Sécurité informatique : analyses en été, déploiement en automne
Written by:
Computer Security Office
—
Cet été a été marqué par une multitude d’évaluations différentes de la posture et de la stratégie de sécurité de l’Organisation. Alors qu’un scan externe des vulnérabilités du site Internet du CERN et un test d’intrusion de type « red teaming » sont toujours en cours, le Bureau de la sécurité informatique, en collaboration avec le Département IT, poursuit la mise en œuvre des mesures correctives issues de l’audit de cybersécurité de 2023, de l’examen de l’Active Directory du CERN de 2025 et de l’exercice de piratage de mots de passe de 2026. Entrons dans les détails.
L’analyse externe des vulnérabilités est un exercice récurrent visant à identifier les faiblesses, les vulnérabilités et les erreurs de configuration au sein des 8 689 sites web publics (et des millions de pages web) et des 2 713 serveurs interactifs que compte actuellement le CERN. Compte tenu de ces chiffres colossaux et des modifications très fréquentes apportées à cette présence sur Internet, cette analyse est confiée chaque année à une société différente. Et ses résultats, ainsi que leur qualité, varient considérablement… En parallèle, le CERN WhiteHat Challenge se poursuit. Dans ce cadre, des étudiants en cybersécurité et en informatique issus d’instituts partenaires explorent l’environnement web du CERN à la recherche de problèmes, dans le cadre de leur propre formation et pour permettre au CERN d’améliorer encore son niveau de sécurité. En effet, il y a toujours des points à améliorer : des pages web présentant des fonctionnalités défectueuses ou vulnérables, des sites web orphelins ou obsolètes, ainsi que des configurations manifestement inadaptées sur le plan de la sécurité. Si vous gérez vous-même un site web, consultez ces principes de sécurité pour les applications web afin de découvrir comment procéder au mieux.
L’exercice de « red teaming » va au-delà des analyses de vulnérabilité : il vise à infiltrer le CERN dans le but de montrer comment causer des dommages. Sept objectifs avaient été fixés pour l’exercice en 2020, mais ils ne sont mis en œuvre qu’aujourd’hui, avec le lancement du LS3. Il a été confié au ministère chargé de la cybersécurité de l’un des États hôtes du CERN, dont les spécialistes ont pour mission de montrer comment compromettre l’Active Directory (AD) du CERN, exfiltrer des documents confidentiels, créer des factures frauduleuses, manipuler les serveurs de noms de domaine du CERN, déployer une machine virtuelle malveillante sur le service OpenStack du CERN, prendre le contrôle d’un système de contrôle spécifié par le CERN et introduire des logiciels malveillants dans la pile logicielle du réseau technique. Cet exercice a bien sûr été conçu de manière éthique afin de préserver pleinement les opérations, l’intégrité des données et le fonctionnement du CERN. Une leçon a déjà été tirée et, par conséquent, l’équipe de gestion des identités du CERN (Identity and Account Management Service) déploiera des protections supplémentaires contre les attaques par force brute pour les connexions au CERN à la fin de cet été. Restez à l’écoute pour en savoir plus à ce sujet !
Alors que les tests d’intrusion de type « red teaming » et les analyses de vulnérabilité se poursuivent, le Département IT et le Bureau de la sécurité informatique se préparent à déployer une série de mesures de sécurité informatique supplémentaires maintenant que tous les accélérateurs auront été arrêtés. Les onze tâches restantes (sur 95), qui s’appuient notamment sur les recommandations de l’audit de cybersécurité de 2023, seront mises en œuvre au cours des prochains mois. Les recommandations de cet audit comprenaient le déploiement de l’authentification à deux facteurs pour protéger l’accès au réseau technique (TN) et aux machines virtuelles utilisées pour le développement du TN ; l’interdiction de l’utilisation de comptes de service pour les connexions à distance via l’authentification unique du CERN (Single Sign-On) et de l’accès à LXTUNNEL à l’aide d’une clé SSH (authentification à un seul facteur) depuis l’extérieur du CERN ; l’introduction d’un nouveau réseau sans fil chiffré utilisant la protection WPA3 ; le lancement et la configuration complète du pare-feu du TN avant le redémarrage du complexe d’injecteurs en 2028 ; et la création ultérieure d’un autre pare-feu séparant le réseau du campus des réseaux du centre de données et les protégeant. Parallèlement, les conclusions tirées de l’examen de l’Active Directory du CERN réalisé l’année dernière donneront lieu à une série d’améliorations de configuration, telles que l’application obligatoire du protocole LDAPS, ainsi que la suppression de la délégation Kerberos et de l’utilisation du chiffrement DES ; l’activation de la protection des chemins UNC, du chiffrement des mots de passe SMB et d’une protection renforcée contre le phishing ; et la désactivation des « fournisseurs de sécurité personnalisés » sur les PC Windows gérés localement. Vérifiez si cela affecte vos services et vos systèmes, si ce n’est déjà fait. Par ailleurs, l’annuaire d’Active Directory étant devenu complexe et volumineux, un nettoyage visant à supprimer les appareils inactifs a été programmé. Enfin, l’exercice de piratage des mots de passe a mis en évidence plusieurs points à améliorer, et les titulaires de comptes seront informés si leur mot de passe respecte toujours l’ancienne politique en matière de mots de passe (huit caractères minimum) plutôt que la nouvelle (15 caractères). Pour des raisons opérationnelles, c’était très souvent le cas pour les comptes de service, mais le LS3 a ouvert une fenêtre d’opportunité pour changer cela.
Alors que la saison estivale, riche en « audits », touche à sa fin, l’automne annonce le déploiement de nombreuses mesures de sécurité supplémentaires, à la fois innovantes et utiles. N’hésitez pas à les consulter et à nous contacter si vous avez des questions. Un grand merci de contribuer à la sécurité de l’Organisation !
_______
Pour en savoir plus sur les incidents et les problèmes en matière de sécurité informatique au CERN, lisez nos rapports mensuels (en anglais) Si vous souhaitez avoir plus d’informations, poser des questions ou obtenir de l’aide, visitez notre site ou contactez-nous à l’adresse Computer.Security@cern.ch.
Traduction générée par un outil de traduction automatique entraîné, en phase de test.