Retour à l'accueil
CEH v12 · Module 01

Introduction à l'Ethical Hacking

Les fondations théoriques et légales de toute la certification : les types de hackers, les 5 phases d'un test d'intrusion, la triade CIA, le modèle AAA, les cadres légaux et les termes fondamentaux à connaître par cœur pour l'examen.

Module 01 / 20 Concepts fondamentaux Base de l'examen

Qu'est-ce que la cybersécurité ?

La cybersécurité, c'est l'ensemble des pratiques, technologies et processus conçus pour protéger les systèmes informatiques, les réseaux et les données contre les attaques, les dommages ou les accès non autorisés.

Imagine une banque : coffres, gardiens, caméras, codes secrets. La cybersécurité, c'est exactement pareil mais dans le monde numérique — ton système est la banque, et l'ethical hacker est le testeur de sécurité engagé pour trouver les failles avant que les vrais voleurs ne le fassent.

Les types de hackers

Le mot « hacker » ne signifie pas criminel — il désigne une maîtrise technique profonde des systèmes. Ce qui différencie les hackers, c'est leur intention et leur autorisation.

🎩White Hatlégal
Hacker éthique légal — travaille avec la permission de l'organisation cible pour trouver des vulnérabilités et les corriger. C'est le rôle du CEH.
Tu es embauché par une entreprise avec contrat et autorisation écrite pour tester leur système.
🎩Black Hatillégal
Le cybercriminel — attaque sans autorisation pour voler des données, extorquer de l'argent ou causer des dommages.
WannaCry (2017) : ransomware ayant infecté des centaines de milliers d'ordinateurs dans 150 pays.
🎩Grey Hatzone grise
Pirate sans autorisation mais sans mauvaise intention — signale parfois la faille après l'avoir exploitée. Toujours illégal, même sans intention de nuire.
Découvre une faille, l'exploite pour la prouver, puis contacte l'entreprise pour la signaler ou la vendre.
🎩Script Kiddieniveau 0
Utilise des outils créés par d'autres sans comprendre leur fonctionnement — aucune compétence technique réelle.
Télécharger un outil de DDoS trouvé en ligne et l'utiliser sans aucune compréhension.
🎩Hacktivistidéologique
Motivé par une idéologie politique ou sociale — utilise ses compétences pour défendre une cause.
Anonymous — groupe connu pour attaquer des gouvernements et organisations jugées injustes.
🎩State-Sponsoredétatique
Financé et dirigé par un gouvernement — attaques très sophistiquées avec des ressources énormes.
Lazarus Group (Corée du Nord), APT28/Fancy Bear (Russie), APT41 (Chine).
🎩Insider Threatinterne
Menace venant de l'intérieur — employé malveillant ou accès compromis. Très dangereux car il connaît déjà le système.
Un administrateur système mécontent supprime des bases de données avant de partir.

Les 5 phases d'un test d'intrusion

C'est le cœur du Module 1 — à connaître par cœur. Chaque attaque, éthique ou criminelle, suit ces 5 phases.

Ordinogramme animé — vue d'ensemble
Reconnaissance Scanning Gaining Access Maintaining Access Covering Tracks
1
Reconnaissance (Footprinting)
Collecte d'informations — passive (Google Dorks, WHOIS, Shodan) ou active (ping, DNS zone transfer). Aucune attaque encore.
2
Scanning
Recherche des « portes ouvertes » — ports, services, OS, vulnérabilités. Outils : Nmap, Masscan, Nessus, OpenVAS.
3
Gaining Access (Exploitation)
Exploitation d'une vulnérabilité pour entrer dans le système — Metasploit, dictionnaire, injections SQL.
4
Maintaining Access (Persistance)
Installation d'une backdoor, d'un rootkit ou d'un RAT pour rester dans le système même après redémarrage.
5
Covering Tracks (Effacement des traces)
Suppression des logs, historique bash, événements système — preuves du passage effacées.
Bash — Effacement de traces (Phase 5)
# Efface l'historique bash
history -c
# Vide le log d'authentification
echo "" > /var/log/auth.log
Note CEH importante : dans un pentest éthique, on ne couvre PAS ses traces — on documente tout pour le rapport final

La triade CIA

Le fondement de toute la cybersécurité — trois principes à connaître par cœur.

