Comment tester et surveiller la résistance des connexions réseau ?
D’après Sécurité informatique
Tests de résistance (pentest) au niveau transport
SYN Flood simulé : Exécuter un test de stress pour voir à quel moment le serveur ou le pare-feu saturent.
Vérifier le comportement des SYN cookies, le backlog, etc.
Scanning et injection : Tenter d’injecter des segments RST ou ACK, voir si le pare-feu ou IPS détectent la tentative.
Session Hijacking : Vérifier si la pile TCP du serveur est correctement aléatoire dans ses numéros de séquence.
UDP reflection : Tester si le serveur DNS/NTP est configuré de manière à éviter l’amplification.
Vérifier la présence d’un RRL (Response Rate Limiting) ou d’un ACL pour n’autoriser que les clients légitimes.
Surveillance continue
Logs du pare-feu : Consulter régulièrement les logs pour repérer des patterns d’attaque (trop de SYN, trop de RST, flux UDP suspects).
NetFlow/sFlow : Analyser le volume de trafic et l’évolution des flux (ports, protocoles) pour déceler des anomalies, des pics soudains, des connexions inhabituelles.
IPS alerts : Recouper les alertes d’intrusion (port scan, flood, injection) avec d’autres événements pour confirmer ou infirmer un incident de sécurité.
