Résumé
Les listes de contrôle des accès (ACL) sont des systèmes d’autorisations fondés sur des règles qui déterminent qui peut accéder aux ressources d’un réseau ou d’un système de fichiers. Elles existent sous plusieurs formes, notamment les ACL standard, étendues, de système de fichiers et de réseau, et fonctionnent en évaluant les entrées de contrôle des accès (ACE) afin d’autoriser ou de refuser le trafic. Les bonnes pratiques incluent l’application de listes de contrôle d’accès sur chaque interface, l’organisation correcte des règles, l’utilisation de règles basées sur des groupes et la documentation de toutes les modifications. Pour des besoins plus larges liés aux rôles, les ACL peuvent être associées au contrôle d’accès basé sur les rôles (RBAC) afin d’offrir davantage de flexibilité et de sécurité.
Les bases des listes de contrôle des accès
Les listes de contrôle des accès (ACL) comportent un ensemble de règles qui définissent ce que les utilisateurs et utilisatrices peuvent ou ne peuvent pas faire au sein d’un environnement numérique donné. La liste de contrôle d’accès (ACL) est une liste d’autorisations qui définit à quoi une personne utilisatrice peut accéder et quels types d’opérations elle est autorisée à effectuer avec cet accès.
Il existe plusieurs types de listes de contrôle d’accès. Elles peuvent filtrer l’accès à l’ensemble du réseau, ou à des fichiers et/ou répertoires spécifiques au sein du réseau. Les ACL sont souvent utilisées en complément d’autres technologies de sécurité qui déterminent le flux du trafic au sein d’un réseau.
Une ACL est souvent un élément clé des procédures, politiques et technologies de sécurité informatique.
Qu’est-ce qu’une liste de contrôle d’accès (ACL) ?
La liste de contrôle des accès (ACL) contient des entrées de contrôle des accès (ACE), qui indiquent à un système comment filtrer le trafic au sein d’un réseau numérique. La liste de contrôle d’accès (ACL) peut indiquer au système quels utilisateurs et utilisatrices peuvent voir quels éléments, ainsi que déterminer qui ou quoi peut effectuer des modifications au sein d’un réseau.
Les ACL peuvent déterminer l’accès aux fichiers et aux répertoires, voire au réseau lui-même. La liste de contrôle d’accès peut également définir les droits de lecture et d’écriture des utilisateurs et utilisatrices.
À une certaine époque, une ACL constituait la principale méthode de protection par pare-feu. Aujourd’hui, il existe des alternatives et des formes complémentaires de pare-feu.
Une ACL peut être utilisée en complément d’autres technologies de sécurité, notamment les réseaux privés virtuels (VPN), qui peuvent déterminer le trafic à chiffrer et sa destination.
Types de listes de contrôle des accès
- ACL de système de fichiers et ACL réseau : les listes de contrôle des accès filtrent soit l’accès à des réseaux dans leur ensemble (ACL réseau), soit à des fichiers et/ou des répertoires (ACL de système de fichiers). Une ACL réseau indique aux routeurs et aux commutateurs quels types de trafic sont autorisés à accéder au réseau et quelles activités sont permises. Une ACL de système de fichiers indique au système d’exploitation quels utilisateurs peuvent accéder au système et quels privilèges leur sont attribués.
- ACLs sous Linux ou Windows : les ACLs peuvent être configurées via Linux ou Windows. Linux peut offrir davantage de flexibilité, mais il nécessite souvent un niveau d’expertise élevé pour être maintenu. Windows offre une plateforme plus stable et plus simple d’utilisation, mais il n’est pas possible d’effectuer des modifications du noyau comme cela est possible avec Linux.
- ACL standard vs ACL étendues : Il existe deux grandes catégories d’ACL : les ACL standard et les ACL étendues. La liste de contrôle d’accès standard ne fait pas de distinction entre les flux du protocole Internet (IP) ; elle autorise ou bloque le trafic en fonction de l’adresse IP source. La liste de contrôle d’accès étendue utilise à la fois les adresses IP source et destination, et elle peut différencier le trafic IP afin de déterminer ce qui est autorisé ou refusé.
- Liste de contrôle des accès système (SACL) et liste de contrôle des accès discrétionnaire (DACL) : La SACL consigne les tentatives d’accès à un objet spécifique. Il peut être utilisé pour générer des journaux d’audit afin de déterminer à quel moment un accès est accordé, refusé, ou les deux. La DACL identifie les personnes et les éléments autorisés à accéder à un objet sécurisable. Le système vérifiera systématiquement les ACEs afin de déterminer si l’accès doit être accordé ou refusé.