🔒 C — Confidentialité
L'information n'est accessible qu'aux personnes autorisées. Violation : vol de la base clients d'une banque. Mécanismes : chiffrement, contrôle d'accès, VPN, authentification.
🔒 I — Intégrité
L'information ne doit pas être modifiée sans autorisation. Violation : modification d'un montant de virement en transit. Mécanismes : hash, signatures numériques, checksums.
🔒 A — Disponibilité
Systèmes et données accessibles quand nécessaire. Violation : attaque DDoS mettant hors ligne un site 24h. Mécanismes : load balancers, sauvegardes, plans de continuité.

Le triangle CIA en pratique

AttaquePilier CIA violé
Vol de donnéesConfidentialité
Modification de fichiersIntégrité
DDoSDisponibilité
RansomwareIntégrité + Disponibilité
PhishingConfidentialité

AAA — Authentification, Autorisation, Comptabilité

🔑 Authentication — « Qui es-tu ? »
Vérifie l'identité via 3 facteurs : ce que tu sais (mot de passe), ce que tu as (token OTP), ce que tu es (biométrie). Le MFA combine au moins 2 facteurs.
🔑 Authorization — « Qu'as-tu le droit de faire ? »
Vérifie les permissions après authentification. Modèles : RBAC (par rôle), DAC (propriétaire décide), MAC (politique centrale imposée).
🔑 Accounting — « Qu'as-tu fait ? »
Traçabilité complète des actions pour les investigations forensiques. Outils : Syslog, Windows Event Viewer, SIEM (Splunk, ELK Stack).

Non-répudiation

Non-répudiation
Garantit qu'une personne ne peut pas nier avoir effectué une action. Mécanismes : signatures numériques (RSA, DSA, ECDSA), journaux d'audit signés, PKI (Public Key Infrastructure).
Un email signé numériquement — la signature cryptographique prouve que c'est bien toi qui l'as envoyé, tu ne peux pas le nier.

Types de contrôles de sécurité

TypeDéfinitionExemple
PréventifEmpêche l'attaquePare-feu, chiffrement, contrôle d'accès
DétectiveDétecte l'attaque en coursIDS, antivirus, logs
CorrectifRépare après l'attaqueBackup/restore, patch
DissuasifDécourage l'attaquantCaméras, panneaux d'avertissement
CompensatoireCompense une faiblesseDouble validation si MFA impossible
DirectifImpose une règlePolitiques de sécurité, procédures

Cadres légaux et réglementaires

L'ethical hacker travaille toujours dans un cadre légal — voici les principaux frameworks.

📜
ISO/IEC 27001
Standard international de gestion de la sécurité de l'information (ISMS).
💳
PCI DSS
Obligatoire pour toute organisation traitant des données de cartes bancaires — 12 exigences.
🏥
HIPAA
Loi américaine protégeant les données médicales des patients (hôpitaux, assurances).
🇪🇺
GDPR
Règlement européen sur les données personnelles — amendes jusqu'à 4% du CA mondial.
📊
SOX
Loi américaine sur la transparence financière des entreprises cotées en bourse.

Rules of Engagement (RoE)

Document signé avant tout pentest entre l'ethical hacker et le client — le plus important du processus.

  • Scope — quels systèmes sont autorisés à tester
  • Période — quand le test peut être effectué
  • Méthodes — quelles techniques sont autorisées
  • Contacts d'urgence — qui appeler en cas de problème
  • Limitations — ce qui est strictement interdit
Sans RoE signé, tu es un criminel. Avec RoE signé, tu es un professionnel

Types de pentests selon la connaissance préalable

TypeConnaissance préalable
Black BoxAucune information — attaque comme un hacker externe
White BoxAccès total (code source, schémas réseau, credentials)
Grey BoxInformations partielles — le plus réaliste

Termes fondamentaux CEH

CVE — Common Vulnerabilities and Exposures
Identifiant unique pour chaque vulnérabilité connue publiquement, au format CVE-ANNÉE-NUMÉRO. Exemple : CVE-2021-44228 = Log4Shell. Base de données : nvd.nist.gov.

