Comment détecter les anomalies réseau avec des sondes et des IDS ou IPS ?
D’après Sécurité informatique
IDS/IPS réseau (NIDS/NIPS)
Positionnement : Un IDS/IPS réseau se place souvent en mode “sniffing” sur un segment critique (à l’entrée d’un data center, par exemple) ou en mode inline (bridge ou route).
Il analyse en profondeur les paquets pour détecter des signatures d’attaque ou des comportements anormaux.
Détection des scans et des patterns malveillants : L’IDS peut repérer un scan ICMP ou un balayage de ports.
Il peut aussi stopper un trafic suspect en temps réel si c’est un IPS (Intrusion Prevention System).
Limites : Le trafic chiffré (HTTPS, IPsec) réduit la capacité d’inspection. Des solutions d’inspection TLS existent, mais elles doivent être déployées avec précaution (certificat de confiance, déchiffrement légitime, etc.).
Sondes de performance et d’anomalies
Délais et perte de paquets : Des sondes (ou agents) placés à différents points du réseau mesurent la latence, la perte de paquets, etc.
Une augmentation soudaine peut révéler une congestion anormale ou un début d’attaque par saturation.
Corrélation d’événements : En combinant les alertes issues des routeurs (chute ou hausse brutale de trafic), des pare-feu, et des serveurs d’applications, on peut détecter plus rapidement une attaque en cours.
