Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

OTH – One Time Hostname, une méthode pour protéger efficacement l’accès à des ressources dans Internet contre les DDOS et la reconnaissance avant l’attaque

GoSec 2024Conférence39 minFrançais
Télécharger les ressources

À propos de cette session

Clément Gagnon, consultant en sécurité indépendant, présente One Time Hostname (OTH), une méthode brevetée qu'il a imaginée en 2017 pour réduire la surface d'attaque des ressources authentifiées sur Internet. Il ouvre avec des statistiques sur les attaques DDoS et situe l'OTH dans la lignée du Zero Trust, du Black Cloud de 2007 jusqu'au Software Defined Perimeter (SDP) : le SDP dissimule une ressource derrière un contrôleur et un point d'accès, mais ce point d'accès demeure fixe et exposé. L'OTH élimine ce point fixe en calculant un nom d'hôte DNS et une adresse IP à usage unique à partir d'une clé partagée et de l'heure courante, valides pour un cycle qui tourne; un processus maître crée et détruit l'entrée DNS et le proxy infonuagique à chaque cycle, pendant qu'un agent chez le client calcule le nom d'hôte correspondant. Il détaille l'embarquement, la rotation des cycles et le décommissionnement, et partage des notes tirées de sa preuve de concept sur AWS et Azure : la durée du cycle dépend du type de service (session ou API), les entrées DNS exigent un TTL court et des certificats wildcard, et les cookies doivent être liés au domaine plutôt qu'au nom d'hôte. Il conclut avec des cas d'usage (lanceurs de jeux, objets connectés, API authentifiées) et répond à des questions sur la décentralisation de la clé maître.

Parmi les nombreuses menaces dans Internet, les DDOS (déni de service distribué), le balayage de reconnaissance (scan) réseau et les tenta'ves d'intrusion sont les plus fréquentes. Le concept OTH - One Time Hostname décrit une méthode pour protéger efficacement l'accès à des ressources dans Internet, notamment contre ces menaces. Cette méthode permet de mettre en oeuvre les principes du Zero-Trust, du “Black Cloud» et du SDP/So8ware-Defined Perimeter. M. Gagnon est l'inventeur de ce concept qui est protégé par un brevet américain “U.S. Patent No. 11.863.565“.

À retenir

  • Considérez un FQDN et une IP statiques comme un risque pour toute ressource authentifiée : l'exposition qui permet la consommation permet aussi la reconnaissance et l'attaque.
  • Combinez la rotation de nom d'hôte façon OTH avec les contrôles existants (TLS, authentification forte, VPN); elle s'ajoute à ces mesures, elle ne les remplace pas.
  • Si vous construisez quelque chose de similaire, utilisez un service DNS programmable avec un TTL court (la preuve de concept utilisait AWS Route 53) et des certificats wildcard pour que le nom d'hôte changeant ne casse pas le TLS.
  • Adaptez la durée du cycle au type de ressource : un accès interactif basé sur une session tolère un cycle plus long (une heure ou deux); une API, qui a rarement d'état de session, exige des cycles beaucoup plus courts.
  • Prévoyez le décommissionnement dès la conception : invalider une seule clé partagée doit couper immédiatement l'accès d'un client compromis ou abusif sans toucher au reste du système.

Conférenciers

Clement Gagnon
Clement Gagnon
PDG, Propriétaire et consultant indépendant · Tactika Inc.
Monsieur Gagnon est un spécialiste en sécurité de l’information avec une quarantaine d'années d’expérience dans les technologies de l’information. Il a assisté à l'émergence d'Internet à la Télé-Université (TELUQ) dans les années 90 comme… Lire la suiteRéduire

Monsieur Gagnon est un spécialiste en sécurité de l’information avec une quarantaine d'années d’expérience dans les technologies de l’information. Il a assisté à l'émergence d'Internet à la Télé-Université (TELUQ) dans les années 90 comme administrateur de système Unix, webmestre avant que le terme existe et comme spécialiste technique pour le développement des premiers cours universitaires francophones à distance dans Internet. Il a quitté la TELUQ pour poursuivre sa carrière comme consultant. Il a participé comme spécialiste en technologie Internet dans le projet GESTIM (1998-2000) GESTION DES TITRES MINIERS SUR INTERNET du ministère des Ressources naturelles au gouvernement du Québec. Ce projet innovant était considéré à l'époque comme une référence mondiale en avance sur son temps. M. Gagnon a développé une connaissance approfondie dans les architectures technologiques (infrastructures virtuelles, physiques et infonuagiques), la gouvernance et la gestion du risque.

Ressources

Mots-clés

Autres sessions GoSec 2024

Aussi de Clement Gagnon

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.