Pourquoi utiliser une ACL ?
Une ACL peut renforcer la sécurité réseau en définissant les actions autorisées pour chaque utilisateur ou utilisatrice au sein d’un système et en contrôlant les accès. Cela peut contribuer à renforcer la sécurité du système et à maintenir le bon fonctionnement du réseau, grâce à la limitation du trafic autour d’un objet sécurisé. Un trafic réduit peut améliorer les performances du réseau.
Comment une ACL améliore-t-elle les performances du réseau ?
Une ACL dirige le flux de trafic, en bloquant ce qui ne devrait pas passer et en autorisant ce qui doit l’être. Cela peut également aider à surveiller le trafic entrant et sortant du système.
Les ACL peuvent être configurées de manière spécifique ou générale. L’ACL peut être configurée pour autoriser uniquement certains utilisateurs à accéder au système et déterminer les privilèges dont dispose l’utilisateur au sein du système. Une ACL peut aider à réduire le risque de brèche de sécurité en définissant qui dispose de droits au sein du système.
Comment fonctionnent les listes de contrôle des accès ?
Une ACL utilise des ACE pour dicter, orienter et surveiller le flux de trafic.
Comment une ACL réseau filtre-t-elle le trafic ?
Une ACL réseau est un filtre de trafic installé dans un routeur ou un commutateur, qui contient un ensemble de règles prédéfinies permettant soit d’autoriser, soit de refuser l’accès des paquets ou des mises à jour de routage au réseau. Les routeurs et commutateurs utilisant une ACL disposent de critères de filtrage configurés pour fonctionner comme un filtre de paquets, capable soit de refuser, soit de transmettre les paquets.
Comment une ACL de système de fichiers gère-t-elle les privilèges utilisateurs ?
Une ACL de système de fichiers indique au système d’exploitation quels privilèges d’accès un utilisateur possède sur des objets système spécifiques, comme certains fichiers ou répertoires. Chacun de ces objets est associé à une ACL en tant que propriété de sécurité, et chaque utilisateur disposant de droits d’accès au système possède une entrée dans l’ACL.
Les privilèges utilisateurs qu’une ACL peut définir incluent la possibilité d’accorder l’accès à la lecture de certains fichiers, ou de l’ensemble des fichiers, au sein d’un répertoire. La liste de contrôle d’accès peut également déterminer si l’utilisateur dispose de l’autorisation d’exécuter ou d’écrire dans le ou les fichiers. Lorsqu’une personne utilisatrice envoie une demande d’accès à un objet, le système d’exploitation utilise la liste de contrôle d’accès (ACL) pour trouver une entrée pertinente qui lui accorde les autorisations demandées. Si aucune entrée correspondante n’est trouvée, l’accès est refusé ou bloqué.
Quelles sont les bonnes pratiques pour l’utilisation des ACL ?
Les listes de contrôle des accès sont des outils de sécurité utiles qui permettent à un système et à un réseau de fonctionner rapidement et en toute sécurité, mais il est essentiel de les configurer correctement pour préserver la sécurité de votre réseau et garantir son bon fonctionnement. Cela inclut le respect de ces bonnes pratiques lors de la configuration des ACL :
- Utiliser des ACL sur chaque interface. Les ACL sont nécessaires sur les interfaces réseau exposées au public afin de contrôler les accès entrants et sortants du réseau protégé. Une ACL devra être appliquée sur l’ensemble des équipements de sécurité et de routage, car chaque site nécessitera des règles différentes. Les interfaces orientées vers l’extérieur devront spécifier les accès autorisés, tandis que le réseau interne et les interfaces internes devront déterminer les privilèges utilisateurs et les autorisations au sein du système. Une ACL au sein du réseau protégé peut renforcer la sécurité de votre système. Les règles définies par les ACL peuvent varier selon l’emplacement de l’ACL. Ces règles peuvent limiter les brèches de sécurité et leur impact, protéger les ressources sensibles et améliorer les performances du réseau.
