0Pricing
Cyber Security Academy · Leçon

Détection des anomalies et des comportements

Repérer les trafics inhabituels.

Détection des anomalies et des comportements est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Au-delà des signatures

Les signatures détectent les menaces connues. Elles ne peuvent pas détecter les nouveaux logiciels malveillants, les vulnérabilités inédites ni les outils personnalisés que personne n’a encore caractérisés. La détection des anomalies et des comportements comble cette lacune en signalant les flux qui s’écartent de la normale.

Le principe est le suivant : même les attaques inconnues laissent des traces comportementales. Un adversaire peut échapper à toutes les signatures tout en émettant des balises à intervalles inhabituels, en transférant des données à une heure atypique ou en balayant des hôtes internes.

Établissement d’une base de référence

La détection des anomalies nécessite un modèle de ce qui est normal. Vous établissez une base de référence au fil du temps en analysant notamment :

  • Quels hôtes communiquent entre eux et sur quels ports
  • Le nombre habituel d’octets par flux et la durée des connexions
  • Les volumes normaux selon l’heure et le jour de la semaine
  • Les protocoles attendus dans chaque segment

La base de référence doit être établie à partir d’un trafic sain sur une période représentative ; une base construite pendant une compromission en cours intégrerait l’attaque à la normale.

Anomalies statistiques

Les détections comportementales les plus simples sont statistiques. Calculez une mesure, apprenez sa distribution normale et déclenchez une alerte lorsqu’une valeur s’en écarte fortement, par exemple au-delà de trois écarts types ou d’un percentile élevé.

Exemples : un poste de travail qui envoie normalement 50 MB par jour téléverse soudainement 5 GB, ou un hôte qui ouvre en quelques minutes des connexions vers des milliers d’adresses IP internes distinctes.

Enregistrements de flux et NetFlow

Une grande partie de l’analyse comportementale s’appuie sur des enregistrements de flux plutôt que sur des paquets complets. Un flux résume une communication : source, destination, ports, protocole, nombres d’octets et de paquets, ainsi que durée.

Les flux (NetFlow, IPFIX ou journaux de connexions de Suricata/Zeek) sont compacts, fonctionnent même avec du trafic chiffré et s’adaptent aux volumes d’une entreprise. Ils constituent la base de la détection des volumes de trafic et des schémas de connexion.

# Zeek conn.log fields (excerpt)
# ts  uid  id.orig_h  id.resp_h  id.resp_p  proto  duration  orig_bytes  resp_bytes

Détection des balises

Les canaux de commande et de contrôle émettent souvent des balises : l’implant contacte son serveur à intervalles réguliers. Même avec TLS, qui dissimule la charge utile, le schéma temporel reste visible.

Pour les détecter, analysez la distribution des intervalles entre les connexions vers une destination. Une faible variance (avec une gigue facultative), associée à des tailles de requête petites et similaires, constitue un indicateur fort de commande et de contrôle. Des outils comme RITA sont spécialisés dans cette détection.

Détection fondée sur DNS

DNS constitue un signal comportemental riche, car les attaquants l’utilisent abusivement pour le tunneling et les communications de commande et de contrôle.

  • Les domaines longs ou à forte entropie suggèrent un DGA (algorithme de génération de domaines)
  • Un volume élevé de requêtes vers un seul domaine suggère un tunneling DNS
  • Des types d’enregistrement inhabituels (TXT, NULL) en grande quantité sont suspects
  • Les domaines récemment enregistrés présentent un risque accru

L’analyse du rythme des requêtes, de la longueur des noms et de l’entropie pour chaque domaine permet de détecter une exfiltration de données qu’aucune signature de charge utile ne verrait.

Empreinte du trafic chiffré

Vous ne pouvez pas lire les charges utiles chiffrées, mais vous pouvez établir une empreinte de la manière dont le chiffrement est négocié. JA3/JA3S calculent une empreinte à partir des paramètres TLS de ClientHello/ServerHello, produisant ainsi une empreinte des piles logicielles du client et du serveur.

Les familles de logiciels malveillants partagent souvent une empreinte JA3 parce qu’elles utilisent la même bibliothèque et les mêmes paramètres TLS. L’analyse de la fréquence des empreintes JA3 permet de signaler les empreintes rares ou de rechercher celles qui sont connues comme malveillantes, sans aucun déchiffrement.

