Les technologies de détection des intrusions (IDS) et de prévention des intrusions (IPS) — souvent regroupées sous le terme de détection et prévention des intrusions (IDPS) — sont utilisées depuis des décennies, mais elles restent des outils de cybersécurité importants face à l’évolution rapide des cybermenaces actuelles et à la complexité des environnements informatiques.
Une pile de sécurité idéale assure une protection continue, sans lacune. Les solutions IDS et IPS contribuent à combler les lacunes entre la protection des terminaux, les pare-feu et les autres composants de la pile de sécurité. De fait, preuve de leur importance persistante, les fonctionnalités IDS et IPS sont de plus en plus intégrées à ces autres solutions.
Les IDS et les IPS partagent de nombreuses fonctionnalités, mais l’outil unanimement considéré comme le « meilleur » n’est pas nécessairement le plus adapté à toutes les organisations. Si les organisations de toutes tailles peuvent bénéficier d’une meilleure visibilité sur les activités du réseau et des terminaux, l’outil approprié sera celui qui répondra le mieux aux exigences propres à chaque organisation. Nous examinerons ici plusieurs cas d’utilisation des IDS et des IPS et proposerons même les meilleurs outils en fonction de la complexité de votre réseau, des petites entreprises aux plus grandes sociétés.
Voir les meilleurs systèmes de détection et de prévention des intrusions (IDPS)
Pourquoi avons-nous toujours besoin de détection et de protection du réseau
Même les plus petites organisations savent qu’elles doivent déployer des pare-feu et des solutions de protection des terminaux. Pourtant, même dans les réseaux de petite taille, ces défenses de base peuvent laisser une brèche que les attaquants peuvent exploiter.
Par exemple, des chercheurs de Mandiant ont découvert un acteur malveillant qui menait des attaques depuis des équipements généralement ignorés sur le réseau, tels que les contrôleurs de points d’accès sans fil, les baies de stockage en réseau (SAN), les répartiteurs de charge et les systèmes de caméras de visioconférence.
Ces équipements ne peuvent généralement pas être protégés par des solutions antivirus ni par des pare-feu spécifiques aux appareils. Nous pouvons toutefois surveiller le trafic réseau entrant et sortant de ces appareils afin de détecter tout comportement inhabituel ou malveillant.
À lire aussi : meilleurs outils de supervision réseau
IDS ou IPS
Les solutions IDS et IPS peuvent être basées sur l’hôte et surveiller un appareil particulier, ou être basées sur le réseau et surveiller le réseau local. Comme les logiciels antivirus, ces solutions peuvent utiliser une technologie fondée sur les signatures pour identifier les attaques de logiciels malveillants, mais de nombreux IDS et IPS récents intègrent également des algorithmes fondés sur les anomalies, souvent renforcés par l’intelligence artificielle (IA).
Les solutions de détection des intrusions (IDS) surveillent passivement l’activité et envoient des alertes à une équipe de sécurité. Les solutions de prévention des intrusions (IPS) font de même, mais elles peuvent également, dans certaines conditions, prendre des mesures pour protéger le réseau, par exemple en ajoutant des adresses IP à la liste noire d’un pare-feu ou en plaçant un terminal ou une application en quarantaine.
Les alertes générées par les outils IDS ou IPS peuvent être envoyées directement à une équipe de sécurité pour suivi. Les équipes de sécurité plus importantes transmettront les alertes à un centre des opérations de sécurité (SOC) ou à un outil de gestion des informations et des événements de sécurité (SIEM) afin de fournir un contexte pour les autres alertes et des informations sur l’état du réseau ou du système protégé par l’IDS/IPS.
Au-delà des IDS et IPS
Les IDS et les IPS sont des technologies plus anciennes, qui ont dans une certaine mesure été dépassées.
Des outils IPS de nouvelle génération (NGIPS) ont été développés : ils ajoutent des fonctionnalités de contrôle des applications et des utilisateurs pour détecter un éventail plus large d’attaques. D’autres outils NGIPS ajoutent des fonctionnalités de bac à sable pour l’inspection automatique et manuelle des logiciels malveillants potentiels.
