Sécurité réseau

Mettre en place un IDS/IPS efficace

Choix d'architecture pour détecter — et bloquer — les intrusions réseau, tel que conçu pour le lot sécurisation du projet de modernisation Solaris.

5 min de lecture Projet : Modernisation Solaris Lot E — Sécurisation réseau

IDS : détecter sans bloquer

Un système de détection d'intrusion (IDS) surveille le trafic réseau pour identifier des menaces connues ainsi que des comportements suspects. Dès qu'une anomalie est repérée, il génère une alerte à destination des équipes sécurité — mais n'intervient pas lui-même sur le trafic.

Pour le projet Solaris, j'ai retenu une architecture combinant deux familles de sondes complémentaires :

NIDS — surveillance du réseau

Des sondes NIDS (Network IDS) sont déployées au sein du réseau pour surveiller le trafic entrant et sortant. Elles analysent les communications échangées entre les équipements connectés et l'extérieur pour repérer les activités malveillantes ou suspectes, sans dépendre de ce qui se passe sur chaque poste individuellement.

HIDS — surveillance des postes

En complément, un HIDS (Host IDS) est installé directement sur les postes et serveurs critiques. Il détecte les menaces provenant de l'intérieur de l'entreprise, ainsi que du trafic malveillant qu'un NIDS pourrait ne pas identifier — par exemple un poste déjà infecté par un malware tentant de se propager dans le réseau interne.

Le principe : le NIDS voit ce qui circule entre les machines, le HIDS voit ce qui se passe sur chaque machine. Les deux se complètent — l'un sans l'autre laisse un angle mort.

IPS : détecter et bloquer

Un système de prévention d'intrusion (IPS) va plus loin : il ne se contente pas de surveiller, il intervient en temps réel pour bloquer activement une attaque avant qu'elle ne se concrétise — coupure de connexion, rejet de paquets, mise en quarantaine du flux suspect.

Réseau externe NIDS / IPS Réseau interne (LAN) trafic filtré
Positionnement de la sonde NIDS/IPS en coupure entre le réseau externe et le LAN — le trafic légitime passe, le trafic suspect est bloqué.

Où placer les sondes ?

Les critères qui ont guidé le positionnement des sondes dans l'architecture Solaris :

IDS ou IPS : comment choisir ?

CritèreIDSIPS
ActionDétecte et alerteDétecte et bloque
PositionEn dérivation (miroir de trafic)En coupure (inline)
Risque de faux positifFaible impact (juste une alerte)Peut bloquer du trafic légitime
Usage typiqueAnalyse forensique, tuning des règlesProtection active en production

Dans la pratique, on démarre souvent en mode IDS pour affiner les règles de détection sans risquer d'interrompre du trafic légitime, puis on bascule les règles éprouvées en mode IPS une fois la confiance établie.

Ce qu'il faut retenir

IDSIPSNIDSHIDSSécurité réseau
Retour d'expérience rédigé à partir du lot E (sécurisation réseau) du dossier de modernisation d'infrastructure que j'ai conduit pour le groupe Solaris.