- Veillez à placer vos ACL dans le bon ordre. Une ACL exécute la première règle qu’elle rencontre, il est donc essentiel de saisir vos règles dans le bon ordre afin d’assurer le bon fonctionnement de votre réseau et de faire en sorte que les autorisations s’appliquent comme vous le souhaitez. Un ordre de règles incorrect peut empêcher les personnes autorisées d’accéder aux ressources, ralentir votre réseau ou exposer des ressources protégées et sensibles à des utilisateurs et utilisatrices non autorisés. Lors de la création d’une ACL, commencez par définir les règles les plus générales, puis affinez progressivement avec les règles plus spécifiques. Cela peut limiter la durée pendant laquelle un paquet reste dans votre système, ce qui permet au système de fonctionner à la vitesse requise. Lors de l’ajout de règles à une ACL, il est important de réfléchir à la manière dont vous souhaitez que la chaîne d’événements se déroule et au moment où vous souhaitez que les règles soient déclenchées.
- Envisagez de définir des règles pour des groupes de personnes spécifiques plutôt que pour des utilisateurs et utilisatrices pris individuellement. Les ACL basées sur les utilisateurs et utilisatrices impliquent que chaque fois qu’une nouvelle personne est ajoutée, il faudra mettre à jour l’ACL. Cela signifie qu’à chaque nouvelle embauche, réaffectation ou départ, vous devrez mettre à jour et gérer la liste de contrôle d’accès. Au lieu de définir des règles pour chaque utilisateur ou utilisatrice individuellement, vous pouvez définir des règles pour des groupes d’utilisateurs et d’utilisatrices. De cette manière, toutes les personnes d’un groupe donné disposeront des mêmes autorisations et du même accès. La population d’utilisateurs et d’utilisatrices au sein d’une entreprise est généralement très dynamique, avec des changements constants. L’utilisation de règles ACL basées sur les groupes plutôt que sur des règles individuelles permet donc de gagner du temps et de réduire les efforts nécessaires.
- Documentez l’ensemble de votre travail. Suivez l’ensemble de vos règles ACL. Lors de l’ajout d’une nouvelle règle, indiquez la date d’ajout, la raison de son ajout, la personne qui l’a ajoutée ainsi que l’objectif de la règle. Les systèmes ACL permettent de saisir des informations détaillées, ce qui peut grandement faciliter la gestion de l’ACL. Des commentaires peuvent également être ajoutés pour un groupe de règles et il n’est pas nécessaire d’en rédiger un pour chaque règle individuellement. Il est souvent préférable d’adopter une approche combinée. Certaines règles nécessitent des précisions supplémentaires, tandis que d’autres peuvent être regroupées.
- Utiliser des outils de gestion des ACL. Plus on ajoute de listes de contrôle d’accès au réseau, plus elles peuvent devenir complexes. Les ACL peuvent également devenir assez longues au fur et à mesure qu’elles sont mises à jour. Un outil de gestion des ACL permet de vérifier que les règles sont dans le bon ordre, que les mises à jour sont déployées lorsque cela est nécessaire et que l’ACL continue de fonctionner de manière aussi efficace que possible. Les outils de gestion des ACL peuvent fournir des journaux de modifications, des notifications et des pistes d’audit afin de maintenir la sécurité et les performances du système et du réseau selon les attentes.
Comment le RBAC se compare-t-il à l’ACL ?
Une alternative à la liste de contrôle d’accès (ACL) est le modèle de contrôle d’accès basé sur les rôles (RBAC). Le RBAC limite ou accorde l’accès au réseau en fonction du rôle de la personne au sein de l’entreprise, plutôt qu’au niveau individuel comme le fait la liste de contrôle d’accès (ACL). Le RBAC détermine le niveau d’accès que certains rôles peuvent obtenir.
Toutes les personnes au sein de l’entreprise n’ont pas besoin d’accéder à l’ensemble du système. Par exemple, les administrateurs et administratrices de niveau inférieur ne devraient pas avoir accès à des données hautement sensibles qui ne concernent pas leurs fonctions. Le RBAC permet de gérer la sécurité au sein d’un réseau en fonction du rôle que la personne occupe dans l’entreprise.
