base de données de renseignements médico-légaux donnés par diverses sources, généralement obtenus par les forces de l'ordre au cours d'enquêtes médico-légales sur des systèmes suspects.
Forensic Explorer Command Line (FEX CLI) est un moteur de traitement de données médico-légales utilisé pour la criminalistique informatique et la découverte électronique. Le FEX CLI peut être exécuté sur un poste de travail unique ou dans un environnement virtuel de niveau entreprise générant plusieurs instances de traitement simultanées.
FEX Memory Imager (FEX Memory) est un outil d'imagerie gratuit conçu pour capturer la mémoire vive physique (RAM) d'un ordinateur en cours d'exécution suspect. Cela permet aux enquêteurs de récupérer et d'analyser des artefacts précieux trouvés uniquement en mémoire.
FEX Imager™ est un programme d'imagerie médico-légale gratuit qui acquiert ou hache une image médico-légale au niveau du bit avec une authentification complète des hachages MD5, SHA1, SHA256. Il peut acquérir un lecteur physique, un lecteur logique, des dossiers et fichiers, des périphériques distants (à l'aide d'un servlet) ou réacquérir une image médico-légale.
Forensic Explorer™ est une interface graphique flexible et facile à utiliser avec des technologies avancées de tri, filtrage, recherche par mot-clé, récupération de données et script. Il peut rapidement traiter de grands volumes de données, automatiser des tâches d'investigation complexes, produire des rapports détaillés et augmenter la productivité.
Rehex est un éditeur hexadécimal multiplateforme (Windows, Linux, Mac) pour la rétro-ingénierie, et tout le reste.
DIRTY est un outil d'augmentation de la sortie du décompilateur avec des noms et types de variables appris, développé par le Socio-Technical Research Using Data Excavation Lab, à l'Université Carnegie Mellon.
Dissect est un framework et un ensemble d'outils de criminalistique numérique et de réponse aux incidents qui vous permet d'accéder rapidement et d'analyser des artefacts médico-légaux à partir de divers formats de disque et de fichier, développé par Fox-IT (partie de NCC Group).
Acquire est un outil pour collecter rapidement des artefacts médico-légaux à partir d'images disque ou d'un système en direct dans un conteneur léger.
Artifactcollector est un projet qui fournit un logiciel collectant des artefacts médico-légaux sur les systèmes.
Cold Disk Quick Response est une liste rationalisée d'analyseurs pour analyser rapidement un fichier d'image médico-légale (dd, E01, .vmdk, etc.) et produire neuf rapports.
CyLR - est un outil qui collecte rapidement, en toute sécurité et avec un impact minimal sur l'hôte, des artefacts médico-légaux à partir d'hôtes avec des systèmes de fichiers NTFS.
Forensic Artifacts est un référentiel d'artefacts de criminalistique numérique.
UAC (Unix-like Artifacts Collector) est un script de collecte Live Response pour la réponse aux incidents qui utilise des binaires et outils natifs pour automatiser la collecte d'artefacts de systèmes AIX, Android, VMware ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD et Solaris.
Magnet ACQUIRE est un outil médico-légal qui permet d'effectuer divers types d'acquisitions de disque sur Windows, Linux et macOS ainsi que sur les systèmes d'exploitation mobiles (iOS et Android).
HVM (Machine virtuelle matérielle) est un type de virtualisation qui permet d'exécuter un système d'exploitation directement sur une machine virtuelle sans aucune modification, comme s'il était exécuté sur le matériel nu.
PV (Paravirtualisation) est une technique de virtualisation efficace et légère introduite par l'équipe du projet Xen, puis adoptée par d'autres solutions de virtualisation. PV ne nécessite pas d'extensions de virtualisation du CPU hôte et permet donc la virtualisation sur des architectures matérielles qui ne prennent pas en charge la virtualisation assistée par matériel.
Sécurité basée sur la virtualisation (VBS) est une fonctionnalité de virtualisation matérielle permettant de créer et d'isoler une région sécurisée de la mémoire du système d'exploitation normal.
Intégrité du code appliquée par l'hyperviseur (HVCI) est un mécanisme par lequel un hyperviseur, tel que Hyper-V, utilise la virtualisation matérielle pour protéger les processus en mode noyau contre l'injection et l'exécution de code malveillant ou non vérifié. La validation de l'intégrité du code est effectuée dans un environnement sécurisé résistant aux attaques de logiciels malveillants, et les autorisations de page pour le mode noyau sont définies et maintenues par l'hyperviseur.
KVM (pour Kernel-based Virtual Machine) est une solution de virtualisation complète pour Linux sur du matériel x86 contenant des extensions de virtualisation (Intel VT ou AMD-V). Il se compose d'un module noyau chargeable, kvm.ko, qui fournit l'infrastructure de virtualisation de base et d'un module spécifique au processeur, kvm-intel.ko ou kvm-amd.ko.
QEMU est un émulateur de processeur rapide utilisant un traducteur dynamique portable. QEMU émule un système complet, y compris un processeur et divers périphériques. Il peut être utilisé pour lancer un système d'exploitation différent sans redémarrer le PC ou pour déboguer le code système.
Hyper-V permet d'exécuter des systèmes informatiques virtualisés sur un hôte physique. Ces systèmes virtualisés peuvent être utilisés et gérés comme s'il s'agissait de systèmes informatiques physiques, mais ils existent dans un environnement virtualisé et isolé. Un logiciel spécial appelé hyperviseur gère l'accès entre les systèmes virtuels et les ressources matérielles physiques. La virtualisation permet un déploiement rapide de systèmes informatiques, un moyen de restaurer rapidement les systèmes à un état sain précédemment connu et la possibilité de migrer des systèmes entre des hôtes physiques.
VirtManager est un outil graphique pour gérer les machines virtuelles via libvirt. La plupart des utilisations se font avec des machines virtuelles QEMU/KVM, mais les conteneurs Xen et libvirt LXC sont bien pris en charge. Les opérations courantes pour tout pilote libvirt devraient fonctionner.
oVirt est une solution de virtualisation distribuée open source, conçue pour gérer l'ensemble de votre infrastructure d'entreprise. oVirt utilise l'hyperviseur KVM de confiance et est construit sur plusieurs autres projets communautaires, notamment libvirt, Gluster, PatternFly et Ansible. Fondé par Red Hat en tant que projet communautaire sur lequel Red Hat Enterprise Virtualization est basé, permettant une gestion centralisée des machines virtuelles, des ressources de calcul, de stockage et de réseau, à partir d'une interface Web facile à utiliser avec un accès indépendant de la plateforme.
HyperKit est une boîte à outils pour intégrer des capacités d'hyperviseur dans votre application. Il comprend un hyperviseur complet, basé sur xhyve/bhyve, optimisé pour les machines virtuelles légères et le déploiement de conteneurs. Il est conçu pour être interfacé avec des composants de niveau supérieur tels que VPNKit et DataKit. HyperKit ne prend actuellement en charge que macOS à l'aide de Hypervisor.framework, ce qui en fait un composant central de Docker Desktop pour Mac.
Technologie de virtualisation graphique Intel® (Intel® GVT) est une solution de virtualisation GPU complète avec passage médiatisé, à partir des processeurs Intel Core (TM) de 4e génération avec processeur graphique Intel (Broadwell et plus récents). Il peut être utilisé pour virtualiser le GPU pour plusieurs machines virtuelles invitées, offrant efficacement des performances graphiques quasi natives dans la machine virtuelle tout en permettant à votre hôte d'utiliser le GPU virtualisé normalement.
Apple Hypervisor est un framework qui construit des solutions de virtualisation sur un hyperviseur léger, sans extensions de noyau tierces. Hypervisor fournit des API C pour interagir avec les technologies de virtualisation dans l'espace utilisateur, sans écrire d'extensions de noyau (KEXT). En conséquence, les applications que vous créez à l'aide de ce framework sont adaptées à la distribution sur le Mac App Store.
Apple Virtualization Framework est un framework qui fournit des API de haut niveau pour créer et gérer des machines virtuelles sur les ordinateurs Mac Apple silicon et Intel. Ce framework est utilisé pour démarrer et exécuter un système d'exploitation basé sur Linux dans un environnement personnalisé que vous définissez. Il prend également en charge la spécification Virtio, qui définit des interfaces standard pour de nombreux types de périphériques, notamment les périphériques réseau, socket, port série, stockage, entropie et ballon mémoire.
Apple Paravirtualized Graphics Framework est un framework qui implémente des graphiques accélérés par le matériel pour macOS s'exécutant dans une machine virtuelle, ci-après dénommée l'invité. Le système d'exploitation fournit un pilote graphique qui s'exécute à l'intérieur de l'invité, communiquant avec le framework du système d'exploitation hôte pour tirer parti des graphiques accélérés Metal.
Cloud Hypervisor est un moniteur de machine virtuelle (VMM) open source qui s'exécute sur KVM. Le projet se concentre exclusivement sur l'exécution de charges de travail cloud modernes sur un ensemble limité d'architectures matérielles et de plates-formes. Les charges de travail cloud font référence à celles généralement exécutées par les clients chez un fournisseur de cloud. Cloud Hypervisor est implémenté en Rust et est basé sur les crates rust-vmm.
