← Retour au portail

Fiche 4 - Détection d'intrusion — IDS, IPS et honeypots

Comprendre les systèmes de détection et de prévention d'intrusion (IDS/IPS), leurs méthodes de détection et le rôle des pots de miel (honeypots).

Avancé — SISR 2ème année ⏱️ 25 min 📁 Cybersécurité avancée

🎯 Objectifs de la fiche

  1. IDS vs IPS — différence fondamentale — Détection passive vs prévention active
  2. Méthodes de détection — Signature vs anomalie (heuristique)
  3. Positionnement dans le réseau — NIDS, HIDS, placement stratégique
  4. Solutions courantes — Snort, Suricata, Zeek
  5. Les honeypots — pièges à attaquants — Principe, types, valeur pour la détection

Prérequis

Connaître les bases du pare-feu et de Fail2ban (voir fiches Pare-feu et Cyber). Cette fiche est au programme du Bloc 3 SISR (B3.5A — Détecter les actions malveillantes).

1. IDS vs IPS — différence fondamentale

SystèmeNom completActionPosition dans le flux
IDSIntrusion Detection SystemDétecte et alerte, mais ne bloque pas le traficÉcoute passive (souvent en miroir de port)
IPSIntrusion Prevention SystemDétecte ET bloque activement le trafic malveillantEn ligne, directement dans le chemin du trafic
ℹ️ Un IDS observe sans intervenir — il génère des alertes que l'administrateur doit analyser. Un IPS agit en temps réel pour bloquer une attaque détectée, mais introduit un risque de faux positif bloquant du trafic légitime. Le choix entre les deux dépend du niveau de confiance accordé aux règles de détection.

2. Méthodes de détection

MéthodePrincipeAvantageLimite
Détection par signatureCompare le trafic à une base de motifs d'attaques connuesTrès fiable sur les attaques connues, peu de faux positifsInefficace face à une attaque inédite (zero-day)
Détection par anomalie (heuristique)Identifie un comportement s'écartant d'une référence normalePeut détecter des attaques inconnuesPlus de faux positifs, nécessite une période d'apprentissage
💡 Les solutions modernes combinent souvent les deux approches : la détection par signature pour les menaces connues et documentées, complétée par une détection comportementale pour repérer les activités suspectes inédites.

3. Positionnement dans le réseau — NIDS vs HIDS

TypeNom completPositionnementCe qu'il surveille
NIDSNetwork IDSSur le réseau, généralement via un port miroir sur un switchLe trafic réseau global transitant par ce point
HIDSHost IDSInstallé directement sur un serveur ou un posteL'activité locale de cette machine (fichiers, processus, logs)
Positionnement typique d'un NIDS dans une architecture :

Internet ──[Pare-feu]──> Switch ──> Serveurs
                            │
                    Port miroir (SPAN)
                            │
                          NIDS (analyse passive du trafic copié)

Le NIDS reçoit une copie du trafic sans interférer avec le flux normal.

4. Solutions courantes IDS/IPS

SolutionTypeParticularité
SnortIDS/IPS, open sourceHistorique et très répandu, basé sur des règles de signature
SuricataIDS/IPS, open sourceMulti-threadé, performances élevées, compatible règles Snort
Zeek (anciennement Bro)NSM (Network Security Monitoring)Analyse approfondie du trafic, davantage orienté investigation
WazuhHIDS + SIEM, open sourceSurveillance d'hôtes avec corrélation et tableau de bord
Exemple simplifié de règle Snort/Suricata :

alert tcp any any -> $HOME_NET 22 (msg:"Tentative de connexion SSH suspecte";
  flags:S; threshold:type threshold, track by_src, count 5, seconds 60;
  sid:1000001; rev:1;)

Cette règle alerte si plus de 5 tentatives de connexion SSH
proviennent de la même source en moins de 60 secondes.

5. Les honeypots — pots de miel

Un honeypot est un système délibérément vulnérable ou attractif, déployé pour attirer les attaquants et étudier leurs méthodes, sans risque pour les vraies ressources de l'organisation.

Type de honeypotNiveau d'interactionUsage
Honeypot à faible interactionSimule de façon limitée un serviceDétection simple de scans et tentatives basiques
Honeypot à forte interactionSimule un système complet et réalisteÉtude approfondie des techniques d'attaque
HoneynetRéseau entier de honeypots interconnectésRecherche avancée, observation de campagnes d'attaque complexes
Avantage du honeypotExplication
Détection précoceToute interaction avec le honeypot est par définition suspecte (aucun usage légitime ne devrait y accéder)
Faible taux de faux positifsContrairement à un IDS classique, l'alerte d'un honeypot est presque toujours pertinente
Étude des méthodes d'attaquePermet d'observer en détail les techniques utilisées par un attaquant réel
DiversionDétourne l'attention d'un attaquant des vraies ressources sensibles
⚠️ Un honeypot mal isolé du reste du réseau peut devenir lui-même un point de rebond pour un attaquant vers les ressources réelles. Son déploiement doit être pensé avec une isolation stricte, généralement dans une zone dédiée du réseau.
🎯 Passer l'évaluation de cette fiche