Bon nombre de leurs fonctionnalités ont également été intégrées aux pare-feu de nouvelle génération (NGFW), aux solutions de gestion unifiée des menaces (UTM) ou aux outils de détection et réponse étendues (XDR). Dans une certaine mesure, les outils de détection et réponse sur les terminaux (EDR) jouent également le rôle d’un IPS basé sur l’hôte pour les terminaux.
Tous ces outils servent à détecter les menaces, à envoyer des alertes et, lorsque cela est autorisé, à prendre des mesures pour protéger les systèmes. Naturellement, ces technologies plus récentes sont plus coûteuses et englobent d’autres fonctionnalités de sécurité ; pour l’instant, nous nous concentrerons donc spécifiquement sur les technologies IDS et IPS et réserverons les outils avancés à un autre article.
Découvrez notre sélection des meilleurs outils EDR
Limites des IDPS et facteurs à prendre en compte
Bien qu’elles soient très utiles, les solutions IDS et IPS se heurtent à des limites dans les réseaux modernes complexes, notamment en matière de visibilité et de disponibilité des paquets. Après tout, ces solutions ne peuvent agir que sur les paquets qu’elles sont capables d’inspecter.
Le principal obstacle à la visibilité est le chiffrement. Bien que le chiffrement contribue à protéger les données contre l’interception, le trafic chiffré doit être déchiffré pour que l’IDS ou l’IPS puisse en inspecter et en analyser le contenu.
Certains outils offrent des fonctionnalités de déchiffrement, mais ce processus peut réduire les performances et, ironiquement, introduire un risque de sécurité. La National Security Agency (NSA) des États-Unis avertit que, si l’inspection de la sécurité de la couche transport (TLS) peut bloquer les activités malveillantes chiffrées, elle peut aussi affaiblir le chiffrement ou permettre à des attaquants d’accéder aux données déchiffrées depuis la solution qui effectue l’inspection.
Pour remédier à ces faiblesses, les organisations doivent limiter le déchiffrement au strict nécessaire et veiller à ce que leurs niveaux de sécurité les plus élevés protègent toute solution qui effectue ce déchiffrement.
La dispersion des ressources et l’augmentation du volume de trafic peuvent également nuire à l’efficacité de l’analyse IDS/IPS. Dans notre environnement informatique moderne, les utilisateurs distants accèdent désormais à des ressources distantes, comme des solutions SaaS et des espaces de stockage de données cloud, qui se trouvent en dehors du réseau.
Le trafic ou les journaux situés en dehors du réseau devraient être acheminés vers un IDS ou un IPS central pour analyse si nous voulons garder un œil sur l’ensemble de notre environnement. Toutefois, si cela améliore notre visibilité, certaines solutions peuvent aussi être submergées lorsqu’elles tentent d’inspecter des fichiers plus volumineux, des flux vidéo et les données des appels Zoom.
Pour éviter les plaintes des utilisateurs et les baisses de performance, les responsables informatiques doivent prendre en compte les facteurs suivants lors du choix d’une solution IDS ou IPS :
- Budget (comme toujours)
- Volumes de trafic actuels et prévus à l’avenir
- Sources alimentant la solution IDS/IPS
- Applications cloud
- Ressources cloud (référentiels de données, outils SaaS, etc.)
- Internet des objets (IoT) appareils
- Technologies opérationnelles (OT)
- Périmètre d’inspection (réseau, serveur ou environnement entier)
- Complexité de l’environnement informatique (niveau de segmentation, réseaux distribués ou locaux)
- Emplacement des utilisateurs (locaux ou distants)
- Évaluation de l’équipe de sécurité : maturité, capacités et ressources
Parmi ces facteurs, l’évaluation de l’équipe de sécurité est peut-être l’aspect le plus important à prendre en compte, car toute solution IDS ou IPS sera inutile si ses alertes sont ignorées par une équipe débordée. Le type d’IDS ou d’IPS adapté à quelques informaticiens polyvalents sera très différent de l’outil approprié pour une équipe de sécurité dédiée qui opère un SOC ou un SIEM robuste.