VMware vSphere Hypervisor est un hyperviseur natif qui virtualise les serveurs ; vous permettant de consolider vos applications tout en économisant du temps et de l'argent dans la gestion de votre infrastructure informatique.
Xen se concentre sur l'avancement de la virtualisation dans un certain nombre d'applications commerciales et open source différentes, notamment la virtualisation de serveurs, l'infrastructure en tant que service (IaaS), la virtualisation de postes de travail, les applications de sécurité, les appliances matérielles et intégrées, et l'automobile/l'aviation.
Ganeti est un outil de gestion de clusters de machines virtuelles construit sur des technologies de virtualisation existantes telles que Xen ou KVM et d'autres logiciels open source. Une fois installé, l'outil assume la gestion des instances virtuelles (Xen DomU).
Packer est un outil open source pour créer des images machine identiques pour plusieurs plates-formes à partir d'une seule configuration source. Packer est léger, fonctionne sur tous les principaux systèmes d'exploitation et est très performant, créant des images machine pour plusieurs plates-formes en parallèle. Packer ne remplace pas la gestion de configuration comme Chef ou Puppet. En fait, lors de la création d'images, Packer est capable d'utiliser des outils comme Chef ou Puppet pour installer des logiciels sur l'image.
Vagrant est un outil pour créer et gérer des environnements de machines virtuelles dans un workflow unique. Avec un workflow facile à utiliser et axé sur l'automatisation, Vagrant réduit le temps de configuration de l'environnement de développement, augmente la parité de production et fait de l'excuse « ça marche sur ma machine » une relique du passé. Il fournit des environnements de travail faciles à configurer, reproductibles et portables, construits sur une technologie standard de l'industrie et contrôlés par un workflow cohérent unique pour aider à maximiser la productivité et la flexibilité de vous et de votre équipe.
Parallels Desktop est un hyperviseur de bureau qui offre l'application la plus rapide, la plus simple et la plus puissante pour exécuter Windows/Linux sur Mac (y compris la nouvelle puce Apple M1) et ChromeOS.
VMware Fusion est un hyperviseur de bureau qui offre des machines virtuelles de bureau et « serveur », des conteneurs et des clusters Kubernetes aux développeurs et professionnels de l'informatique sur Mac.
VMware Workstation est un hyperviseur hébergé qui s'exécute sur les versions x64 des systèmes d'exploitation Windows et Linux ; il permet aux utilisateurs de configurer des machines virtuelles sur une seule machine physique et de les utiliser simultanément avec la machine réelle.
GlusterFS est un système de fichiers réseau évolutif gratuit et open source. Gluster est un système de fichiers réseau évolutif. En utilisant du matériel standard du commerce, vous pouvez créer de grandes solutions de stockage distribuées pour le streaming multimédia, l'analyse de données et d'autres tâches gourmandes en données et en bande passante.
Ceph est une solution de stockage définie par logiciel conçue pour répondre aux besoins de stockage d'objets, de blocs et de fichiers des centres de données adoptant l'open source comme nouvelle norme pour le stockage de blocs à forte croissance, les magasins d'objets et les lacs de données. Ceph fournit un stockage évolutif d'entreprise tout en maintenant les coûts CAPEX et OPEX en ligne avec les prix sous-jacents des disques de base en vrac.Hadoop Distributed File System (HDFS) est un système de fichiers distribué qui gère de grands ensembles de données fonctionnant sur du matériel standard. Il est utilisé pour étendre un cluster Apache Hadoop à des centaines (voire des milliers) de nœuds. HDFS est l'un des principaux composants d'Apache Hadoop, les autres étant MapReduce et YARN.
ZFS est un système de fichiers open source et gestionnaire de volumes prêt pour l'entreprise, offrant une flexibilité sans précédent et un engagement sans compromis envers l'intégrité des données.
OpenZFS est une plateforme de stockage open source. Elle inclut les fonctionnalités des systèmes de fichiers traditionnels et des gestionnaires de volumes. Elle possède de nombreuses fonctionnalités avancées, notamment :
Btrfs est un système de fichiers moderne à copie sur écriture (CoW) pour Linux, visant à implémenter des fonctionnalités avancées tout en mettant l'accent sur la tolérance aux pannes, la réparation et une administration facile. Ses principales fonctionnalités et avantages sont :
Squashfs est un système de fichiers en lecture seule compressé pour Linux. Il utilise la compression zlib, lz4, lzo ou xz pour compresser les fichiers, les inodes et les répertoires. Les inodes du système sont très petits et tous les blocs sont regroupés pour minimiser la surcharge des données.
Apple File System (APFS) est le système de fichiers par défaut pour les ordinateurs Mac utilisant macOS 10.13 ou version ultérieure. Il offre un chiffrement robuste, le partage d'espace, les instantanés, le dimensionnement rapide des répertoires et des fondamentaux de système de fichiers améliorés.
NTFS (New Technology File System) est le principal système de fichiers pour les versions récentes de Windows et Windows Server. Il fournit un ensemble complet de fonctionnalités, notamment les descripteurs de sécurité, le chiffrement, les quotas de disque et des métadonnées riches, et peut être utilisé avec les volumes partagés de cluster (CSV) pour fournir des volumes disponibles en continu accessibles simultanément à partir de plusieurs nœuds d'un cluster de basculement.
exFAT (Extended File Allocation Table) est le système de fichiers qui a succédé à FAT32 dans la famille de systèmes de fichiers FAT. Il a été optimisé pour la mémoire flash telle que les clés USB et les cartes SD.
OSSTMM (Open Source Security Testing Methodology Manual) PDF
NIST Technical Guide to Information Security Testing and Assessment (PDF)
Federal Risk and Authorization Management Program (FedRAMP) est un programme gouvernemental qui fournit une approche standardisée pour l'évaluation de sécurité, l'autorisation et la surveillance continue des produits et services cloud. FedRAMP permet aux agences d'utiliser des technologies cloud modernes, en mettant l'accent sur la sécurité et la protection des informations fédérales, et contribue à accélérer l'adoption de solutions cloud sécurisées.
Federal Information Security Management Act (FISMA) est une loi fédérale américaine qui définit un cadre complet pour protéger les informations, les opérations et les biens du gouvernement contre les menaces naturelles et humaines. Ce cadre de gestion des risques a été promulgué dans le cadre de l'E-Government Act de 2002. Depuis 2002, le champ d'application de FISMA s'est élargi pour s'appliquer aux agences d'État qui administrent des programmes fédéraux, ou aux entreprises privées et fournisseurs de services qui détiennent un contrat avec le gouvernement américain.
Common Criteria for Information Technology Security Evaluation (CC) est une norme internationale (ISO / IEC 15408) pour la sécurité informatique. Elle permet une évaluation objective pour valider qu'un produit particulier satisfait à un ensemble défini d'exigences de sécurité.
ISO 22301 est la norme internationale qui fournit un cadre de bonnes pratiques pour la mise en œuvre d'un système de management de la continuité d'activité (BCMS) optimisé.
ISO 27001 est la norme internationale qui décrit les exigences d'un système de management de la sécurité de l'information (SMSI). Le cadre est conçu pour aider les organisations à gérer leurs pratiques de sécurité de manière cohérente et rentable, en un seul endroit.
ISO 27701 spécifie les exigences d'un système de management des informations personnelles (PIMS) basé sur les exigences de l'ISO 27001. Il est complété par un ensemble d'exigences spécifiques à la vie privée, d'objectifs de contrôle et de contrôles. Les entreprises qui ont mis en œuvre l'ISO 27001 pourront utiliser l'ISO 27701 pour étendre leurs efforts de sécurité à la gestion de la vie privée.
SOC 2 est une procédure d'audit qui garantit que vos prestataires de services gèrent vos données de manière sécurisée afin de protéger les intérêts de votre entreprise/organisation et la vie privée de leurs clients.
NIST CSF est un cadre volontaire principalement destiné aux organisations d'infrastructures critiques pour gérer et atténuer les risques de cybersécurité sur la base des meilleures pratiques existantes.
EU GDPR (General Data Protection Regulation) est une loi sur la protection des données et de la vie privée qui remplace les lois nationales existantes sur la protection des données dans l'UE, apportant une uniformité en introduisant une seule loi principale sur la protection des données à laquelle les entreprises/organisations doivent se conformer.
CCPA (California Consumer Privacy Act) est une loi sur la protection de la vie privée entrée en vigueur le 1er janvier 2020 dans l'État de Californie. Elle s'applique aux entreprises qui collectent les informations personnelles des résidents californiens, et ses exigences en matière de confidentialité sont similaires à celles du GDPR (Règlement général sur la protection des données) de l'UE.
Payment Card Industry (PCI) Data Security Standards (DSS) est une norme mondiale de sécurité de l'information conçue pour prévenir la fraude grâce à un contrôle accru des données des cartes de crédit.
