Sécurité des données
Ce chapitre décrit les fonctions de sécurité des données disponibles. Veuillez vous assurer que
l'appareil et le réseau sont suffisamment protégés contre les attaques malveillantes par un
contrôle/une mise à jour des paramètres de sécurité des données par défaut.
Remarque
Recommandations générales de sécurisation de l'appareil, voir "Recommandations de sécurité
des données (Page 30)".
7.1
Empêcher des attaques par force brute (BFA)
SINEC OS possède un mécanisme de protection contre les attaques locales et distantes par force
brute (BFA) via les interfaces utilisateur CLI, Web UI, SNMP et NETCONF. Le mécanisme surveille
le nombre d'échecs de connexion pour chaque nom d'utilisateur unique et chaque adresse IP.
Après un nombre d'échecs de tentatives de connexion défini, le nom d'utilisateur ou l'adresse IP
est bloqué pendant un certain temps.
7.1.1
Ce qu'il faut savoir sur la prévention des BFA
Lors d'une attaque par force brute, un utilisateur malveillant tente d'accéder à un appareil
essayant un grand nombre de noms d'utilisateur, de mots de passe et de noms de communauté
SNMP aléatoires jusqu'à ce qu'il obtienne l'accès.
SINEC OS essaye d'empêcher le succès des attaques par force brute en bloquant les noms
d'utilisateur uniques et les adresses IP dont les tentatives de connexion échouent de manière
répétée.
7.1.1.1
Fonctionnement du mécanisme de prévention
Si la connexion d'un utilisateur ou d'un service échoue, le nom d'utilisateur ou l'adresse IP est
inscrit dans une liste. Le mécanisme de prévention commence alors à analyser ce qui suit :
• Le temps écoulé depuis le dernier échec de connexion.
Ce temps est configurable. Si l'utilisateur/le service tente à nouveau de se connecter pendant
cette période et que la tentative échoue à nouveau, le nombre d'échecs de connexion est
incrémenté.
• Le nombre d'échecs de connexion
Ce paramètre est configurable. L'utilisateur/le service est bloqué, lorsque le nombre d'échecs
de connexion atteint une valeur limite définie.
Si l'utilisateur ou le service se connecte avec succès avant que le nombre maximal d'échecs
de connexion soit atteint, tous les compteurs sont remis à zéro.
Command Line Interface (CLI) SINEC OS V2.4
Manuel de configuration, 10/2023, C79000-G8977-C498-07
7
189