Indicateurs comportementaux

La détection comportementale recherche les actions que les attaquants doivent effectuer, quels que soient les outils utilisés. Parmi les comportements les plus révélateurs :

  • Déplacement latéral — un hôte s’authentifie soudainement auprès de nombreux pairs
  • Balayage interne — une source contacte de nombreux ports ou hôtes
  • Préparation ou exfiltration de données — transferts sortants importants vers de nouvelles destinations
  • Protocole utilisé sur un port inapproprié — SSH sur 443, HTTP sur 53

Ces comportements correspondent directement aux tactiques ATT&CK et résistent mieux à la dissimulation que les signatures de charge utile.

Apprentissage automatique et UEBA

L’analyse comportementale des utilisateurs et des entités (UEBA) applique l’apprentissage automatique pour modéliser le comportement normal de chaque entité et évaluer les écarts. Les modèles de regroupement et de séries temporelles peuvent révéler des changements subtils qu’un seuil fixe ne détecterait pas.

L’apprentissage automatique apporte de la puissance, mais aussi des risques : modèles opaques, dérive des concepts lorsque le réseau évolue et contournement par les adversaires. Considérez les scores d’apprentissage automatique comme un signal parmi d’autres, et non comme une vérité absolue ; gardez un humain dans la boucle pour les décisions à fort impact.

Journalisation des protocoles avec Zeek

Zeek (anciennement Bro) est un framework d’analyse réseau qui transforme le trafic en journaux de protocoles riches et structurés plutôt qu’en alertes. Il constitue l’outil central de nombreuses détections comportementales.

Zeek produit des journaux par protocole (connexions, DNS, HTTP, SSL, fichiers, X.509) et vous permet de programmer des analyseurs personnalisés. L’intégration de ces journaux dans un SIEM fournit aux analystes les métadonnées de connexion, de DNS et de TLS nécessaires pour établir une base de référence du comportement normal et repérer les écarts, même dans le trafic chiffré.

# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...

La réalité des faux positifs

La force de la détection des anomalies, qui consiste à repérer l’inconnu, est aussi sa faiblesse : toute anomalie n’est pas malveillante. Les nouvelles applications professionnelles, les journées de mise à jour, les sauvegardes et le trafic saisonnier semblent tous anormaux.

Gérez ce problème en :

  • évaluant les risques et en corrélant plusieurs signaux faibles avant de déclencher une alerte
  • enrichissant les résultats avec le contexte des actifs et des identités
  • transmettant les anomalies aux analystes chargés de la chasse plutôt qu’en les bloquant automatiquement
  • réentraînant continuellement les bases de référence à mesure que l’environnement évolue

Vérification rapide

Appliquez un raisonnement comportemental à des communications de commande et de contrôle chiffrées.

Récapitulatif

La détection comportementale et la détection des anomalies repèrent ce que les signatures ne peuvent pas détecter :

  • Détecter les écarts par rapport à une base de référence apprise du comportement normal
  • Utiliser des seuils statistiques sur le volume, la dispersion et le moment des connexions
  • Analyser les enregistrements de flux (NetFlow/Zeek), ce qui reste efficace même avec du trafic chiffré
  • Repérer les balises grâce à la régularité des intervalles
  • Analyser l’entropie et le volume du DNS pour détecter les DGA et le tunneling
  • Établir une empreinte TLS avec JA3/JA3S sans déchiffrer
  • Rechercher des comportements : déplacement latéral, balayage, exfiltration
  • L’apprentissage automatique et l’UEBA renforcent la détection, mais nécessitent une supervision humaine et un réglage continu

Ensuite : régler et déployer ces capteurs sur le réseau réel.

Questions Fréquemment Posées

La leçon « Détection des anomalies et des comportements » est-elle gratuite ?

Oui — le texte complet de « Détection des anomalies et des comportements » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Détection des anomalies et des comportements » ?

Repérer les trafics inhabituels. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Détection des anomalies et des comportements » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Notions d’IDS et d’IPS
  2. Règles de signature avec Snort et Suricata
  3. Détection des anomalies et des comportements
  4. Réglage et déploiement
← Retour à Cyber Security Academy