Ci-dessous, les différences entre deux révisions de la page.
| cours:informatique:securite:secnumacademie:330_la_navigation_web [2022/06/08 10:01] – créée yoann | cours:informatique:securite:secnumacademie:330_la_navigation_web [2022/06/08 18:05] (Version actuelle) – yoann | ||
|---|---|---|---|
| Ligne 11: | Ligne 11: | ||
| Internet est un endroit riche de contenu où se présentent de nombreuses opportunités, | Internet est un endroit riche de contenu où se présentent de nombreuses opportunités, | ||
| - | Pour démarre | + | Pour démarrer |
| + | |||
| + | Il est surtout important d' | ||
| + | |||
| + | Au delà du navigateur utilisé, il existe différents moyens de naviguer sur le web: | ||
| + | * En tapant directement l' | ||
| + | * En fournissant des mots clés dans un moteur de recherche. Celui-ci fournit alors une liste de sites susceptibles de répondre à votre besoin; | ||
| + | * En cliquant sur un lien depuis un site déjà connu ou depuis les favoris du navigateur. | ||
| + | |||
| + | Quel que soit le navigateur et le moyen de navigation, il est très important de bien savoir se servir de son navigateur, de savoir réagir aux messages affichés et de le maintenir à jour pour éviter qu'un pirate exploite une vulnérabilité sur une ancienne version. | ||
| + | |||
| + | Notons que nous sommes tous ciblés par les malfaiteurs sur Internet: | ||
| + | * Fausses publicités contenant des fichiers malveillants; | ||
| + | * Site de téléchargements illégaux; | ||
| + | * Inconnus qui nous mettent en confiance sur les réseaux sociaux. | ||
| + | |||
| + | Les dangers sont variés et nous n' | ||
| + | |||
| + | Dans cette unité nous verrons comment fonctionne concrètement un navigateur et quelles mesures prendre pour limiter votre exposition aux menaces. | ||
| + | |||
| + | |||
| + | ===== Comment fonctionne un navigateur ===== | ||
| + | |||
| + | Chaque site web accessible sur Internet dispose d'une adresse compréhensible (et si possible mémorisable !) par l’homme. | ||
| + | Prenons l’exemple de l’adresse du site de l' | ||
| + | |||
| + | Différents niveaux composent cette URL. Étudions sa composition de droite à gauche. | ||
| + | |||
| + | * " | ||
| + | * Le " | ||
| + | * Le " | ||
| + | * Le " | ||
| + | |||
| + | Pour visiter le site, il est possible de saisir cette adresse directement dans la barre d' | ||
| + | |||
| + | Dans un navigateur, on rencontre principalement deux protocoles : | ||
| + | * **http** est le moyen non-sécurisé d’accéder à des ressources, | ||
| + | * **https** est la variante sécurisée de ce protocole. | ||
| + | |||
| + | Il est recommandé de privilégier les sites affichant le HTTPS. | ||
| + | |||
| + | Étudions à présent ce qu’il se passe lorsque qu'on saisit cette adresse. | ||
| + | |||
| + | Tout d' | ||
| + | |||
| + | Le premier travail du navigateur est donc d’obtenir la conversion du nom www.ssi.gouv.fr compréhensible par un humain en une adresse IP compréhensible par les machines. | ||
| + | |||
| + | Une fois obtenue, il s' | ||
| + | |||
| + | Grâce à cette connexion avec le serveur, le navigateur **télécharge** du contenu et l’**interprète** (c’est-à-dire qu’il se charge de faire le tri entre les textes, les vidéos, les images, les liens, etc.) puis affiche le tout dans le respect des standards du Web. | ||
| + | |||
| + | Notez que c'est à cette étape que du contenu malveillant peut exploiter les failles d'un navigateur non mis à jour. | ||
| + | |||
| + | En effet, si un module d' | ||
| + | |||
| + | De plus, notez qu’il arrive parfois que vous ayez l' | ||
| + | |||
| + | La première action simple de prévention est donc de maintenir son navigateur à jour. | ||
| + | |||
| + | ===== typosquatting ===== | ||
| + | |||
| + | Nous venons de voir qu'à un nom de site est associée une adresse IP sur laquelle du contenu est hébergé. | ||
| + | |||
| + | Mais où renvoient " | ||
| + | |||
