QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment tester et surveiller la résistance des connexions réseau ?

D’après Sécurité informatique

Tests de résistance (pentest) au niveau transport

SYN Flood simulé : Exécuter un test de stress pour voir à quel moment le serveur ou le pare-feu saturent.

Vérifier le comportement des SYN cookies, le backlog, etc.

Scanning et injection : Tenter d’injecter des segments RST ou ACK, voir si le pare-feu ou IPS détectent la tentative.

Session Hijacking : Vérifier si la pile TCP du serveur est correctement aléatoire dans ses numéros de séquence.

UDP reflection : Tester si le serveur DNS/NTP est configuré de manière à éviter l’amplification.

Vérifier la présence d’un RRL (Response Rate Limiting) ou d’un ACL pour n’autoriser que les clients légitimes.

Surveillance continue

Logs du pare-feu : Consulter régulièrement les logs pour repérer des patterns d’attaque (trop de SYN, trop de RST, flux UDP suspects).

NetFlow/sFlow : Analyser le volume de trafic et l’évolution des flux (ports, protocoles) pour déceler des anomalies, des pics soudains, des connexions inhabituelles.

IPS alerts : Recouper les alertes d’intrusion (port scan, flood, injection) avec d’autres événements pour confirmer ou infirmer un incident de sécurité.