Landlock LSM (Linux Security Module) est un cadre permettant de créer un contrôle d'accès limité (sandboxing). Landlock est conçu pour être utilisable par des processus non privilégiés tout en respectant la politique de sécurité du système appliquée par d'autres mécanismes de contrôle d'accès (DAC, LSM, etc.).
Secure boot est une norme de sécurité développée par les membres de l'industrie PC pour garantir qu'un appareil démarre (BIOS UEFI) en utilisant uniquement des logiciels (tels que les chargeurs de démarrage, OS, pilotes UEFI et utilitaires) approuvés par le fabricant d'équipement d'origine (OEM).
Fonctionnement des clés de chiffrement
Symétrique est une méthode de chiffrement des données où la même clé privée est utilisée pour encoder et décoder l'information.
Asymétrique est une méthode de chiffrement des données qui permet aux utilisateurs de chiffrer des informations à l'aide de clés partagées. Par exemple, si vous devez envoyer un message sur Internet sans que personne d'autre que le destinataire prévu ne voie ce que vous avez écrit.
Types de chiffrement
Triple DES (Triple Data Encryption Algorithm) est un chiffrement par blocs à clé symétrique qui applique l'algorithme de chiffrement DES trois fois à chaque bloc de données (contenant 64 bits de données).
AES (Advanced Encryption Standard) est un algorithme qui chiffre et déchiffre des données par blocs de 128 bits. Il peut le faire en utilisant des clés de 128, 192 ou 256 bits.
RSA (Rivest–Shamir–Adleman) est un type de cryptographie à clé publique utilisé pour la transmission sécurisée de données par courrier électronique et d'autres transactions numériques sur Internet.
Twofish est un chiffrement par blocs à clé symétrique avec une taille de bloc de 128 bits et des tailles de clé allant jusqu'à 256 bits. C'est une version avancée du chiffrement Blowfish.
Format Preserving Encryption (FPE) est un algorithme de chiffrement valide pour être utilisé en conformité avec les normes NIST. Il est principalement utilisé dans les solutions de chiffrement et de tokenisation sur site.
Chiffrement au niveau de l'application
Hashes (Fonctions de hachage) est une fonction qui convertit une entrée de lettres et de chiffres en une sortie chiffrée de longueur fixe. Par exemple, des algorithmes comme MD5 (Message Digest 5) ou SHA (Secure Hash Algorithm).
Certificats numériques est un fichier qui vérifie l'identité d'un appareil ou d'un utilisateur et permet des connexions chiffrées. Une signature numérique est une approche de hachage qui utilise une chaîne numérique pour fournir l'authenticité et valider l'identité. Les certificats numériques sont généralement délivrés par une autorité de certification (CA), qui est un tiers de confiance qui émet des certificats numériques à l'usage d'autres parties.
Netdata est une solution de surveillance et de dépannage d'infrastructure haute-fidélité en temps réel. L'agent de surveillance en temps réel collecte des milliers de métriques provenant des systèmes, du matériel, des conteneurs et des applications, sans aucune configuration. Il s'exécute en permanence sur tous vos serveurs physiques/virtuels, conteneurs, déploiements cloud et appareils Edge/IoT, et est parfaitement sûr à installer sur vos systèmes en cours d'incident sans aucune préparation.
Acra est une suite de sécurité unique pour bases de données avec 9 contrôles de sécurité robustes : chiffrement au niveau de l'application, chiffrement consultable, masquage de données, tokenisation des données, authentification sécurisée, prévention des fuites de données, pare-feu pour les requêtes de bases de données, journalisation d'audit signée cryptographiquement, automatisation des événements de sécurité. Il est conçu pour couvrir les exigences les plus importantes en matière de sécurité des données avec les bases de données SQL et NoSQL et les applications distribuées, de manière rapide, pratique et fiable.
OWASP Nettacker est un projet créé pour automatiser la collecte d'informations, l'analyse des vulnérabilités et finalement la génération d'un rapport pour les réseaux, incluant les services, les bogues, les vulnérabilités, les mauvaises configurations et d'autres informations. Ce logiciel utilisera TCP SYN, ACK, ICMP et de nombreux autres protocoles pour détecter et contourner les dispositifs Firewall/IDS/IPS.
OpenSCAP est une norme américaine maintenue par le National Institute of Standards and Technology (NIST). Il fournit plusieurs outils pour aider les administrateurs et les auditeurs dans l'évaluation, la mesure et l'application des bases de référence de sécurité. OpenSCAP maintient une grande flexibilité et interopérabilité en réduisant les coûts de réalisation des audits de sécurité. Que vous souhaitiez évaluer les DISA STIGs, les USGCB du NIST ou le contenu de l'équipe de réponse de sécurité de Red Hat, tout est pris en charge par OpenSCAP.
OWASP est une communauté en ligne qui produit des articles, méthodologies, documentations, outils et technologies disponibles gratuitement dans le domaine de la sécurité des applications web.
Open Vulnerability and Assessment Language est un effort communautaire pour normaliser la manière d'évaluer et de rendre compte de l'état machine des systèmes informatiques. OVAL comprend un langage pour encoder les détails du système et des référentiels communautaires de contenu. Les outils et services qui utilisent OVAL fournissent aux entreprises des informations précises, cohérentes et exploitables pour améliorer leur sécurité.
Terrascan est un analyseur de code statique pour l'infrastructure en tant que code, afin d'atténuer les risques avant le provisionnement de l'infrastructure cloud native.
Sliver est un framework open source multiplateforme d'émulation d'adversaire/red team. Il peut être utilisé par des organisations de toutes tailles pour effectuer des tests de sécurité. Les implants de Sliver prennent en charge la communication C2 via Mutual TLS (mTLS), WireGuard, HTTP(S) et DNS, et sont compilés dynamiquement avec des clés de chiffrement asymétriques par binaire.
Payloads All The Things est une liste de charges utiles utiles et de contournements pour la sécurité des applications web et les Pentest/CTF.
Flipper Zero est un multi-outil portable pour les pentesters et les geeks, dans un corps de jouet. Il adore pirater des trucs numériques, comme les protocoles radio, les systèmes de contrôle d'accès, le matériel et plus encore. Il est entièrement open source et personnalisable, vous pouvez donc l'étendre comme vous le souhaitez.
TheHive est une plateforme open source et gratuite de réponse aux incidents de sécurité, évolutive et 3-en-1, conçue pour faciliter la vie des SOC, CSIRT, CERT et tout professionnel de la sécurité informatique confronté à des incidents de sécurité qui doivent être enquêtés et traités rapidement. C'est le compagnon idéal de MISP.
Cortex est un puissant moteur d'analyse d'observables et de réponse active. Il résout un problème courant rencontré fréquemment par les SOC, CSIRT et les chercheurs en sécurité dans le cadre de la veille sur les menaces, l'investigation numérique et la réponse aux incidents.
MITRE ATT&CK® est une base de connaissances mondiale des tactiques et techniques adverses basée sur des observations de sécurité réelles. Elle sert de fondement au développement de modèles de menace et de méthodologies spécifiques dans le secteur privé, le gouvernement et la communauté des produits et services de cybersécurité.
CALDERA™ est une plateforme de cybersécurité conçue pour automatiser facilement l'émulation d'adversaires, assister les red-teams manuelles et automatiser la réponse aux incidents.
Atomic Red Team™ est une bibliothèque de tests cartographiés dans le cadre MITRE ATT&CK®. Les équipes de sécurité peuvent utiliser Atomic Red Team pour tester leurs environnements rapidement, de manière portable et reproductible.
OpenCTI est une plateforme open source permettant aux organisations de gérer leurs connaissances en matière de cybermenaces et leurs observables. Elle a été créée pour structurer, stocker, organiser et visualiser des informations techniques et non techniques sur les cybermenaces.
OWASP Amass est un projet OWASP qui effectue une cartographie réseau des surfaces d'attaque et une découverte d'actifs externes en utilisant des techniques de collecte d'informations open source et de reconnaissance active.
LGTM est un outil qui trouve et prévient les zero-days et autres bogues critiques, avec des alertes personnalisables et une revue de code automatisée.
Semgrep est une analyse de code à une vitesse ludicrouse. Il trouve les bogues et les vulnérabilités de dépendances atteignables.
Socket Security est un outil qui protège votre application contre les dépendances open source malveillantes.
Snyk est un outil qui trouve, corrige (et prévient !) les vulnérabilités connues dans votre code.
GitProtect.io est une sauvegarde gratuite pour GitHub qui effectue automatiquement une sauvegarde quotidienne des dépôts et des métadonnées - aucune maintenance nécessaire : récupération rapide, DR, prise en charge du stockage cloud AWS et S3.
Mend Bolt est un outil qui détecte les vulnérabilités open source en temps réel avec des correctifs suggérés pour une remédiation rapide.
Rewind Backups for GitHub (anciennement BackHub) est un outil qui effectue des sauvegardes automatiques quotidiennes de vos dépôts et métadonnées. Restaurez vos sauvegardes avec les métadonnées en quelques secondes + Synchronisez avec votre S3 ou Azure.
Renovate est un outil qui maintient les dépendances à jour avec des Pull Requests automatisées.