Un RBAC peut être associé à une ACL pour renforcer la sécurité et offrir davantage de flexibilité. Par exemple, si vous avez accordé l’accès à des groupes d’utilisateurs et d’utilisatrices via la liste de contrôle d’accès (ACL) et qu’une personne employée travaille sur un autre projet au sein de l’entreprise, vous pouvez utiliser un RBAC pour autoriser l’accès aux ressources nécessaires sans donner un accès complet aux départements non concernés.
| Fonctionnalités | ACL | RBAC |
|---|---|---|
| Base d’accès | Règles pour chaque utilisateur ou groupe | Rôle de l’utilisateur au sein de l’entreprise |
| Granularité | Fichiers, répertoires ou trafic réseau spécifiques | Accès aux ressources au niveau du rôle |
| Flexibilité | Hautement configurable par objet | Gestion simplifiée par rôle |
| Peuvent être combinés ? | Oui, peut être associé au RBAC | Oui, peut être associé à une ACL |
Foire aux questions (FAQ)
Quelle est la différence entre une ACL de système de fichiers et une ACL réseau ?
Une ACL réseau filtre le trafic au niveau du routeur ou du commutateur, en contrôlant ce qui entre ou sort du réseau. Une ACL de système de fichiers fonctionne au niveau du système d’exploitation, déterminant quels utilisateurs peuvent accéder à des fichiers ou répertoires spécifiques et quels privilèges leur sont attribués.
Quelle est la différence entre une ACL standard et une ACL étendue ?
Une ACL standard filtre le trafic uniquement en fonction de l’adresse IP source, sans faire de distinction entre les types de trafic. Une ACL étendue utilise à la fois les adresses IP source et destination et peut différencier les types de trafic afin d’autoriser ou de refuser l’accès de manière plus précise.
Pourquoi l’ordre des règles est-il important dans une ACL ?
Une ACL applique la première règle correspondante qu’elle rencontre, de sorte qu’un ordre incorrect peut, par inadvertance, bloquer des utilisateurs et utilisatrices légitimes, ralentir les performances du réseau ou laisser des ressources sensibles exposées. Commencer par des règles générales avant de passer à des règles spécifiques permet de traiter les paquets de manière efficace.
Faut-il rédiger les règles ACL pour des utilisateurs individuels ou pour des groupes ?
Les règles basées sur les groupes sont généralement recommandées. La création de règles spécifiques pour chaque utilisateur ou utilisatrice impose de mettre à jour la liste de contrôle d’accès à chaque embauche, changement de poste ou départ au sein de l’entreprise. Les règles basées sur les groupes appliquent les mêmes autorisations à toutes les personnes membres d’un groupe, ce qui réduit la charge administrative.
En quoi le RBAC diffère-t-il des ACL, et peuvent-ils être utilisés conjointement ?
Alors qu’une ACL contrôle l’accès au niveau de l’objet selon des règles d’utilisateur ou de groupe, le contrôle d’accès basé sur les rôles (RBAC) accorde ou restreint l’accès en fonction du rôle d’un utilisateur au sein de l’organisation. Les deux approches peuvent être combinées, par exemple en utilisant des ACL pour la gestion des accès au niveau des groupes et le RBAC pour accorder des autorisations spécifiques à un projet, sans ouvrir l’accès à d’autres départements non concernés.
Que sont les outils de gestion des ACL et pourquoi sont-ils utiles ?
Les outils de gestion des ACL aident les administrateurs et administratrices à maintenir des ACL complexes et volumineuses en veillant à ce que les règles soient dans le bon ordre, en déployant les mises à jour lorsque cela est nécessaire, et en fournissant des journaux de modifications, des notifications et des pistes d’audit afin de préserver la sécurité du réseau et d’en garantir le bon fonctionnement.
Ressources supplémentaires
Lorsque vous utilisez un système d’exploitation Windows, Microsoft explique comment créer et modifier une liste de contrôle des accès. De plus, Cisco propose un tutoriel expliquant comment configurer des listes d’accès IP.
Vous pouvez également utiliser un système de gestion des accès, tel que celui proposé par SolarWinds. Vous pouvez bénéficier d’un essai gratuit de 30 jours pour vérifier si cette solution convient à votre réseau et à votre entreprise. Les outils de gestion des listes de contrôle des accès peuvent renforcer la sécurité et contribuer à optimiser les performances du réseau.
Références
Domaine 1. (2021). CISSP Study Guide (Second Edition).
Renforcer la sécurité et les performances réseau grâce à des ACL optimisées. (novembre 2014). International Journal in Foundations of Computer Science & Technology (IJFCST).
Créer ou modifier une ACL. (Janvier 2021). Microsoft.
Système de gestion des accès. (2021), SolarWinds Worldwide, LLC.