EINSEIGNEMENT
Sécurité Web et applicatives
Protéger les applications et les services exposés sur Internet en identifiant les vulnérabilités, en comprenant les vecteurs d’attaque et en appliquant les bonnes pratiques de sécurisation.


Notions abordées

Vulnérabilités et menaces web
Étude des failles critiques du Top 10 de l’OWASP (injections SQL, failles XSS, CSRF, défauts d’authentification, failles logiques) et maîtrise des mécanismes de contournement.

Sécurisation des services d’infrastructures (DNS & DHCP)
Analyse des attaques (DHCP Spoofing, Starvation, DNS Poisoning) et déploiement des contre-mesures associées : DHCP Snooping, sécurisation des transferts de zone (TSIG) et mise en œuvre des extensions de sécurité DNSSEC.

Protection des services de communication
Sécurisation des flux de messagerie face aux attaques par ingénierie sociale (protection contre le phishing et l’usurpation d’identité via SPF, DKIM, DMARC) et sécurisation de la téléphonie sur IP.


Exemples de travaux pratiques

TP DNSsec
IUT de Béziers – Université de Montpellier
Christophe Borelly
Les étudiants doivent déployer les extensions de sécurité DNSSEC sur une infrastructure de serveurs de noms (Linux/BIND) afin de garantir l’intégrité et l’authenticité des résolutions DNS. Ils apprennent à protéger le mécanisme de résolution contre les attaques par empoisonnement de cache et le détournement de trafic.
Génération des clés cryptographiques
Création et configuration des paires de clés ZSK (Zone Signing Key) pour la signature des enregistrements de la zone, et KSK (Key Signing Key) pour la signature des clés elles-mêmes.
Signature de zone et nouveaux enregistrements
Transfert de zone sécurisé entre maître et esclave par une clé TSIG, mise en œuvre de la signature automatique de la zone DNS et étude des enregistrements spécifiques introduits par DNSSEC (RRSIG, DNSKEY, DS record, et NSEC/NSEC3 pour la preuve de non-existence).
Chaîne de confiance et délégation
Établissement de la chaîne de confiance en transmettant l’enregistrement DS (Delegation Signer) au serveur parent (parentalité de la zone) pour valider l’authentification de bout en bout.
Validation côté résolveur (Validation DNSSEC)
Configuration des serveurs de cache pour valider les signatures cryptographiques reçues, et vérification des comportements (via l’outil delv) lors de la réception d’une réponse légitime ou d’une tentative d’altération des données.

TP Sécurité du service de mail
IUT Blois – Université de Tours
Ludovic Fontaine
L’objectif de ce TP est de comprendre et de mettre en œuvre les mécanismes de chiffrement appliqués aux protocoles de messagerie. Les étudiants apprennent à sécuriser les canaux de transport des flux de messagerie et à déployer une solution de protection des données de bout en bout.
Déploiement d’une PKI et chiffrement du transport
Génération d’une autorité de certification (CA) racine et d’un certificat numérique à l’aide de l’outil OpenSSL. Intégration et configuration de ce certificat sur le serveur de courrier pour activer la couche de sécurité.
Analyse de trames et protocoles sécurisés (SSL/TLS)
Capture et analyse des trames réseau lors des échanges de courriels. Étude comparative des protocoles en clair et de leurs variantes sécurisées (SMTPs, POPs, IMAPs) afin de maîtriser le fonctionnement de la couche SSL/TLS sous-jacente.
Chiffrement de bout en bout avec OpenPGP
Configuration d’OpenPGP sur les logiciels clients de messagerie. Génération des paires de clés et mise en œuvre du chiffrement et de la signature numérique pour assurer la confidentialité et l’authenticité des messages de bout en bout.
et bien d’autres exercices pratiques…

Exemples de projets

Conception d’une application web vulnérable pour l’entraînement au pentest Web
IUT de Vélizy – Université de Versailles Saint-Quentin-en-Yvelines
Willy Guillemin
En groupe de 4, les étudiants développent une application web vulnérable et scénarisent des failles réalistes couvrant plusieurs catégories d’attaques.
- Choix d’un thème de CTF Web et conception d’un scénario de vulnérabilités (XSS, injection SQL, SSRF, CSRF, …)
- Création du site Web et implémentation des vulnérabilités
- Création de bots Sélénium pour les vulnérabilités nécessitant une action de la victime (XSS, CSRF, …)
- Création de scripts Python ou Bash pour l’automatisation des vulnérabilités SQL Blind
- Rédaction d’un rapport d’audit professionnel avec preuves d’exploitation et recommandations à l’aide du logiciel SysReptor

Déploiement d’un infrastructure ToIP sécurisée
IUT de Poitiers- Châtellerault – Université de Poitiers
M. Chartier (Orange) – Sébastien Couderc
Les étudiants déploient une infrastructure de téléphonie sur IP sécurisée, interconnectée avec un opérateur public, et valident sa résilience face aux menaces réseau.
- Architecture IPBx & Interconnexion Opérateur : Configuration des services de téléphonie via un serveur Asterisk et mise en place de la liaison externe vers un trunk SIP de l’opérateur Sipwise.
- Contrôle de Flux & Chiffrement (SBC & Firewall) : Sécurisation des échanges SIP et RTP grâce à un SBC AudioCodes (protection périmétrique, masquage de topologie) couplé à un pare-feu Stormshield assurant le filtrage réseau, le NAT et la gestion de la QoS.
- Durcissement & Analyse de Sécurité (TLS, SRTP & sngrep) : Chiffrement des communications (SIP-TLS et SRTP) pour contrer l’écoute passive, et audit du trafic en temps réel à l’aide d’outils d’analyse (tcpdump, sngrep) pour valider la robustesse de l’architecture face aux attaques ToIP.
Prêt à approfondir vos compétences en sécurité web et applicative ?
Découvrez nos autres enseignements de cybersécurité.