GuardRails fournit un retour de sécurité continu pour les équipes de développement modernes.
ORY Oathkeeper est un proxy d'identité et d'accès (IAP) et une API de décision de contrôle d'accès qui autorise les requêtes HTTP sur la base d'ensembles de règles d'accès.
Ory Kratos est un système d'identité, de gestion des utilisateurs et d'authentification pour le Cloud, convivial pour les développeurs, sécurisé et éprouvé en conditions réelles. Le serveur d'identité Kratos (similaire à Auth0, Okta, Firebase) avec authentification renforcée par Ory, MFA, FIDO2, TOTP, WebAuthn, gestion de profil, schémas d'identité, connexion sociale, inscription, récupération de compte, sans mot de passe.
Ory Hydra est un serveur OAuth 2.0 et fournisseur OpenID Connect renforcé, certifié OpenID, optimisé pour une faible latence, un haut débit et une faible consommation de ressources. Ory Hydra n'est pas un fournisseur d'identité (inscription utilisateur, connexion utilisateur, flux de réinitialisation de mot de passe), mais se connecte à votre fournisseur d'identité existant via une application de connexion et de consentement.
Ory Keto est une implémentation open source (Go) de Zanzibar : le système d'autorisation global et cohérent de Google. Il fournit des API gRPC, REST, newSQL et un langage de permissions simple et granulaire. Prend en charge ACL, RBAC et autres modèles d'accès.
Dnsmasq est un outil qui fournit une infrastructure réseau pour les petits réseaux : DNS, DHCP, annonces de routeur et démarrage réseau. Il est conçu pour être léger et avoir une faible empreinte, adapté aux routeurs et pare-feu avec des ressources limitées. Il a également été largement utilisé pour le partage de connexion sur les smartphones et les points d'accès portables, et pour prendre en charge la mise en réseau virtuelle dans les frameworks de virtualisation. Les plateformes prises en charge incluent Linux (avec glibc et uclibc), Android, BSD et MacOS.
Dissect est un framework et un ensemble d'outils de criminalistique numérique et de réponse aux incidents qui vous permet d'accéder rapidement et d'analyser des artefacts forensiques à partir de divers formats de disque et de fichiers, développé par Fox-IT (une filiale du NCC Group).
Acquire est un outil permettant de collecter rapidement des artefacts forensiques à partir d'images disque ou d'un système en direct dans un conteneur léger.Faraday est une plateforme open source de gestion des vulnérabilités. Elle agrège et normalise les données que vous chargez, permettant de les explorer via différentes visualisations utiles aux managers comme aux analystes.
Security Onion est une plateforme gratuite et ouverte pour la chasse aux menaces, la surveillance de la sécurité des entreprises et la gestion des journaux. Elle comprend ses propres interfaces pour les alertes, les tableaux de bord, la chasse, la PCAP et la gestion des incidents.
nDPI® est une bibliothèque open source sous licence LGPLv3 pour l'inspection approfondie des paquets. Basée sur OpenDPI, elle inclut les extensions ntop.
Azure Sentinel est un SIEM natif cloud pour l'analyse de sécurité intelligente de l'ensemble de votre entreprise.
NETworkManager est un outil puissant pour gérer les réseaux et résoudre les problèmes réseau. Il inclut des fonctionnalités comme un analyseur WiFi, un scanner IP, un scanner de ports, un moniteur ping, une trace de route, une recherche DNS ou une capture LLDP/CDP.
Tailnet est votre réseau privé. Lorsque vous vous connectez pour la première fois à Tailscale sur votre téléphone, ordinateur portable, bureau ou VM cloud, un tailnet est créé. Pour les utilisateurs personnels, vous êtes un tailnet de nombreux appareils et d'une seule personne. Chaque appareil reçoit une adresse IP Tailscale privée dans la plage CGNAT et chaque appareil peut communiquer directement avec chaque autre appareil, où qu'ils soient sur Internet.
Tailscale SSH est un service qui permet à Tailscale de gérer l'authentification et l'autorisation des connexions SSH sur votre tailnet.
Tailscale Funnel est une fonctionnalité qui vous permet d'acheminer le trafic depuis l'Internet général vers un ou plusieurs de vos nœuds Tailscale. Vous pouvez considérer cela comme un partage public d'un nœud pour que tout le monde puisse y accéder, même s'ils n'ont pas Tailscale eux-mêmes.
Smap est un scanner de ports construit avec l'API gratuite de shodan.io. Il prend les mêmes arguments en ligne de commande que Nmap et produit la même sortie, ce qui en fait un remplacement direct de Nmap.
IVRE est un framework de reconnaissance réseau. Il vous permet de construire vos propres alternatives auto-hébergées et entièrement contrôlées à Shodan, ZoomEye, Censys et GreyNoise. IVRE peut exécuter votre service DNS passif, collecter et analyser les renseignements réseau de vos capteurs, et bien plus encore.
MISP est une solution logicielle open source pour collecter, stocker, distribuer et partager des indicateurs et des menaces de cybersécurité liés à l'analyse d'incidents de cybersécurité et à l'analyse de logiciels malveillants. MISP est conçu par et pour les analystes d'incidents, les professionnels de la sécurité et des TIC ou les analystes de malwares afin de soutenir leurs opérations quotidiennes pour partager efficacement des informations structurées.
Rapid7 Nexpose est un scanner de vulnérabilités qui vise à soutenir l'ensemble du cycle de vie de la gestion des vulnérabilités, y compris la découverte, la détection, la vérification, la classification des risques, l'analyse d'impact, le reporting et l'atténuation. Il s'intègre à Metasploit de Rapid7 pour l'exploitation des vulnérabilités.
Nikto est un scanner de serveur web open source qui effectue des tests complets contre les serveurs web pour de nombreux éléments, notamment plus de 6400 fichiers/CGI potentiellement dangereux, vérifie les versions obsolètes de plus de 1200 serveurs et les problèmes spécifiques aux versions de plus de 270 serveurs.
Scapy est un outil interactif puissant de manipulation de paquets, générateur de paquets, scanner réseau, outil de découverte réseau et renifleur de paquets.
OSSEC HIDS (Host Intrusion Detection System) est un outil de sécurité open source qui effectue l'analyse des journaux, la vérification d'intégrité, la détection de rootkits, l'alerte basée sur le temps et la réponse active. En plus de ses fonctionnalités IDS, il est couramment utilisé comme solution SEM/SIM.
OpenMPTCProuter est un outil qui utilise MultiPath TCP (MPTCP) pour agréger réellement plusieurs connexions Internet et OpenWrt.
Scrummage est un outil OSINT qui centralise les fonctionnalités de recherche à partir d'une multitude de sites OSINT tiers, puissants et disponibles publiquement.
Sandstorm est une suite de productivité web auto-hébergeable. Elle est implémentée comme un gestionnaire de paquets d'applications web renforcé en sécurité.
mkcert est un outil simple sans configuration pour créer des certificats de développement localement fiables avec les noms de votre choix.
ir-rescue est un script Batch Windows et un script Bash Unix pour collecter de manière exhaustive les données forensiques d'un hôte lors de la réponse à incident.
Live Response Collection est un outil automatisé qui collecte des données volatiles des systèmes d'exploitation Windows, MacOS et *nix.
Margarita Shotgun est un utilitaire en ligne de commande (qui fonctionne avec ou sans instances Amazon EC2) pour paralléliser l'acquisition de mémoire à distance.
Catalyst est un système SOAR gratuit qui aide à automatiser la gestion des alertes et les processus de réponse aux incidents.
CyberCPR est un outil de gestion d'incidents communautaire et commercial avec un principe de Need-to-Know intégré pour soutenir la conformité GDPR lors du traitement d'incidents sensibles.
Age est un outil de chiffrement simple, moderne et sécurisé (et une bibliothèque Go) avec de petites clés explicites, aucune option de configuration et une composabilité de style UNIX.
SOPS est un éditeur de fichiers chiffrés qui prend en charge les formats YAML, JSON, ENV, INI et BINARY et chiffre avec AWS KMS, GCP KMS, Azure Key Vault, age et PGP.
Universal Radio Hacker (URH) est une suite complète pour l'investigation de protocoles sans fil avec un support natif pour de nombreux logiciels de radio définie par logiciel courants. URH permet une démodulation facile des signaux combinée à une détection automatique des paramètres de modulation, ce qui facilite l'identification des bits et des octets qui volent dans les airs.
Cloudflare Tunnel client est un démon de tunnellisation qui proxy le trafic du réseau Cloudflare vers vos origines. Ce démon se situe entre le réseau Cloudflare et votre origine (par exemple un serveur web). Cloudflare attire les requêtes des clients et les envoie vers vous via ce démon, sans nécessiter de percer des trous dans votre pare-feu — votre origine peut rester aussi fermée que possible.
Cloudflare WARP client est un outil qui vous permet de protéger les appareils d'entreprise en envoyant de manière sécurisée et privée le trafic de ces appareils vers le edge de Cloudflare, où Cloudflare Gateway peut appliquer un filtrage web avancé. Il permet également d'appliquer des politiques Zero Trust avancées qui vérifient l'état de santé d'un appareil avant qu'il ne se connecte aux applications d'entreprise.
