QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Introduction » — Couche 5 : Sécurisation de la couche Session ?

Extrait de Sécurité informatique

La cinquième couche du modèle OSI, appelée couche Session, s’occupe de l’établissement, de la gestion et de la terminaison des sessions entre deux (ou plusieurs) hôtes communicants.

Son objectif fondamental est de permettre à des applications situées sur des machines différentes de maintenir une interaction continue ou semi-continue, en gérant les aspects de synchronisation, de point de reprise et de contrôle d’échange.

Dans la pratique actuelle des réseaux IP, la couche Session est parfois considérée comme une « extension » ou une sous-fonction des couches Transport et Application.

En effet, de nombreux protocoles regroupés au sein de la “couche Application” dans la suite TCP/IP embarquent déjà leurs propres mécanismes de session.

Toutefois, si l’on se réfère strictement au modèle OSI original, la couche Session a des rôles et des attributs bien définis. Elle prend notamment en charge :

La synchronisation : possibilité de placer des points de synchronisation pour permettre la reprise d’une session au cas où la liaison serait interrompue.

Le dialog control : gestion de l’alternance “demande/réponse” ou “talker/listener”, et arbitrage de la façon dont les applications se partagent le canal.

L’établissement et la libération des sessions : mise en place d’un contexte de communication, puis clôture propre de la session quand elle n’est plus nécessaire.

D’autres fonctions complémentaires, comme le reporting de checkpoints, l’ordonnancement de dialogues complexes, etc.

Dans un contexte de sécurité, il est important de comprendre que la couche Session peut être le véhicule de diverses attaques ou au contraire offrir un ensemble de mécanismes pour renforcer la robustesse de l’échange.

Lorsqu’un attaquant parvient à manipuler, détourner ou corrompre un protocole de session, il peut prendre le contrôle des communications entre applications, provoquer des interruptions de service, usurper l’identité d’un utilisateur ou accéder à des ressources critiques.

Ce chapitre propose donc un tour d’horizon complet sur :

Les concepts de la couche Session (fonctionnalités, place dans le modèle).

Les protocoles et approches courantes (RPC, NetBIOS, mécanismes de sessions dans les systèmes distribués, sessions “logiques” dans les applications Web).

Les principales menaces ciblant la couche Session (usurpation de session, rupture, déni de service, etc.).

Les mécanismes de sécurisation (gestion robuste des tokens, authentification forte, chiffrement, points de synchronisation).

Les bonnes pratiques d’audit et de configuration pour minimiser l’exposition aux vulnérabilités.

L’ambition est de montrer que, même si la couche Session est parfois considérée comme un “concept théorique” dans la pile OSI, ses fondements et risques sont bien réels, et qu’il est essentiel, pour un architecte ou un administrateur de la sécurité, de les maîtriser.