Notions d’IDS et d’IPS
Détection contre prévention.
Notions d’IDS et d’IPS est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Surveillance de la sécurité réseau
La surveillance de la sécurité réseau (NSM) consiste à collecter, analyser et exploiter le trafic réseau afin de détecter les intrusions. Deux outils fondamentaux sont l'IDS et l'IPS.
Tous deux inspectent les paquets à la recherche de signes d'attaque, mais ils se distinguent par un point décisif : un IDS surveille et alerte, tandis qu'un IPS surveille et bloque. Cette différence détermine comment et où déployer chacun d'eux.
Fonctionnement d'un IDS
Un système de détection d'intrusion inspecte passivement une copie du trafic réseau. Lorsque le trafic correspond à une signature ou à une anomalie, il génère une alerte qu'un analyste doit examiner. Il ne modifie ni n'arrête le trafic.
Parce qu'il fonctionne hors bande, un IDS ne peut ni ralentir ni interrompre les flux légitimes, et une défaillance de l'IDS ne met pas le réseau hors service. En contrepartie, il détecte les attaques après leur survenue : le paquet malveillant a donc déjà atteint sa cible.
Fonctionnement d'un IPS
Un système de prévention des intrusions est installé en ligne, directement sur le chemin du trafic. Lorsqu'il identifie un trafic malveillant, il peut abandonner le paquet, réinitialiser la connexion ou bloquer la source en temps réel, arrêtant ainsi l'attaque avant qu'elle n'atteigne sa cible.
Le prix de cette puissance : un IPS peut constituer un goulot d'étranglement et un point unique de défaillance. Un faux positif ne produit pas seulement du bruit : il bloque le trafic professionnel légitime et peut provoquer une panne.
En ligne ou hors bande
La topologie de déploiement constitue la distinction fondamentale.
- IDS (hors bande) reçoit une copie du trafic mise en miroir via un port SPAN ou un TAP réseau. Il voit le trafic, mais ne peut pas intervenir sur le flux en direct.
- IPS (en ligne) transfère lui-même le trafic. Chaque paquet le traverse, ce qui lui permet de décider de l'autoriser ou de le supprimer.
De nombreux moteurs (Snort, Suricata) peuvent fonctionner dans l'un ou l'autre mode ; la différence tient à leur placement sur le chemin du trafic ou à leur alimentation par un TAP.
Ports SPAN et TAP
Pour alimenter un IDS, vous devez lui copier le trafic.
- Un port SPAN/de mise en miroir est configuré sur un commutateur afin de dupliquer le trafic vers un port de surveillance. Cette solution est peu coûteuse, mais elle peut perdre des trames en cas de forte charge et manquer des paquets comportant des erreurs.
- Un TAP réseau est un dispositif matériel qui copie physiquement le trafic sans perte de paquets. Il est plus fiable pour les liaisons à haut débit.
Pour un IPS en ligne, vous n'utilisez pas de TAP ; le dispositif est raccordé directement entre deux segments.
Ouverture ou fermeture en cas de défaillance
Un IPS en ligne doit décider de ce qui se passe lorsqu'il tombe en panne ou est saturé.
- Ouverture en cas de défaillance — le trafic continue de circuler, en privilégiant la disponibilité au détriment de la sécurité.
- Fermeture en cas de défaillance — le trafic est bloqué, en privilégiant la sécurité au détriment de la disponibilité.
Il s'agit d'une décision liée au risque métier. La liaison principale d'une banque peut s'ouvrir en cas de défaillance pour rester en ligne ; un segment protégeant des données critiques peut se fermer. Un IDS hors bande n'est pas confronté à cette question, puisque sa défaillance n'affecte jamais le trafic de production.
Méthodes de détection
Les IDS et les IPS détectent les menaces au moyen des mêmes approches fondamentales :
- Fondée sur les signatures — recherche de schémas malveillants connus. Précise pour les menaces connues, mais aveugle aux nouvelles menaces.
- Fondée sur les anomalies — signalement des écarts par rapport à une référence apprise. Détecte les menaces inconnues, mais génère davantage de bruit.