Bettercap est un framework puissant, facilement extensible et portable écrit en Go qui vise à offrir aux chercheurs en sécurité, aux red teamers et aux ingénieurs en rétro-ingénierie une solution tout-en-un facile à utiliser avec toutes les fonctionnalités dont ils pourraient avoir besoin pour effectuer des reconnaissances et attaquer les réseaux WiFi, les appareils Bluetooth Low Energy, les appareils HID sans fil et les réseaux Ethernet.
Wifiphisher est un framework de point d'accès malveillant pour mener des engagements red team ou des tests de sécurité Wi-Fi. Avec Wifiphisher, les testeurs d'intrusion peuvent facilement obtenir une position d'homme du milieu contre les clients sans fil en effectuant des attaques d'association Wi-Fi ciblées.
Fast Incident Response (FIR) est une plateforme de gestion des incidents de cybersécurité conçue pour l'agilité et la rapidité. Elle permet une création, un suivi et un reporting faciles des incidents de cybersécurité et est utile pour les CSIRT, CERT et SOC.
Request Tracker for Incident Response (RTIR) est un système de traitement des incidents open source de premier plan destiné aux équipes de sécurité informatique. Nous avons travaillé avec plus d'une douzaine d'équipes CERT et CSIRT dans le monde pour vous aider à gérer le volume toujours croissant de rapports d'incidents. RTIR s'appuie sur toutes les fonctionnalités de Request Tracker.
Sandia Cyber Omni Tracker (SCOT) est un outil de collaboration et de capture de connaissances pour la réponse aux incidents, axé sur la flexibilité et la facilité d'utilisation.
Shuffle est une plateforme d'automatisation de la sécurité à usage général axée sur l'accessibilité.
threat_note est un carnet d'enquête léger qui permet aux chercheurs en sécurité d'enregistrer et de récupérer des indicateurs liés à leurs recherches.
Zenduty est une plateforme innovante de gestion d'incidents offrant une alerte d'incident de bout en bout, une gestion des astreintes et une orchestration des réponses, donnant aux équipes un plus grand contrôle et une automatisation sur le cycle de vie de la gestion des incidents.
Attack Surface Analyzer est un outil de sécurité open source développé par Microsoft qui analyse la surface d'attaque d'un système cible et signale les vulnérabilités de sécurité potentielles introduites lors de l'installation de logiciels ou d'une mauvaise configuration du système.
CrowdSec est une stack de sécurité open source et collaborative utilisant la puissance de la foule pour générer une base de données CTI mondiale afin de protéger le réseau de l'utilisateur. Elle analysera les comportements, répondra aux attaques et partagera les signaux au sein de la communauté.
Crowdsec Firewall Bouncer est un outil qui récupère les décisions nouvelles et anciennes d'une API CrowdSec pour les ajouter dans une liste de blocage utilisée par les pare-feu pris en charge.
Pare-feu pris en charge :
Pulse est un système de journalisation puissant pour les plateformes Apple, intégré dans SwiftUI. Il vous permet d'enregistrer et d'inspecter les journaux et les requêtes réseau URLSession directement depuis votre application iOS. Partagez les journaux et visualisez-les dans Pulse Pro ou utilisez la journalisation distante pour les voir en temps réel. Les journaux sont stockés localement et ne quittent jamais vos appareils.
tshark.dev est votre guide complet pour travailler avec les captures de paquets en ligne de commande.
Nebula est un outil de mise en réseau superposé évolutif axé sur la performance, la simplicité et la sécurité. Il vous permet de connecter de manière transparente des ordinateurs n'importe où dans le monde. Nebula est portable et fonctionne sur Linux, OSX, Windows, iOS et Android. Il peut être utilisé pour connecter un petit nombre d'ordinateurs, mais est également capable de connecter des dizaines de milliers d'ordinateurs.
Parca est un outil de profilage continu pour l'analyse de l'utilisation du CPU et de la mémoire, jusqu'au numéro de ligne et dans le temps. Économiser les coûts d'infrastructure, améliorer les performances et augmenter la fiabilité.
DeepFlow est une plateforme d'observabilité hautement automatisée pour les développeurs cloud-natifs. En utilisant de nouvelles technologies telles que eBPF, WASM et OpenTelemetry, DeepFlow implémente de manière innovante des mécanismes de base tels que AutoTracing, AutoMetrics, AutoTagging et SmartEncoding, ce qui évite largement l'instrumentation du code et réduit considérablement la surcharge de ressources des entrepôts de données back-end.
Hetty est une boîte à outils HTTP pour la recherche en sécurité. Elle vise à devenir une alternative open source aux logiciels commerciaux comme Burp Suite Pro, avec des fonctionnalités puissantes adaptées aux besoins de la communauté infosec et bug bounty.
LGTM est un outil qui trouve et prévient les zero-days et autres bogues critiques, avec des alertes personnalisables et une révision de code automatisée.
Intel Owl est une solution OSINT (Open Source Intelligence) pour obtenir des données de renseignement sur les menaces concernant un fichier spécifique, une adresse IP ou un domaine à partir d'une seule API à grande échelle. Elle intègre un certain nombre d'analyseurs disponibles en ligne et de nombreux outils d'analyse de logiciels malveillants de pointe.
Deepfence ThreatMapper est un outil d'exécution qui recherche les vulnérabilités dans vos plateformes de production cloud-natives (Linux, K8s, AWS Fargate et plus), et classe ces vulnérabilités en fonction de leur risque d'exploitation.
Dockle est un Linter d'images de conteneurs pour la sécurité et aidant à construire une image Docker de meilleure pratique.
SpiceDB est un système de base de données open source pour la gestion des permissions d'applications critiques pour la sécurité, inspiré du document Zanzibar de Google.
Trivy est un scanner de sécurité complet pour les vulnérabilités dans les images de conteneurs, les systèmes de fichiers et les dépôts Git, ainsi que pour les problèmes de configuration et les secrets codés en dur.
Lynis est un outil d'audit de sécurité pour les systèmes Linux, macOS et UNIX. Il aide aux tests de conformité (HIPAA/ISO27001/PCI DSS) et au durcissement du système. Sans agent, et l'installation est facultative.
RustScan est un scanner de ports moderne.
gosec est un vérificateur de sécurité Golang qui inspecte le code source à la recherche de problèmes de sécurité en analysant l'AST Go.
Prowler est un outil de sécurité open source pour effectuer des évaluations des meilleures pratiques de sécurité AWS, des audits, des réponses aux incidents, une surveillance continue, un durcissement et une préparation à la forensique. Il contient plus de 240 contrôles couvrant les cadres CIS, PCI-DSS, ISO27001, GDPR, HIPAA, FFIEC, SOC2, AWS FTR, ENS et des cadres de sécurité personnalisés.
eNgine est un framework de reconnaissance automatisé pour les applications web, axé sur un processus de reconnaissance hautement configurable et rationalisé via des Engines, la corrélation et l'organisation des données de reconnaissance, la surveillance continue, soutenu par une base de données, et une interface utilisateur simple mais intuitive.
Osmedeus est un moteur de workflow pour la sécurité offensive. Il a été conçu pour construire une base avec la capacité et la flexibilité qui vous permettent de construire votre propre système de reconnaissance et de l'exécuter sur un grand nombre de cibles.
IDA Pro (Interactive DisAssembler Professional) est un désassembleur programmable et multi-processeur combiné à un débogueur local/distant et à un environnement de programmation de plugins complet. C'est un excellent outil pour tester et découvrir les vulnérabilités de sécurité.
Ghidra est un framework de rétro-ingénierie logicielle (SRE) développé par la direction de la recherche de la NSA pour la mission de cybersécurité de la NSA. Il aide à analyser tout code malveillant et malware comme les virus, et peut donner aux professionnels de la cybersécurité une meilleure compréhension des vulnérabilités potentielles dans leurs réseaux et systèmes.
DataWave est un framework d'ingestion/interrogation qui exploite Apache Accumulo pour fournir un accès rapide et sécurisé aux données.
Emissary est un moteur de workflow piloté par les données basé sur P2P qui s'exécute dans un réseau P2P hétérogène, possiblement très dispersé, à plusieurs niveaux de ressources de calcul. Les itinéraires de workflow ne sont pas pré-planifiés comme dans les moteurs de workflow conventionnels, mais sont découverts à mesure que plus d'informations sont découvertes sur les données.
MADCert est un outil multiplateforme composé d'un générateur de certificats, d'un gestionnaire de certificats de système de fichiers et d'une interface en ligne de commande à des fins de test.
BLESS (Bastion's Lambda Ephemeral SSH Service) est une autorité de certification SSH qui s'exécute en tant que fonction AWS Lambda et est utilisée pour signer les clés publiques SSH.
Zuul est une passerelle d'application L7 qui fournit des capacités de routage dynamique, de surveillance, de résilience, de sécurité, et plus encore.