| + | Tout comme une erreur dans un chiffre d’un numéro de téléphone, | ||
| + | |||
| + | Soyez vigilant avec l’écriture de ces adresses puisqu’en théorie n' | ||
| + | |||
| + | L’objectif du « typosquatting » est de réserver un nom dont la typographie est proche d'un site officiel pour tromper l' | ||
| + | |||
| + | C'est pour cela que les équipes web d'une entité réservent généralement plusieurs adresses similaires d'un point de vue typographique, | ||
| + | |||
| + | Pour illustrer ce concept, prenons l’un des exemples les plus marquants de l' | ||
| + | |||
| + | Aujourd’hui encore un site satirique contre la Maison Blanche est hébergé sous l’adresse www.whitehouse.org. | ||
| + | |||
| + | Pour résumer le typosquatting, | ||
| + | |||
| + | Une fois que vous avez accédé au site, vérifiez qu'il correspond à ce que vous attendez et pour éviter toute erreur de saisie ultérieure, | ||
| + | |||
| + | |||
| + | ===== Moteur de recherche : entrée du web ===== | ||
| + | |||
| + | Pour s'y retrouver dans la masse d' | ||
| + | |||
| + | Comme pour le navigateur, il n'y a pas de « meilleur » moteur de recherche, juste des différences de philosophie, | ||
| + | |||
| + | On peut toutefois considérer que le « meilleur moteur de recherche » est celui qui fournit les résultats les plus pertinents par rapport aux mots-clés, c’est-à-dire qu’il fait exactement ce qu’il est censé faire. | ||
| + | |||
| + | Notons que notre navigation est fortement conditionnée par les résultats renvoyés par le moteur de recherche. | ||
| + | |||
| + | D’ailleurs, | ||
| + | |||
| + | On comprend alors qu'il est crucial aujourd' | ||
| + | |||
| + | |||
| + | Aujourd’hui, | ||
| + | |||
| + | * Faire en sorte que le navigateur retienne les paramètres des formulaires peut vous faire gagner un temps précieux, mais en contrepartie cela signifie que vous exposez ces données à un attaquant potentiel… | ||
| + | * Utilisez donc cette fonction avec modération et quoi qu'il en soit pour des informations non sensibles (en excluant les identifiants et les mots de passe). | ||
| + | |||
| + | Il est déconseillé d' | ||
| + | |||
| + | Vous pensez que vous n'avez rien à cacher? Au contraire, pensez à tout ce que contient votre messagerie... C'est probablement cette adresse que vous utilisez pour réceptionner tous les messages des sites marchands ou pour vos démarches en ligne. Récupérer votre mot de passe de messagerie pourra entre autres permettre à une personne malveillante de réinitialiser tous vos comptes en ligne voire d' | ||
| + | |||
| + | Pour les mêmes raisons que nous venons de voir, la mémorisation de votre numéro de carte bancaire est également une pratique à proscrire, que ce soit dans votre navigateur ou sur un site marchand. | ||
| + | |||
| + | De même, un rapide coup d’œil à l' | ||
| + | |||
| + | |||
| + | ===== Les cookies ===== | ||
| + | |||
| + | Depuis plusieurs années, la plupart des sites web français que nous visitons nous demandent « d' | ||
| + | |||
| + | Un cookie est un objet associé à un site web stocké sur l' | ||
| + | |||
| + | A priori rien de bien méchant, mais lorsque ce site web revend et partage ces cookies avec des régies publicitaires, | ||
| + | |||
| + | Par exemple, si vous avez recherché un vol pour vos prochaines vacances en début de semaine, des publicités de vacances sur un site de vente de chaussures pourront alors s’afficher. | ||
| + | |||
| + | Notez que si vous refusez l' | ||
| + | |||
| + | La **navigation privée** est une fonctionnalité désormais intégrée dans la plupart des navigateurs. Celle-ci permet de limiter les traces de navigation laissées sur l' | ||
| + | |||
| + | C'est d' | ||
| + | |||
| + | Notez également que les sites web visités peuvent aussi garder la trace de votre passage. Ce mode de navigation permet donc d' | ||
| + | |||
| + | En général, ce mode permet au minimum l' | ||
| + | |||
| + | ====== | ||
| + | |||
