QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment protéger les échanges réseau avec un IPS et des connexions chiffrées ?

D’après Sécurité informatique

Systèmes de prévention d’intrusion (IPS)

Des IPS (Intrusion Prevention Systems) à inspection plus poussée détectent des signatures d’attaques connues, comme l’insertion d’un segment malveillant dans un flux HTTP, ou un SYN flood anormal.

Ils peuvent alors bloquer en temps réel le trafic incriminé :

Exemples d’attaques détectées

SYN flood à partir d’une même source ou d’adresses sources usurpées.

Tentative de session hijacking (numéros de séquence incohérents).

Injections suspectes dans un flux TCP (pattern d’exploit).

Mode inline : L’IPS se situe directement sur le chemin et peut agir immédiatement pour écarter le flux malveillant. En contrepartie, il introduit une latence et un risque de faux positifs.

Mode passif : L’IDS se contente d’alerter sans bloquer, ce qui évite des coupures involontaires, mais laisse la porte ouverte à la menace si personne ne réagit à temps.

TLS/DTLS : Chiffrement et authentification au niveau Transport

TLS (Transport Layer Security) : Protocole de sécurité qui s’insère au-dessus de TCP, offrant un chiffrement de bout en bout, l’authentification du serveur (et éventuellement du client) et l’intégrité des données.

Typiquement, HTTPS (HTTP sur TLS) sécurise la navigation web.

D’autres protocoles, tels que SMTPS ou FTPS, reposent aussi sur TLS pour chiffrer les échanges.

DTLS (Datagram TLS) : Adaptation de TLS à l’UDP, conservant la confidentialité et l’authentification, tout en gardant la philosophie “datagramme” du protocole. Utilisé pour les applications temps réel (VoIP, WebRTC).

Limites :

TLS ne protège pas contre un déni de service visant la couche TCP sous-jacente (exemple : un SYN flood).

Les mécanismes d’authentification aident à éviter l’usurpation, mais un attaquant peut toujours saturer la liaison avant l’établissement de la couche TLS.

L’inspection des flux chiffrés requiert un déchiffrement (via un proxy TLS ou une inspection SSL), ce qui complexifie la gestion des IPS.