Chaos Monkey est un outil de résilience qui aide les applications à tolérer des défaillances aléatoires d'instances. Il est entièrement intégré à Spinnaker, la plateforme de livraison continue. Chaos Monkey fonctionne avec tout backend pris en charge par Spinnaker (AWS, Google Compute Engine, Azure, Kubernetes, Cloud Foundry).
Priam est un outil/processus pour la sauvegarde/restauration, la gestion des tokens et la gestion de configuration centralisée pour Cassandra.
Vector est un framework de surveillance des performances sur l'hôte qui expose des métriques haute résolution soigneusement sélectionnées dans le navigateur de chaque ingénieur.
Control Groups (Cgroups) est une fonctionnalité du noyau Linux qui vous permet d'allouer des ressources telles que le temps CPU, la mémoire système, la bande passante réseau, ou toute combinaison de ces ressources, pour des groupes de tâches (processus) définis par l'utilisateur s'exécutant sur un système.
Libgcrypt est une bibliothèque cryptographique à usage général, basée à l'origine sur le code de GnuPG.
Aircrack-ng est une suite logicielle réseau composée d'un détecteur, d'un renifleur de paquets, d'un outil de cassage WEP et WPA/WPA2-PSK et d'un outil d'analyse pour les réseaux LAN sans fil 802.11. Il fonctionne avec tout contrôleur d'interface réseau sans fil dont le pilote prend en charge le mode moniteur brut et peut renifler le trafic 802.11a, 802.11b et 802.11g.
Burp Suite est une gamme leader d'outils de cybersécurité.
Cilium utilise eBPF pour accélérer l'entrée et la sortie des données des proxies L7 tels que Envoy, permettant une visibilité efficace des protocoles API comme HTTP, gRPC et Kafka.
Hubble est une solution d'observabilité réseau, de service et de sécurité pour Kubernetes utilisant eBPF.
Istio est une plateforme ouverte pour connecter, gérer et sécuriser les microservices. Le plan de contrôle d'Istio fournit une couche d'abstraction sur la plateforme de gestion de cluster sous-jacente, comme Kubernetes et Mesos.
Certgen est un outil pratique pour générer et stocker des certificats pour le mTLS de Hubble Relay.
syzkaller est un fuzzer de noyau non supervisé, guidé par la couverture.
SchedViz est un outil pour collecter et visualiser les traces d'ordonnancement du noyau sur les machines Linux.
oss-fuzz vise à rendre les logiciels open source courants plus sûrs et plus stables en combinant des techniques modernes de fuzzing avec une exécution distribuée et évolutive.
OSSEC est un système de détection d'intrusion basé sur l'hôte, gratuit et open source. Il effectue l'analyse des journaux, la vérification d'intégrité, la surveillance du registre Windows, la détection de rootkits, l'alerte basée sur le temps et la réponse active.Metasploit Project est un projet de sécurité informatique qui fournit des informations sur les vulnérabilités de sécurité et aide aux tests d'intrusion et au développement de signatures IDS.
Wfuzz a été créé pour faciliter l'évaluation des applications web et repose sur un concept simple : il remplace toute référence au mot-clé FUZZ par la valeur d'un payload donné.
Nmap est un scanner de sécurité utilisé pour découvrir des hôtes et des services sur un réseau informatique, établissant ainsi une « carte » du réseau.
Patchwork est un système de suivi de correctifs basé sur le web, conçu pour faciliter la contribution et la gestion des contributions à un projet open-source.
pfSense est un pare-feu et routeur gratuit et open source qui propose également une gestion unifiée des menaces, l'équilibrage de charge, le multi-WAN, etc.
Snort est un logiciel de système de détection d'intrusion réseau (NIDS) open-source, gratuit et léger pour Linux et Windows, permettant de détecter les menaces émergentes.
Wireshark est un analyseur de paquets gratuit et open-source. Il est utilisé pour le dépannage réseau, l'analyse, le développement de logiciels et de protocoles de communication, ainsi que pour l'éducation.
Tink est une bibliothèque open source multi-langages et multiplateforme qui fournit des API cryptographiques sécurisées, faciles à utiliser correctement et difficiles à mal utiliser.
Diamond Model of Intrusion Analysis est un modèle permettant de décrire les cyberattaques. Il comprend 4 parties : adversaire, infrastructure, capacité et cible.
Modèle de sécurité Diamond Model of Intrusion Analysis
Cyber Kill Chain framework fait partie du modèle Intelligence Driven Defense pour l'identification et la prévention des activités d'intrusion cybernétique. Le modèle identifie ce que les adversaires doivent accomplir pour atteindre leur objectif.
Modèle de sécurité Cyber Kill Chain
MITRE ATT&CK est une base de connaissances accessible mondialement des tactiques et techniques adverses basée sur des observations réelles. La base de connaissances ATT&CK est utilisée comme fondement pour le développement de modèles de menaces et de méthodologies spécifiques dans le secteur privé, gouvernemental et la communauté des produits et services de cybersécurité.
Modèle de sécurité MITRE ATT&CK
ISO/IEC 27005 Gestion des Risques InfoSec est une norme internationale publiée par l'Organisation internationale de normalisation (ISO) et la Commission électrotechnique internationale (IEC) fournissant des bonnes pratiques pour la gestion des risques liés à l'information.
ISO 27005 Gestion des Risques InfoSec
Une plateforme de renseignement sur les menaces est une solution qui collecte et traite les données de menaces provenant de multiples sources. Elle fournit aux équipes de sécurité des informations détaillées sur les menaces, comme les logiciels malveillants connus. La plateforme SOAR peut utiliser les informations de la plateforme de renseignement sur les menaces pour guider la stratégie et la résolution nécessaires face aux menaces critiques.
Anomali ThreatStream est un outil qui automatise le cycle de collecte et de gestion du renseignement sur les menaces pour accélérer la détection, rationaliser les enquêtes et augmenter la productivité des analystes.
IBM X-Force Exchange est une plateforme de partage de renseignement sur les menaces que vous pouvez utiliser pour rechercher des menaces de sécurité, agréger des renseignements et collaborer avec des pairs. Les utilisateurs connectés ont un accès intégré à toutes les fonctionnalités du site : recherche, commentaires, collections et partage.
LookingGlass scoutTHREAT est un outil de renseignement sur les menaces qui offre l'ingestion et l'analyse automatisées de renseignements structurés et non structurés sur les menaces, permettant à vos analystes de développer et d'affiner de manière collaborative des modèles d'acteurs malveillants en découvrant les capacités et motivations adverses, en suivant les rapports pertinents pour mettre en évidence les adversaires attaquant les secteurs qui vous intéressent, et en cartographiant les tactiques, techniques et procédures avec des personas et des acteurs malveillants.
Recorded Future Intelligence Cloud est une plateforme de renseignement sur les menaces qui combine de manière unique la collecte persistante de données, l'analyse de graphes à grande échelle et l'expertise analytique de l'équipe de recherche mondiale de Recorded Future pour fournir la couverture la plus complète des renseignements sur les adversaires, leur infrastructure et les organisations qu'ils ciblent, permettant aux responsables métier et sécurité d'agir avec rapidité et confiance.
ThreatConnect est une plateforme de renseignement sur les menaces qui a une vision de la sécurité englobant les éléments les plus critiques : risque, menace et réponse.
Les solutions SOAR fonctionnent en priorisant et en standardisant les activités de réponse aux incidents afin que les équipes de sécurité puissent collaborer pour enquêter et gérer les incidents. Les workflows pouvant être traités par automatisation suivent des processus de réponse standardisés définis dans des playbooks.
Les plateformes SOAR varient selon le fournisseur, mais toutes doivent inclure ces fonctionnalités clés :
Outils SOAR
Splunk Phantom est un système d'Orchestration, Automatisation et Réponse de Sécurité (SOAR). Il combine l'orchestration de l'infrastructure de sécurité, l'automatisation des playbooks et les capacités de gestion de cas pour intégrer votre équipe, vos processus et vos outils, afin de vous aider à orchestrer les workflows de sécurité, automatiser les tâches de sécurité répétitives et répondre rapidement aux menaces.
IBM IBM Security QRadar SOAR est un système d'Orchestration, Automatisation et Réponse de Sécurité (SOAR). Il est conçu pour aider votre équipe de sécurité à répondre aux cybermenaces avec confiance, automatiser avec intelligence et collaborer avec cohérence. Il guide votre équipe dans la résolution des incidents en codifiant les processus établis de réponse aux incidents dans des playbooks dynamiques.
Sumo Logic Cloud SOAR est une plateforme de réponse aux incidents de sécurité opérationnelle et d'automatisation pour faciliter et accélérer la gestion rapide de la réponse aux incidents avec une riche bibliothèque de playbooks personnalisables pour différentes menaces et cas d'utilisation de scénarios de réponse aux incidents, accélérant et automatisant le temps de réponse aux événements de réponse aux incidents.
Rapid7 Insightconnect est une solution SOAR qui s'intègre aux solutions existantes pour orchestrer les processus de gestion des vulnérabilités, de la notification à la correction. Ses fonctionnalités d'automatisation sont gérées de manière sécurisée de bout en bout. Initialement, elles sont chiffrées en transit via TLS et sont chiffrées au repos dans nos systèmes à l'aide d'une clé publique générée par l'Orchestrateur et envoyée au cloud.