CVSS v3.1 — Notation des vulnérabilités

ScoreCriticité
0.0Aucune
0.1 – 3.9Faible
4.0 – 6.9Moyenne
7.0 – 8.9Haute
9.0 – 10.0Critique
Vecteur CVSS
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • AV:N — Attack Vector: Network (exploitable à distance)
  • AC:L — Attack Complexity: Low (facile)
  • PR:N — Privileges Required: None
  • UI:N — User Interaction: None
  • C:H/I:H/A:H — Impact CIA élevé sur les trois piliers
CWE — Common Weakness Enumeration
Catalogue des types de faiblesses. Différence : CWE = le type (ex: CWE-79 = XSS en général) ; CVE = l'instance spécifique dans un logiciel donné.
APT — Advanced Persistent Threat
Attaque longue durée, sophistiquée, souvent étatique — ciblée, persistante, furtive. Exemples : APT28, APT41, Lazarus Group.

Zero-Day — Ordinogramme de la timeline

Découverte par le hacker Exploitation active (zero-day) Fabricant informé (N-day) Patch publié

« Zero-day » signifie que le fabricant a eu zéro jour pour réagir avant l'exploitation. Très précieuse sur le marché noir.

Analyse de risque

Le pilier stratégique de toute organisation sécurisée.

Formule
RISQUE = MENACE × VULNÉRABILITÉ × IMPACT
Actif (Asset)
Ce qu'on protège — données clients, serveurs, réputation.
Menace (Threat)
Ce qui peut causer un dommage — hacker, incendie, erreur humaine.
Vulnérabilité
La faiblesse exploitable — port ouvert, mot de passe faible.
Impact
Les conséquences si l'attaque réussit — perte financière, réputation, données.

Les 4 réponses au risque

RéponseDéfinitionExemple
ÉviterSupprimer l'activité risquéeNe pas connecter un système critique à internet
RéduireMettre en place des contrôlesPare-feu, patchs
TransférerPartager le risqueCyber-assurance
AccepterVivre avec le risque résiduelCoût de correction supérieur à l'impact

Vecteurs d'attaque courants

VecteurDescription
PhishingEmail frauduleux pour voler des credentials
MalwareLogiciel malveillant (virus, trojan, ransomware)
Exploitation de vulnérabilitéExploiter un bug non patché
Ingénierie socialeManipuler psychologiquement un humain
Insider threatAttaque depuis l'intérieur
Physical accessAccès physique au matériel
Supply chainCompromettre un fournisseur de confiance
Credential stuffingUtiliser des mots de passe volés ailleurs

Résumé — ce que l'examen va tester

  • Les 7 types de hackers et leurs motivations
  • Les 5 phases du pentest dans l'ordre
  • CIA Triad — définition et exemples pour chaque pilier
  • AAA — distinction claire entre les 3 concepts
  • CVE vs CVSS vs CWE — ne pas les confondre
  • Score CVSS — lire un vecteur et identifier la criticité
  • APT — caractéristiques distinctives
  • Zero-day — définition et timeline
  • Black/White/Grey box — différences
  • RoE — pourquoi c'est indispensable
  • Les 6 types de contrôles
  • Les cadres légaux (ISO 27001, PCI DSS, GDPR, HIPAA, SOX)

Questions type examen — Module 1

Clique sur une question pour révéler la réponse.

Q1Un consultant en sécurité est engagé sans aucune information préalable sur le réseau cible. Quel type de pentest effectue-t-il ?+
→ Black Box
Q2Une vulnérabilité a un score CVSS de 9.8. Quelle est sa criticité ?+
→ Critique
Q3Quelle phase du pentest consiste à supprimer les logs système ?+
→ Phase 5 — Covering Tracks
Q4Un attaquant reste discrètement dans un réseau pendant 8 mois pour exfiltrer des données. Comment appelle-t-on ce type d'attaque ?+
→ APT (Advanced Persistent Threat)
Q5Quel élément garantit qu'un utilisateur ne peut pas nier avoir effectué une action ?+
→ Non-répudiation
Q6Une attaque DDoS affecte quel pilier de la CIA Triad ?+
→ Disponibilité (Availability)
Q7Quel framework légal concerne spécifiquement les données de cartes bancaires ?+
→ PCI DSS