À lire aussi : plateformes CNAP : la prochaine évolution de la sécurité cloud
Cas d’utilisation des IDPS et meilleurs produits
Les facteurs à prendre en compte pour les IDPS aboutissent généralement à un éventail de décisions comportant de nombreuses zones grises. Toutefois, pour illustrer des cas d’utilisation et des outils précis, nous généraliserons ces facteurs en examinant des solutions allant des plus complexes aux plus spécialisées.
Réseaux diversifiés et ressources cloud
Les grandes entreprises disposant de nombreuses ressources cloud, d’utilisateurs distants et de réseaux locaux répartis dans de nombreux bureaux séparés ont besoin de capacités très robustes de la part de toute solution IDS ou IPS. Ces solutions devront probablement être basées dans le cloud ou pouvoir y être déployées afin de surveiller efficacement l’activité du cloud et des utilisateurs distants.
Cinq solutions possibles susceptibles de répondre à ces exigences sont les suivantes :
- Fidelis Network IPS (logiciel)
- Élément de l’écosystème Fidelis
- Protège les terminaux, les applications cloud et les conteneurs
- Palo Alto Networks IPS (appliance virtuelle ou physique, cloud)
- Fonctionnalité intégrée aux pare-feu Palo Alto
- Intègre la protection contre les vulnérabilités ainsi que la détection des logiciels malveillants et des logiciels espions
- TrendMicro IPS (appliances physiques ou virtuelles)
- Inspection approfondie des paquets
- Intègre les signatures antivirus et la détection des anomalies
- Vectra Cognito (cloud)
- Analyse alimentée par l’IA des clouds publics, des environnements SaaS, des identifiants utilisateurs, etc.
- Utilise la plateforme cloud de Vectra
- ZScalar Cloud IPS (SaaS)
- Solution entièrement évolutive en fonction du nombre d’utilisateurs et du volume de trafic
- Prend en charge la plus vaste gamme d’appareils : iOS, macOS, Android, Windows et certaines distributions Linux
Toutes ces solutions proposent certaines formes de déchiffrement pour analyser le trafic chiffré, ainsi que des options de bac à sable pour approfondir l’examen des logiciels malveillants potentiels. Ces solutions ont également tendance à être plus coûteuses.
Réseaux locaux diversifiés
Si une grande organisation n’a pas besoin d’inspecter les ressources cloud, elle peut déployer une ou plusieurs solutions IDS ou IPS pour inspecter le trafic de ses réseaux locaux. Lorsque tout le trafic transite par ces solutions, les responsables informatiques doivent veiller aux performances en matière de débit afin que la visioconférence moderne et les autres applications sensibles aux délais ne subissent aucune interruption.
Cinq solutions possibles susceptibles de répondre à ces exigences sont les suivantes :
- Check Point Quantum IPS (solution appliance)
- Fonctionnalité intégrée au pare-feu de nouvelle génération
- Jusqu’à 15 Gbit/s de débit IPS intégré
- Cisco Next Generation IPS (appliance virtuelle ou physique)
- IPS avancé intégré aux appareils Cisco ou proposé comme solution autonome
- Renseignements de sécurité intégrés sur les DNS, les adresses IP et les URL
- Hillstone Networks (solution appliance)
- Appliances IPS dédiées haut débit avec gestion basée dans le cloud
- Détection adaptée aux applications, de la couche 3 à la couche 7
- SolarWinds SEM (logiciel)
- Propose des fonctionnalités de SIEM et l’analyse des journaux
- Prend en charge les fichiers journaux Windows, MacOS, Unix et Linux
- Zeek (logiciel open source)
- Principal IDS open source offrant de nombreuses options personnalisables
- Soutien important de la communauté, mais soutien commercial limité
Ces solutions vont généralement de relativement abordables à assez coûteuses, mais proposent en général un support client commercial. L’exception open source, Zeek, peut être acheté sous forme d’appliance auprès de Corelight avec un support commercial, ou nécessiter une équipe très expérimentée et disposant de solides compétences techniques pour gérer la solution.