LogRhythm RespondX est un système d'orchestration, automatisation et réponse de sécurité (SOAR) intégré de manière transparente qui permet à votre équipe de collaborer efficacement, de qualifier et de gérer les incidents avec une qualité et une rapidité améliorées.
Exabeam incident responder est une solution SOAR qui est livrée avec des playbooks prédéfinis pour les types d'incidents courants tels que les logiciels malveillants, l'hameçonnage et l'exfiltration de données. Ces playbooks incluent des actions pouvant s'exécuter automatiquement (par exemple, aller récupérer les données de réputation pour cette adresse IP) ou guider un membre de l'équipe (réinitialiser le mot de passe de cet utilisateur).
ServiceNow Security Operations est un moteur d'orchestration, automatisation et réponse de sécurité (SOAR) construit sur la plateforme Now. Il aide les équipes de sécurité et informatiques à répondre plus rapidement et plus efficacement aux incidents et aux vulnérabilités. Security Operations utilise des workflows intelligents, l'automatisation et une connexion approfondie avec les opérations de sécurité et l'informatique pour rationaliser la réponse.
SIRP est une plateforme SOAR sans code basée sur les risques, construite en réponse aux besoins réels de nos clients. Plus précisément, la nécessité de baser les décisions de sécurité sur quelque chose de plus pertinent que des systèmes industriels génériques. Certaines des plus grandes entreprises et MSSP font confiance à SIRP pour leur automatisation de la sécurité.
Chronicle SOAR est une solution d'Orchestration, Automatisation et Réponse de Sécurité (SOAR) qui permet aux entreprises et aux MSSP de collecter des données et des alertes de sécurité provenant de différentes sources en combinant les éléments suivants :
Palo Alto Networks Cortex XSOAR est une solution d'Orchestration, Automatisation et Réponse de Sécurité (SOAR) qui est livrée avec des ensembles prêts à l'emploi d'intégrations, de playbooks, de tableaux de bord, de champs, de services d'abonnement et toutes les dépendances nécessaires pour prendre en charge des cas d'utilisation spécifiques d'orchestration de sécurité.
Fortinet FortiSOAR est un système d'orchestration, automatisation et réponse de sécurité (SOAR) qui offre une gestion de cas innovante, l'automatisation et l'orchestration. Il rassemble tous les outils d'une organisation, aide à unifier les opérations et à réduire la fatigue liée aux alertes, les changements de contexte et le temps moyen de réponse aux incidents.
Swimlane SOAR est un système d'orchestration, automatisation et réponse de sécurité (SOAR) qui aide les organisations à gérer plus efficacement le volume croissant d'alertes en automatisant les processus de réponse aux incidents qui prennent du temps. La solution collecte les données d'alerte de sécurité provenant de plateformes de sécurité auparavant disparates et répond automatiquement aux alertes à l'aide de workflows et de playbooks automatisés. Il est également conçu pour centraliser les données provenant des outils d'enquête, permettant aux équipes de sécurité d'afficher tous les détails applicables directement depuis Swimlane.
Le logiciel de gestion des informations et des événements de sécurité (SIEM) collecte les journaux d'une organisation, puis utilise ces données de journalisation pour identifier, catégoriser et analyser les incidents et événements.
Objectifs du logiciel SIEM :
Les sources de données SIEM comprennent :
Datadog Security Monitoring est un outil de gestion des informations et des événements de sécurité (SIEM) qui intègre un outil de surveillance de la sécurité en temps réel. Datadog analyse et évalue les données de sécurité et d'observabilité afin d'identifier les menaces et de réduire les risques. Utilisez des règles prêtes à l'emploi configurables—mappées au framework MITRE ATT&CK™—pour suivre les techniques courantes des attaquants, comme une machine virtuelle énumérant tous les buckets de stockage de votre compte.
Logpoint est la seule solution SIEM-SOAR unifiée qui collecte, analyse et priorise les incidents de sécurité pour aider les analystes à identifier et résoudre les incidents rapidement et à garantir la sécurité des entreprises. Avec des playbooks de détection, d'enquête et de réponse intégrés.
Graylog est une solution de gestion de logs dans le cloud visant le SIEM sur le marché intermédiaire. L'éditeur de gestion de logs Graylog a publié une version SaaS de son produit entreprise ainsi qu'une nouvelle offre de sécurité. Il fournit des réponses aux questions de sécurité, d'application et d'infrastructure informatique de votre équipe en vous permettant de combiner, enrichir, corréler, interroger et visualiser toutes vos données de logs en un seul endroit.
Exabeam Fusion est un SIEM cloud natif puissant et avancé qui introduit le New-Scale SIEM. Il unit les capacités combinées de tous les produits Exabeam, tels que le stockage de données cloud natif, l'ingestion rapide de données, les performances de requête hyper-rapides, l'analyse comportementale puissante et l'automatisation qui changent la façon dont les analystes font leur travail.
Elastic Security est une plateforme qui unifie la sécurité SIEM, des endpoints et du cloud sur une plateforme ouverte, permettant aux équipes de prévenir, détecter et répondre aux menaces. Il comprend un fil d'actualité de sécurité, des données d'hôte et de réseau, des détections, des timelines, des cas, et une vue abstraite de l'administration de la configuration Elastic Endpoint.
Splunk Enterprise Security est une solution de plateforme SIEM qui réunit la visibilité, la corrélation, la réponse automatisée et la remédiation dans une seule solution évolutive. Elle réduit la complexité de la gestion des opérations réseau et de sécurité pour libérer efficacement des ressources, améliorer la détection des brèches et même prévenir les brèches.
OSSEC The Open-source HIDS Security est un système de détection d'intrusion hôte (HIDS) multiplateforme, open source et gratuit. Il effectue une analyse des logs, une vérification de l'intégrité des fichiers, une surveillance des politiques, une détection des rootkits, des alertes en temps réel et une réponse active.
LogRhythm NextGen SIEM Platform est une plateforme SIEM qui fournit des analyses de sécurité complètes, UEBA, NTA et SOAR au sein d'une plateforme unique et intégrée pour une détection, une réponse et une neutralisation rapides des menaces.
L'Analyse du Comportement des Utilisateurs et des Entités (UEBA) est une catégorie de solutions de sécurité qui utilisent une technologie d'analyse innovante, y compris l'apprentissage automatique et l'apprentissage profond, pour découvrir les comportements anormaux et risqués des utilisateurs, des machines et d'autres entités sur le réseau d'entreprise, en conjonction avec une solution de Gestion des Informations et des Événements de Sécurité (SIEM).
Gartner définit les solutions UEBA selon trois dimensions :
Il existe une relation étroite entre les technologies UEBA et SIEM, car l'UEBA s'appuie sur des données de sécurité transversales à l'organisation pour effectuer ses analyses, et ces données sont généralement collectées et stockées par un SIEM.
Une solution UEBA doit analyser autant de sources de données que possible, voici quelques exemples de sources de données :
Retour en haut de page* Endpoint Detection and Response (EDR) est un service de cybersécurité également appelé détection et réponse aux menaces sur les terminaux (EDTR), une solution de sécurité des terminaux qui surveille en continu les appareils des utilisateurs finaux pour détecter et répondre aux cybermenaces comme les ransomwares et les logiciels malveillants.
Extended Detection and Response (XDR) est un service de cybersécurité qui collecte les données de menace provenant d'outils de sécurité auparavant cloisonnés dans l'ensemble de la pile technologique d'une organisation pour une enquête, une chasse aux menaces et une réponse plus rapides et plus faciles. Une plateforme XDR peut collecter la télémétrie de sécurité depuis les terminaux, les charges de travail cloud, les e-mails réseau, etc.
Managed Detection and Response (MDR) est un service de cybersécurité qui combine technologie et expertise humaine pour effectuer la chasse aux menaces, la surveillance et la réponse.
Network Detection and Response (NDR) est une catégorie de technologies de cybersécurité qui utilisent des méthodes non basées sur des signatures—telles que l'intelligence artificielle, l'apprentissage automatique et l'analyse comportementale—pour détecter les activités suspectes ou malveillantes sur le réseau et répondre aux cybermenaces.