- Analyse des protocoles — détection des violations du comportement attendu d'un protocole.
La décision déclenche une alerte (IDS) ou un blocage (IPS), indépendamment de la méthode de détection.
Enjeu des faux positifs
Les faux positifs sont importants dans les deux systèmes, mais leurs conséquences diffèrent fortement.
- Avec un IDS, un faux positif fait perdre du temps à l'analyste.
- Avec un IPS, un faux positif bloque du trafic réel et peut provoquer une panne.
C'est pourquoi les équipes déploient souvent d'abord une nouvelle règle en mode IDS/alerte, l'ajustent jusqu'à ce que le taux de faux positifs soit acceptable, puis la font passer au blocage en ligne.
Chiffrement et visibilité
Les deux systèmes sont limités par le chiffrement. Ils ne peuvent pas inspecter la charge utile d'un trafic chiffré avec TLS sans le déchiffrer. Les mesures possibles comprennent :
- Des proxys d'inspection/déchiffrement TLS à la frontière du réseau
- L'inspection des métadonnées : empreintes JA3/JA3S, champs des certificats, SNI et temporisation
- Le déchiffrement sur les terminaux et leur surveillance à la place
Une part toujours croissante du trafic est chiffrée ; la NSM moderne s'appuie donc largement sur les métadonnées et les signaux comportementaux, plutôt que sur les seules signatures de charge utile.
NIDS ou HIDS
La détection des intrusions se distingue également selon l'emplacement du capteur :
- NIDS (fondé sur le réseau) inspecte le trafic sur le réseau ; Snort et Suricata sont des NIDS. Il offre une large visibilité, mais ne voit pas les charges utiles chiffrées ni l'activité sur l'hôte.
- HIDS (fondé sur l'hôte) s'exécute sur le terminal et surveille l'intégrité des fichiers, les journaux et le comportement des processus ; OSSEC et Wazuh en sont des exemples.
Ils sont complémentaires : le NIDS détecte les déplacements latéraux entre les hôtes, tandis que le HIDS voit ce qui se passe à l'intérieur d'un hôte, même lorsque le trafic est chiffré. Les programmes matures utilisent les deux.
Rôle de chacun
En pratique, vous utilisez les deux, en couches.
- IPS en ligne au périmètre et autour des segments critiques pour bloquer automatiquement les attaques connues et hautement fiables.
- IDS connecté au trafic interne pour obtenir une large visibilité, rechercher les menaces et détecter les comportements trop risqués pour un blocage automatique.
La NSM associe également ces outils à la capture intégrale des paquets et aux enregistrements de flux (NetFlow), afin que les analystes puissent examiner ce que les systèmes automatisés signalent.
Vérification rapide
Vérifiez que vous savez distinguer les deux systèmes.
Récapitulatif
Les IDS et les IPS sont deux facettes de la surveillance réseau :
- IDS = hors bande, détecte et alerte, sans impact sur le flux
- IPS = en ligne, détecte et bloque en temps réel, peut perturber le trafic
- Alimentez un IDS via des ports SPAN ou des TAP ; raccordez un IPS sur le chemin du trafic
- Un IPS en ligne nécessite une décision d'ouverture ou de fermeture en cas de défaillance
- Les deux utilisent la détection par signatures, par anomalies et par protocoles
- Les faux positifs des IPS provoquent des pannes ; ajustez donc d'abord les règles en mode alerte
- Le chiffrement limite l'inspection de la charge utile ; privilégiez les métadonnées
- Superposez les deux pour associer prévention et large visibilité
À suivre : rédiger les règles de signature exécutées par ces moteurs.
Questions Fréquemment Posées
La leçon « Notions d’IDS et d’IPS » est-elle gratuite ?
Oui — le texte complet de « Notions d’IDS et d’IPS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Notions d’IDS et d’IPS » ?
Détection contre prévention. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Notions d’IDS et d’IPS » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Notions d’IDS et d’IPS
- Règles de signature avec Snort et Suricata
- Détection des anomalies et des comportements
- Réglage et déploiement