tech:notes_securite
Différences
Ci-dessous, les différences entre deux révisions de la page.
| Prochaine révision | Révision précédente | ||
| tech:notes_securite [2025/03/24 15:06] – créée - modification externe 127.0.0.1 | tech:notes_securite [2026/06/10 10:02] (Version actuelle) – Jean-Baptiste | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| + | < | ||
| + | {{tag> | ||
| + | # Notes sécurité | ||
| + | |||
| + | Voir : | ||
| + | * Open Web Application Security Project (OWASP) | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * [Kill chain](https:// | ||
| + | * [Deming : gestion de votre système de management de la sécurité de l' | ||
| + | |||
| + | Logiciel Libre et sécurité | ||
| + | * https:// | ||
| + | |||
| + | Vidéo < | ||
| + | |||
| + | Normes / Certifications | ||
| + | * PCI DSS | ||
| + | * ISO 27002 | ||
| + | * Méthodologie EBIOS | ||
| + | |||
| + | Métrique, notes, mesure, évaluation, | ||
| + | * [CVSS](https:// | ||
| + | |||
| + | Prévention : | ||
| + | * https:// | ||
| + | |||
| + | |||
| + | ## Matériel / Hardware | ||
| + | |||
| + | Voir : | ||
| + | * air-gapped | ||
| + | * https:// | ||
| + | |||
| + | |||
| + | ## Protocole | ||
| + | |||
| + | Texto / SMS : \\ | ||
| + | Signaling System #7 | ||
| + | |||
| + | |||
| + | ## Failles CVE | ||
| + | |||
| + | Voir : | ||
| + | * Software Bill Of Materials (SBOM) | ||
| + | * Supply chain | ||
| + | * https:// | ||
| + | * gitbom | ||
| + | |||
| + | Failles | ||
| + | * https:// | ||
| + | |||
| + | |||
| + | ## Logiciel / Application | ||
| + | |||
| + | Logiciels / Applications " | ||
| + | |||
| + | https:// | ||
| + | |||
| + | |||
| + | Antivirus et autres cochonneries : | ||
| + | * EDR https:// | ||
| + | |||
| + | Autres | ||
| + | |||
| + | JumpServer / Wallix access Manager / CyberArk et autres | ||
| + | * https:// | ||
| + | |||
| + | |||
| + | |||
| + | |||
| + | ## Hardening | ||
| + | |||
| + | https:// | ||
| + | |||
| + | |||
| + | ## Web HTTP / HTTPS | ||
| + | |||
| + | https:// | ||
| + | |||
| + | |||
| + | ## Crypto | ||
| + | |||
| + | ### Générateur de nombres pseudo aléatoire | ||
| + | |||
| + | https:// | ||
| + | |||
| + | |||
| + | |||
| + | ## Attaque de la chaîne d' | ||
| + | |||
| + | https:// | ||
| + | |||
| + | De plus en plus nous constatons des commits non pas pour corrigés mais pour inclure volontairement des failles de sécurité. | ||
| + | Cela avait conduit Linus Torvald à refuser dans le noyau toutes les contributions de l' | ||
| + | Il y avait aussi eu l' | ||
| + | Il y a encore peu de temps nous considérions systématiquement un système à jour comme plus fiable qu'un système pas à jour. Cela n’est pas forcément vrai à présent. | ||
| + | La simplicité, | ||
| + | |||
| + | |||
| + | ## Code | ||
| + | |||
| + | https:// | ||
| + | |||
| + | https:// | ||
| + | |||
| + | Open Source Supply chain - OpenSSF Scorecard: | ||
| + | * https:// | ||
| + | * https:// | ||
| + | |||
| + | |||
| + | ## Pishing | ||
| + | |||
| + | [Le PHISHING : sachez le reconnaître en un coup d' | ||
| + | |||
| + | |||
| + | ## client-side scanning (CSS) | ||
| + | |||
| + | |||
| + | |||
| + | ## Cell-Site Simulators | ||
| + | |||
| + | ## Notes techniques | ||
| + | |||
| + | ~/ | ||
| + | |||
| + | |||
| + | ## Howto | ||
| + | |||
| + | * http:// | ||
| + | |||
| + | ## Audit sécurité | ||
| + | |||
| + | Vérif toutes les urls si setup.php etc.... | ||
| + | |||
| + | |||
| + | ## Kernel LINUX | ||
| + | |||
| + | |||
| + | ### Kernel Linux MAC LSM | ||
| + | |||
| + | `/ | ||
| + | |||
| + | |||
| + | ### Spectre / Meltdown / Retbleed | ||
| + | |||
| + | Spectre / Meltdown / Retbleed \\ | ||
| + | Side Channel Attack\\ | ||
| + | Voir [Software Guard Extensions (SGX)](https:// | ||
| + | |||
| + | ~~~bash | ||
| + | dmesg | grep ' | ||
| + | ~~~ | ||
| + | |||
| + | Voir : | ||
| + | * http:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | |||
| + | script : https:// | ||
| + | |||
| + | |||
| + | Patch : | ||
| + | https:// | ||
| + | |||
| + | |||
| + | |||
| + | ## Autres | ||
| + | |||
| + | URLs à bloquer / WAF reverse proxy / firewall applicatif | ||
| + | |||
| + | Passer à bloquer les URLs suivantes : | ||
| + | ~~~ | ||
| + | */nohup.out | ||
| + | ~~~ | ||
| + | |||
| + | ----- | ||
| + | |||
| + | # Frameworks | ||
| + | |||
| + | | Template | ||
| + | | ------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------ | | ||
| + | | CIS CSC v8.1 | Center for Internet Security Controls v8.1 framework covering foundational, | ||
| + | | CSA CCM v4 | Cloud Security Alliance Cloud Controls Matrix v4 framework for cloud security assurance. | ||
| + | | Cyber Essentials | ||
| + | | DORA | Digital Operational Resilience Act framework for financial sector ICT risk management. | ||
| + | | FedRAMP High | Federal Risk and Authorization Management Program High baseline for US federal cloud services. | ||
| + | | FedRAMP Low | Federal Risk and Authorization Management Program Low baseline for US federal cloud services. | ||
| + | | FedRAMP Moderate | ||
| + | | IRAP Official | ||
| + | | IRAP Protected | ||
| + | | IRAP Secret | ||
| + | | IRAP Top Secret | ||
| + | | ISMAP | ||
| + | | ISO 27001: | ||
| + | | NIS 2 | EU Network and Information Security Directive 2 framework for critical infrastructure. | ||
| + | | NIST 800-171 Rev. 3 CMMC | NIST SP 800-171 Revision 3 Cybersecurity Maturity Model Certification framework. | ||
| + | | NIST SP 800-218 | ||
| + | | NIST 800-53 Revision 5 | NIST SP 800-53 Rev. 5 security and privacy controls for information systems. | ||
| + | | SOC 2 | System and Organization Controls 2 framework with requirements mapped to COSO principles, covering vulnerability scanning, access controls, and change management. | | ||
| + | | TISAX | ||
| + | |||
| + | Source : https:// | ||