AWS Certified Security - Specialty Certification
Microsoft Certified: Azure Security Engineer Associate
Google Cloud Certified Professional Cloud Security Engineer
Certifications de sécurité Cisco
Red Hat Certified Specialist in Security: Linux
Certification de sécurité Linux Professional Institute LPIC-3 Enterprise Security
Formation et cours en cybersécurité d'IBM Skills
Cours et certifications en cybersécurité par Offensive Security
Citrix Certified Associate – Networking (CCA-N)
Citrix Certified Professional – Virtualization (CCP-V)
Certified Information Security Manager (CISM)
Wireshark Certified Network Analyst (WCNA)
Programme de certification Juniper Networks Enterprise (JNCP)
Cours et spécialisations en réseau sur Coursera
Cours Réseau & Sécurité sur Udemy
Cours Réseau & Sécurité sur edX
Qt Network Authorization est un outil qui fournit un ensemble d'API permettant aux applications Qt d'obtenir un accès limité aux comptes en ligne et aux services HTTP sans exposer les mots de passe des utilisateurs.
cURL est un projet logiciel informatique fournissant une bibliothèque et un outil en ligne de commande pour transférer des données en utilisant divers protocoles réseau (HTTP, HTTPS, FTP, FTPS, SCP, SFTP, TFTP, DICT, TELNET, LDAP, LDAPS, MQTT, POP3, POP3S, RTMP, RTMPS, RTSP, SCP, SFTP, SMB, SMBS, SMTP ou SMTPS). cURL est également utilisé dans les voitures, téléviseurs, routeurs, imprimantes, équipements audio, téléphones mobiles, tablettes, boîtiers décodeurs, lecteurs multimédia et est le moteur de transfert Internet pour des milliers d'applications logicielles dans plus de dix milliards d'installations.
cURL Fuzzer est un test d'assurance qualité pour le projet curl.
DoH est une application autonome pour les résolutions et recherches de noms DoH (DNS-over-HTTPS).
Authelia est un serveur d'authentification open source hautement disponible fournissant une capacité d'authentification unique et une authentification à deux facteurs aux applications fonctionnant derrière NGINX.
nginx (engine x) est un serveur HTTP et proxy inverse, un serveur proxy de messagerie et un serveur proxy UDP/TCP générique, écrit à l'origine par Igor Sysoev.
Proxmox Virtual Environment (VE) est une plateforme open source complète pour la virtualisation en entreprise. Il comprend une interface Web intégrée qui vous permet de gérer facilement les machines virtuelles et les conteneurs, le stockage et le réseau définis par logiciel, le clustering à haute disponibilité et plusieurs outils prêts à l'emploi sur une seule solution.
Wireshark est un analyseur de protocole réseau très populaire couramment utilisé pour le dépannage réseau, l'analyse et le développement de protocoles de communication. Apprenez-en plus sur les autres outils Wireshark utiles disponibles.
HTTPie est un client HTTP en ligne de commande. Son objectif est de rendre l'interaction en ligne de commande avec les services Web aussi conviviale que possible. HTTPie est conçu pour les tests, le débogage et l'interaction générale avec les API et les serveurs HTTP.
HTTPStat est un outil qui visualise les statistiques curl dans une disposition simple.
Wuzz est un outil en ligne de commande interactif pour l'inspection HTTP. Il peut être utilisé pour inspecter/modifier les requêtes copiées depuis l'inspecteur réseau du navigateur avec la fonction "copier en tant que cURL".
Websocat est un client en ligne de commande pour les WebSockets, comme netcat (ou curl) pour ws:// avec des fonctions avancées de type socat.
Connexion : En réseau, une connexion fait référence à des éléments d'information connexes qui sont transférés via un réseau. Cela implique généralement qu'une connexion est établie avant le transfert de données (en suivant les procédures définies dans un protocole), puis est déconstruite à la fin du transfert de données.
Paquet : Un paquet est, de manière générale, l'unité la plus élémentaire transférée sur un réseau. Lors de la communication sur un réseau, les paquets sont les enveloppes qui transportent vos données (en morceaux) d'un point d'extrémité à l'autre.
Les paquets ont une partie d'en-tête qui contient des informations sur le paquet, y compris la source et la destination, les horodatages, les sauts réseau. La partie principale d'un paquet contient les données réelles transférées. On l'appelle parfois le corps ou la charge utile.
Une interface réseau peut être associée à un périphérique physique, ou elle peut être une représentation d'une interface virtuelle. Le périphérique "loopback", qui est une interface virtuelle vers la machine locale, en est un exemple.
LAN : LAN signifie "local area network" (réseau local). Il fait référence à un réseau ou une partie d'un réseau qui n'est pas accessible publiquement depuis l'Internet général. Un réseau domestique ou de bureau est un exemple de LAN.
WAN : WAN signifie "wide area network" (réseau étendu). Il désigne un réseau beaucoup plus étendu qu'un LAN. Bien que WAN soit le terme pertinent pour décrire les grands réseaux dispersés en général, il désigne généralement l'Internet dans son ensemble. Si une interface est connectée au WAN, on suppose généralement qu'elle est accessible via Internet.
Protocole : Un protocole est un ensemble de règles et de normes qui définissent essentiellement un langage que les appareils peuvent utiliser pour communiquer. Il existe un grand nombre de protocoles largement utilisés en réseau, et ils sont souvent implémentés dans différentes couches.
Certains protocoles de bas niveau sont TCP, UDP, IP et ICMP. Quelques exemples courants de protocoles de couche application, construits sur ces protocoles inférieurs, sont HTTP (pour accéder au contenu Web), SSH, TLS/SSL et FTP.
Port : Un port est une adresse sur une seule machine qui peut être liée à un logiciel spécifique. Ce n'est ni une interface ni un emplacement physique, mais il permet à votre serveur de communiquer en utilisant plus d'une application.
Pare-feu : Un pare-feu est un programme qui décide si le trafic entrant ou sortant d'un serveur doit être autorisé. Un pare-feu fonctionne généralement en créant des règles pour déterminer quel type de trafic est acceptable sur quels ports. Généralement, les pare-feu bloquent les ports qui ne sont pas utilisés par une application spécifique sur un serveur.
NAT : La traduction d'adresses réseau (Network Address Translation) est un moyen de traduire les requêtes entrantes dans un serveur de routage vers les appareils ou serveurs pertinents qu'il connaît dans le LAN. Ceci est généralement implémenté dans les LAN physiques comme un moyen d'acheminer les requêtes via une seule adresse IP vers les serveurs backend nécessaires.
VPN : Un réseau privé virtuel (Virtual Private Network) est un moyen de connecter des LAN séparés via Internet, tout en préservant la confidentialité. Ceci est utilisé pour connecter des systèmes distants comme s'ils étaient sur un réseau local, souvent pour des raisons de sécurité.
Bien que le réseau soit souvent discuté en termes de topologie de manière horizontale, entre les hôtes, son implémentation est superposée verticalement dans tout un ordinateur ou réseau. Cela signifie qu'il existe plusieurs technologies et protocoles qui sont construits les uns sur les autres afin que la communication fonctionne plus facilement. Chaque couche successive et supérieure abstrait un peu plus les données brutes et les rend plus simples à utiliser pour les applications et les utilisateurs. Cela vous permet également d'exploiter les couches inférieures de nouvelles manières sans avoir à investir du temps et de l'énergie pour développer les protocoles et les applications qui gèrent ces types de trafic.
Lorsque les données sont envoyées hors d'une machine, elles commencent en haut de la pile et descendent. Au niveau le plus bas, la transmission réelle vers une autre machine a lieu. À ce stade, les données remontent à travers les couches de l'autre ordinateur. Chaque couche a la capacité d'ajouter sa propre "enveloppe" autour des données qu'elle reçoit de la couche adjacente, ce qui aidera les couches suivantes à décider quoi faire des données lorsqu'elles sont transmises.
Une méthode pour parler des différentes couches de communication réseau est le modèle OSI. OSI signifie Open Systems Interconnect. Ce modèle définit sept couches distinctes. Les couches de ce modèle sont :
Application : La couche application est la couche avec laquelle les utilisateurs et les applications utilisateur interagissent le plus souvent. La communication réseau est discutée en termes de disponibilité des ressources, de partenaires avec qui communiquer et de synchronisation des données.
Présentation : La couche présentation est responsable du mappage des ressources et de la création du contexte. Elle est utilisée pour traduire les données réseau de bas niveau en données que les applications attendent de voir.
Session : La couche session est un gestionnaire de connexion. Elle crée, maintient et détruit les connexions entre les nœuds de manière persistante.
Transport : La couche transport est responsable de fournir aux couches supérieures une connexion fiable. Dans ce contexte, fiable fait référence à la capacité de vérifier qu'une donnée a été reçue intacte à l'autre extrémité de la connexion. Cette couche peut renvoyer des informations qui ont été perdues ou corrompues et peut accuser réception de la réception des données aux ordinateurs distants.
Réseau : La couche réseau est utilisée pour acheminer les données entre différents nœuds du réseau. Elle utilise des adresses pour pouvoir indiquer à quel ordinateur envoyer les informations. Cette couche peut également diviser des messages plus importants en morceaux plus petits pour être réassemblés à l'extrémité opposée.
Réponse aux incidents axée sur le renseignement - Par Scott J. Roberts, Rebekah Brown.
Manuel de l'opérateur : référence équipe rouge + OSINT + équipe bleue - Excellente référence pour les intervenants en incident.
Criminalistique mémoire pratique - Le guide définitif pour pratiquer la criminalistique mémoire. Par Svetlana Ostrovskaya et Oleg Skulkin.
La pratique de la surveillance de la sécurité réseau : Comprendre la détection et la réponse aux incidents - Le livre de Richard Bejtlich sur la réponse aux incidents.