QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Principales menaces à la couche Liaison » ?

Extrait de Sécurité informatique

Les attaques visant la couche 2 tirent parti de la proximité généralement plus grande entre les machines d’un réseau local, elles exploitent aussi la confiance implicite que la plupart des infrastructures accordent au trafic interne.

Parmi les menaces les plus courantes :

Usurpation d’adresse MAC (MAC spoofing*)Un attaquant peut configurer son interface réseau pour adopter l’adresse MAC d’un autre équipement légitime.

Cette technique permet, par exemple, de contourner des filtrages MAC mal configurés ou d’intercepter du trafic destiné à la machine usurpée.

ARP poisoning / ARP spoofingLe protocole ARP (Address Resolution Protocol) associe une adresse IP à une adresse MAC.

Il est malheureusement dépourvu de mécanismes de sécurité : n’importe quel hôte peut envoyer une réponse ARP non sollicitée pour indiquer qu’une certaine adresse IP est liée à sa propre MAC.

Spoofing* : Lorsque les cybercriminels utilisent la tromperie pour se faire passer pour une autre personne ou source d'information

Cette attaque permet de se positionner en intermédiaire (man in the middle) ou de perturber le trafic d’un réseau local.

Attaques contre les VLAN (VLAN hopping)Par des techniques de double étiquetage (double tagging) ou en exploitant les ports trunk* mal configurés, un attaquant peut accéder à un VLAN qui n’est théoriquement pas le sien.

Cela compromet l’isolement logique entre différents segments du réseau.

Saturation de la table Content Addressable Memory (CAM table overflow)Les commutateurs conservent dans une table CAM les adresses MAC apprises sur chaque port.

Si cette table est saturée (via l’envoi massif de trames avec des MAC sources aléatoires), le commutateur peut basculer en mode “hub”, diffusant le trafic sur tous ses ports.

L’attaquant peut alors écouter un grand nombre de communications.Port Trunk* : Port spécifique sur un commutateur configuré pour transmettre le trafic de données pour plusieurs VLAN (réseaux locaux virtuels) en encapsulant le trafic avec des balises VLAN uniques

Manipulation du protocole Spanning TreeSTP (Spanning Tree Protocol) est chargé d’éliminer les boucles dans un réseau de commutation.

Cependant, un hôte malveillant pourrait envoyer des BPDUs (Bridge Protocol Data Units) falsifiés pour s’ériger en racine du spanning tree (Root Bridge), réorientant ainsi le trafic et créant potentiellement des points d’écoute ou des instabilités dans le réseau.

Attaques de type broadcast storm et inondationUne mauvaise configuration des commutateurs, couplée à un protocole STP mal paramétré ou des VLAN mal cloisonnés, peut conduire à des tempêtes de broadcast, rendant le réseau localement inutilisable (déni de service).