Bonne réponse
- AParce que cela réduit la surface d'attaque en supprimant les points de connexion actifs inutilisés.
Explication
Les ports actifs inutilisés créent une exposition inutile. En pratique, si un port n'est pas nécessaire, le laisser actif donne à quelqu'un l'opportunité de connecter un appareil alors qu'aucun besoin professionnel légitime n'existe. Désactiver le port supprime ce point d'accès et réduit la surface d'attaque.
Il s'agit d'une mesure de hardening simple mais efficace. Elle ne remplace pas d'autres contrôles, mais elle supprime un risque qui n'a pas lieu d'exister au départ.
Pour aller plus loin
La désactivation administrative des ports de commutateur inutilisés est une pratique fondamentale de hardening de la sécurité dans les réseaux Cisco. Les ports de commutateur qui sont activés mais non utilisés représentent des points d'entrée potentiels pour des appareils non autorisés, augmentant la surface d'attaque du réseau. En désactivant ces ports, les administrateurs réseau suppriment efficacement ces points d'accès physiques inutilisés, réduisant ainsi le risque d'accès non autorisé ou de compromission du réseau. Cette pratique complète d'autres mesures de sécurité telles que la segmentation VLAN et les access control lists (ACL) en minimisant l'exposition au niveau de la couche physique.
La décision de désactiver administrativement les ports inutilisés suit une règle simple : si un port n'est pas requis pour des opérations professionnelles ou réseau légitimes, il doit être désactivé pour empêcher toute connexion non intentionnelle. Les commutateurs Cisco permettent aux administrateurs de désactiver manuellement les ports à l'aide de la commande "shutdown" en mode de configuration d'interface. Cela empêche le port de transférer du trafic ou d'apprendre les adresses MAC, l'isolant ainsi efficacement du réseau. Cette méthode est préférable à celle qui consiste à laisser les ports dans un état actif sans appareil connecté, car elle ferme de manière proactive une vulnérabilité potentielle.
Un piège classique d'examen consiste à confondre la désactivation des ports avec d'autres contrôles de sécurité tels que la segmentation VLAN ou l'application de protocoles de gestion sécurisés comme SSH. Bien que les VLAN séparent logiquement le trafic et que SSH sécurise la gestion des appareils, la désactivation des ports inutilisés supprime physiquement les points d'accès et ne remplace pas ces contrôles. En pratique, laisser des ports inutilisés activés peut permettre à des attaquants de connecter des appareils pirates ou de lancer des attaques telles que le MAC flooding. Par conséquent, la désactivation des ports inutilisés est une mesure de sécurité de la couche physique simple mais efficace qui réduit les risques sans impacter les fonctions réseau légitimes.
À propos de ces questions d'entraînement
Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.
Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.