QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Détection et prévention des intrusions au niveau de la couche 2 » ?

Extrait de Sécurité informatique

Les IDS/IPS (Intrusion Detection/Prevention Systems) fonctionnent souvent aux couches 3 et 4, mais certains dispositifs et configurations permettent de surveiller et protéger spécifiquement la couche 2 :

ARPwatch (ou équivalents) : Outil qui enregistre les paires IP/MAC et signale tout changement soudain. Utile pour détecter l’ARP poisoning.

Dynamic ARP Inspection (DAI) : Sur les commutateurs de gamme professionnelle, DAI compare chaque réponse ARP avec la base de données DHCP Snooping. Si une correspondance n’existe pas, la trame est bloquée. Ceci empêche la plupart des attaques d’ARP spoofing.

DHCP Snooping : Le commutateur identifie les ports “trustés” (vers le serveur DHCP légitime). Toute offre DHCP émise depuis un autre port est considérée non fiable et est bloquée. De plus, DHCP Snooping génère une table IP-MAC-port qui sert de référence à DAI et IP Source Guard.

IP Source Guard : Vérifie, à la réception d’une trame IP, que l’adresse source correspond bien à la table générée par DHCP Snooping et que l’interface de réception est conforme à ce qui est attendu. Empêche ainsi qu’un attaquant s’attribue une IP qui ne lui appartient pas.

Mises à jour et correctifs firmware : Les commutateurs et points d’accès ont eux aussi des vulnérabilités potentielles. Tenir à jour leur firmware est une nécessité pour combler les failles de sécurité découvertes au fil du temps.