← Retour au portail

🔒 Module CYB14 – Les IPS

📘 Fiche de cours ⏱️ 3h 🎯 Bloc 3 – Cybersécurité
Objectifs : comprendre le rôle des IPS, la différence avec les IDS, et savoir mettre en œuvre un IPS.

📖 Introduction

Un IPS (Intrusion Prevention System) est un système qui détecte et bloque les activités malveillantes en temps réel. Contrairement à l'IDS qui alerte, l'IPS agit automatiquement pour empêcher l'attaque.

🎯

À l'issue de ce module, vous serez capable de :

  • Expliquer le rôle d'un IPS.
  • Distinguer IDS et IPS.
  • Configurer un IPS avec Suricata en mode inline.
  • Analyser les logs et les actions de blocage.

📐 IDS vs IPS

CritèreIDSIPS
ActionAlertes uniquementBlocage automatique
PositionHors ligne (mirror port)En ligne (inline)
PerformanceMoins d'impactPeut introduire de la latence
RisqueFaux positifs moins gravesFaux positifs peuvent bloquer le trafic légitime

⚙️ Suricata en mode IPS

  • Mode inline : Suricata s'intercale entre deux interfaces (ex: eth0 et eth1).
  • Configuration : af-packet ou NFQUEUE.
  • Règles : drop au lieu de alert pour bloquer.

3.1 – Configuration avec NFQUEUE

Rediriger le trafic vers Suricata :

iptables -I FORWARD -j NFQUEUE --queue-num 0
suricata -c /etc/suricata/suricata.yaml -q 0
  • iptables redirige le trafic FORWARD vers la file NFQUEUE 0.
  • Suricata se connecte à cette file pour analyser et bloquer.

3.2 – Règle de blocage

Bloquer les tentatives d'injection SQL :

drop tcp any any -> any 80 (msg:"SQL Injection"; content:"union select"; sid:1000001;)
  • drop : bloque le paquet.
  • content:"union select" : recherche la chaîne dans le paquet.

🛠️ Mise en pratique

4.1 – Tester un IPS

  • Lancer une attaque simulée (ex: avec nmap ou sqlmap).
  • Vérifier que Suricata bloque les paquets (logs eve.json avec action: drop).

📝 Exercices d'application

Exercice 1 – IPS vs IDS

Quelle est la principale différence entre IDS et IPS ?

L'IDS alerte, l'IPS bloque automatiquement.

Exercice 2 – Commande

Quelle commande redirige le trafic vers NFQUEUE avec iptables ?

iptables -I FORWARD -j NFQUEUE --queue-num 0

🎯 Quiz d'auto‑évaluation

1. Un IPS peut bloquer le trafic en temps réel.

2. Suricata en mode inline utilise :

3. Une règle avec l'action drop bloque le paquet.

4. Un faux positif avec un IPS peut interrompre un service légitime.

5. Suricata est à la fois IDS et IPS.

📚 Ressources et liens utiles