Comprendre les systèmes de détection et de prévention d'intrusion (IDS/IPS), leurs méthodes de détection et le rôle des pots de miel (honeypots).
Avancé — SISR 2ème année
⏱️ 25 min
📁 Cybersécurité avancée
🎯 Objectifs de la fiche
- IDS vs IPS — différence fondamentale — Détection passive vs prévention active
- Méthodes de détection — Signature vs anomalie (heuristique)
- Positionnement dans le réseau — NIDS, HIDS, placement stratégique
- Solutions courantes — Snort, Suricata, Zeek
- Les honeypots — pièges à attaquants — Principe, types, valeur pour la détection
Prérequis
Connaître les bases du pare-feu et de Fail2ban (voir fiches Pare-feu et Cyber). Cette fiche est au programme du Bloc 3 SISR (B3.5A — Détecter les actions malveillantes).
1. IDS vs IPS — différence fondamentale
| Système | Nom complet | Action | Position dans le flux |
| IDS | Intrusion Detection System | Détecte et alerte, mais ne bloque pas le trafic | Écoute passive (souvent en miroir de port) |
| IPS | Intrusion Prevention System | Détecte ET bloque activement le trafic malveillant | En ligne, directement dans le chemin du trafic |
ℹ️ Un IDS observe sans intervenir — il génère des alertes que l'administrateur doit analyser. Un IPS agit en temps réel pour bloquer une attaque détectée, mais introduit un risque de faux positif bloquant du trafic légitime. Le choix entre les deux dépend du niveau de confiance accordé aux règles de détection.
2. Méthodes de détection
| Méthode | Principe | Avantage | Limite |
| Détection par signature | Compare le trafic à une base de motifs d'attaques connues | Très fiable sur les attaques connues, peu de faux positifs | Inefficace face à une attaque inédite (zero-day) |
| Détection par anomalie (heuristique) | Identifie un comportement s'écartant d'une référence normale | Peut détecter des attaques inconnues | Plus de faux positifs, nécessite une période d'apprentissage |
💡 Les solutions modernes combinent souvent les deux approches : la détection par signature pour les menaces connues et documentées, complétée par une détection comportementale pour repérer les activités suspectes inédites.
3. Positionnement dans le réseau — NIDS vs HIDS
| Type | Nom complet | Positionnement | Ce qu'il surveille |
| NIDS | Network IDS | Sur le réseau, généralement via un port miroir sur un switch | Le trafic réseau global transitant par ce point |
| HIDS | Host IDS | Installé directement sur un serveur ou un poste | L'activité locale de cette machine (fichiers, processus, logs) |
Positionnement typique d'un NIDS dans une architecture :
Internet ──[Pare-feu]──> Switch ──> Serveurs
│
Port miroir (SPAN)
│
NIDS (analyse passive du trafic copié)
Le NIDS reçoit une copie du trafic sans interférer avec le flux normal.
4. Solutions courantes IDS/IPS
| Solution | Type | Particularité |
| Snort | IDS/IPS, open source | Historique et très répandu, basé sur des règles de signature |
| Suricata | IDS/IPS, open source | Multi-threadé, performances élevées, compatible règles Snort |
| Zeek (anciennement Bro) | NSM (Network Security Monitoring) | Analyse approfondie du trafic, davantage orienté investigation |
| Wazuh | HIDS + SIEM, open source | Surveillance d'hôtes avec corrélation et tableau de bord |
Exemple simplifié de règle Snort/Suricata :
alert tcp any any -> $HOME_NET 22 (msg:"Tentative de connexion SSH suspecte";
flags:S; threshold:type threshold, track by_src, count 5, seconds 60;
sid:1000001; rev:1;)
Cette règle alerte si plus de 5 tentatives de connexion SSH
proviennent de la même source en moins de 60 secondes.
5. Les honeypots — pots de miel
Un honeypot est un système délibérément vulnérable ou attractif, déployé pour attirer les attaquants et étudier leurs méthodes, sans risque pour les vraies ressources de l'organisation.
| Type de honeypot | Niveau d'interaction | Usage |
| Honeypot à faible interaction | Simule de façon limitée un service | Détection simple de scans et tentatives basiques |
| Honeypot à forte interaction | Simule un système complet et réaliste | Étude approfondie des techniques d'attaque |
| Honeynet | Réseau entier de honeypots interconnectés | Recherche avancée, observation de campagnes d'attaque complexes |
| Avantage du honeypot | Explication |
| Détection précoce | Toute interaction avec le honeypot est par définition suspecte (aucun usage légitime ne devrait y accéder) |
| Faible taux de faux positifs | Contrairement à un IDS classique, l'alerte d'un honeypot est presque toujours pertinente |
| Étude des méthodes d'attaque | Permet d'observer en détail les techniques utilisées par un attaquant réel |
| Diversion | Détourne l'attention d'un attaquant des vraies ressources sensibles |
⚠️ Un honeypot mal isolé du reste du réseau peut devenir lui-même un point de rebond pour un attaquant vers les ressources réelles. Son déploiement doit être pensé avec une isolation stricte, généralement dans une zone dédiée du réseau.
- ☐ Différence IDS (détection) / IPS (prévention active) comprise
- ☐ 2 méthodes de détection distinguées (signature vs anomalie)
- ☐ Différence NIDS / HIDS mémorisée avec leur positionnement respectif
- ☐ Solutions courantes identifiées (Snort, Suricata, Zeek, Wazuh)
- ☐ Principe du honeypot compris avec ses avantages spécifiques
- ☐ Risque d'un honeypot mal isolé identifié