Que faut-il savoir sur « IDS/IPS réseau (NIDS/NIPS) » — Couche 3 : Sécurisation de la couche réseau › 6. Surveillance et détection des anomalies au niveau Réseau ?
Extrait de Sécurité informatique
Positionnement : Un IDS/IPS réseau se place souvent en mode “sniffing” sur un segment critique (à l’entrée d’un data center, par exemple) ou en mode inline (bridge ou route).
Il analyse en profondeur les paquets pour détecter des signatures d’attaque ou des comportements anormaux.
Détection des scans et des patterns malveillants : L’IDS peut repérer un scan ICMP ou un balayage de ports.
Il peut aussi stopper un trafic suspect en temps réel si c’est un IPS (Intrusion Prevention System).
Limites : Le trafic chiffré (HTTPS, IPsec) réduit la capacité d’inspection. Des solutions d’inspection TLS existent, mais elles doivent être déployées avec précaution (certificat de confiance, déchiffrement légitime, etc.).