Réseau local simple
Les petites organisations disposent souvent de réseaux simples, dont la plupart des terminaux sont connectés à des routeurs simples et comptent un nombre réduit d’utilisateurs. Ces organisations se préoccupent généralement davantage de leur budget que des performances et recherchent des solutions open source peu coûteuses, gérées par une petite équipe d’experts en sécurité.
Cinq solutions possibles susceptibles de répondre à ces exigences sont les suivantes :
- Sagan IPS (logiciel)
- Axé sur l’analyse des journaux, compatible avec Snort et d’autres outils
- Fonction de géolocalisation des adresses IP
- Samhain IDS (logiciel basé sur l’hôte)
- Vérifie l’intégrité des journaux et peut transmettre les données à un référentiel central de supervision
- Léger et capable de dissimuler sa présence aux attaquants
- Security Onion IDS (logiciel)
- IDS Linux pour la supervision des hôtes et du réseau
- Peut analyser en temps réel le trafic réseau et enregistrer les paquets dans un fichier
- Snort IPS (logiciel)
- Large base d’utilisateurs et support de Cisco
- Analyseur de paquets, enregistreur de paquets, détection des intrusions
- Suricata IDS (logiciel)
- Analyse open source du trafic réseau
- Peut surveiller les protocoles TLS, HTTP et SSL
Tous ces outils open source peuvent être obtenus gratuitement et contribuent à superviser un réseau local. Ils peuvent également être intégrés à des solutions SOC ou SIEM plus sophistiquées en tant que source de données.
Malheureusement, tous ces outils nécessitent également des compétences techniques relativement pointues pour être déployés et configurés correctement. Les petites équipes qui ne disposent pas de solides compétences techniques devront peut-être faire appel à une assistance externalisée.
Besoins spécifiques
Les professionnels de l’informatique ont parfois besoin d’un outil spécialisé pour répondre à un besoin particulier. Dans ces situations, un IDS ou un IPS spécialisé open source peut être installé afin de fournir un flux de données de sécurité sans augmenter le budget consacré à la sécurité.
Quatre solutions possibles susceptibles de répondre à ces exigences sont les suivantes :
- AIDE IDS (logiciel basé sur l’hôte)
- Vérificateur open source de l’intégrité des fichiers
- Fonctionne sur les systèmes MacOS et Unix/Linux
- Kismet IDS (logiciel)
- Analyseur open source du trafic sans fil et outil de wardriving
- Révèle les points d’accès non autorisés
- OpenWIPS-NG IPS (logiciel)
- Système de prévention des intrusions sans fil
- Interface légère en ligne de commande
- OSSEC et OSSEC+ IDS (logiciels basés sur l’hôte)
- Outil de supervision open source basé sur l’hôte pour les fichiers système, le registre Windows, etc.
- Surveille les sommes de contrôle des fichiers journaux pour détecter toute altération
Bien que tous ces outils soient open source et gratuits, ils nécessitent également que l’équipe de sécurité fournisse des efforts pour compenser leur manque de fonctionnalités ou leur difficulté d’utilisation. Toutefois, si une équipe a besoin d’un outil léger pour superviser un réseau sans fil ou les fichiers journaux d’un serveur particulièrement sensible, ces outils peuvent être parfaits.
Les IDS et les IPS restent pertinents
Tout le monde souhaite être aussi bien protégé que ses ressources le permettent, et les solutions IDS ou IPS peuvent fournir des informations sur des ressources critiques telles que les serveurs et les réseaux. Toute équipe de sécurité devrait intégrer des solutions IDS et IPS à sa pile de sécurité, sous une forme ou une autre.
Cet article propose un aperçu rapide des grandes généralités concernant les solutions IDS et IPS. Des conditions et des besoins très spécifiques peuvent nécessiter une compréhension plus approfondie des outils ou des technologies qui se chevauchent.
Pour les organisations qui ne disposent pas d’équipes techniques solides, il existe également de nombreux fournisseurs de services de sécurité gérés (MSSP) ou fournisseurs de services informatiques gérés (MSP) capables de fournir leur expertise sous forme de service.
À lire ensuite : Les meilleurs pare-feu de nouvelle génération (NGFW)