| + | Votre navigateur vous indique qu'il a détecté un virus, que la dernière mise à jour de l' | ||
| + | |||
| + | **STOP ! Vous visitez une page très certainement malveillante.** | ||
| + | |||
| + | Cliquer sur ce genre de fenêtre vous garantit des ennuis à suivre: PC volontairement plus lent pour vous inciter à acheter une version payante d'un logiciel, installation d'un virus voire chiffrement complet de vos données vous empêchant d'y accéder, etc. | ||
| + | |||
| + | Si un message de ce type survient : fermez tout de suite la page web sans cliquer sur le message ! | ||
| + | |||
| + | La détection des navigateurs peut vous aider dans votre navigation puisqu’elle permet à certains sites web d’adapter leurs messages en fonction de la taille de votre écran ou du système utilisé (ordinateur de bureau, téléphone, | ||
| + | Même s’il dispose de ces informations, | ||
| + | |||
| + | Si un message vous invite à cliquer pour démarrer ce genre d' | ||
| + | |||
| + | Chaque navigateur permet d' | ||
| + | |||
| + | En effet, ces extensions vont potentiellement avoir accès à toutes les communications réalisées et donc à toutes les informations stockées par le navigateur. | ||
| + | |||
| + | Sous couvert d'une fonctionnalité très pratique, il est souvent très difficile voire impossible d' | ||
| + | |||
| + | Certaines extensions, spécialisées dans le blocage de publicités ou la préservation de la vie privée sont utiles, mais leur paramétrage pour une navigation qui demeure conviviale peut être un frein. **Ces extensions sont donc destinées à des utilisateurs avertis.** | ||
| + | |||
| + | Les extensions de type **Java** et **Flash** en revanche sont des modules complémentaires historiques qui étaient nécessaires pour de nombreux sites. | ||
| + | |||
| + | **Ils tendent aujourd’hui à disparaître** (car remplacés par des technologies intégrées plus récentes). | ||
| + | |||
| + | Comme ils représentent des portes d' | ||
| + | |||
| + | Soyez vigilant et **limitez l’installation de ces extensions** autant que possible. | ||
| + | |||
| + | Si vous avez réellement besoin d’une extension précise, il est recommandé d’utiliser le magasin d' | ||
| + | |||
| + | Faites-en sorte de ne pas activer ces extensions par défaut sur votre navigateur mais « à la demande » ou pour des sites de confiance uniquement (ceux que vous avez l' | ||
| + | Pour cela utilisez les paramètres de configuration de votre navigateur, vous serez ainsi protégé d'un clic distrait vers un site qui déclencherait l' | ||
| + | |||
| + | ===== Le contrôle parental ===== | ||
| + | |||
| + | Aujourd’hui, | ||
| + | |||
| + | Les nouvelles générations naissent avec le Web à portée de main et même si des sensibilisations sont prévues à l' | ||
| + | |||
| + | Sur ce sujet, la CNIL émet déjà des recommandations pour les enfants mais aussi pour leurs parents. | ||
| + | |||
| + | Les solutions de contrôle parental peuvent être un bon complément sur l' | ||
| + | |||
| + | Notez que dans la plupart des cas les smartphones ou les tablettes ne disposent pas de solutions efficaces pour effectuer ce contrôle. | ||
| + | |||
| + | **Retenez que le moteur de recherche est en quelque sorte la première porte d' | ||
| + | |||
| + | Il en existe de nombreux sur le marché que vous pourrez trouver en cherchant « moteur de recherche pour enfants » dans votre moteur de recherche favori. | ||
| + | |||
| + | Depuis début 2015, plusieurs écoles françaises utilisent le moteur de recherche Qwant Junior de manière expérimentale. | ||
| + | |||
| + | ===== Réagir en cas de suspicion d' | ||
| + | |||
| + | Si vous constatez que votre navigateur est de plus en plus lent, que votre page à l' | ||
| + | |||
| + | En contexte professionnel, | ||
| + | |||
| + | En tant que particulier, | ||
| + | |||
| + | |||
| + | |||
| + | ===== Références ===== | ||
| + | |||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||