Les IDS et IPS restent importants, même lorsque d’autres outils intègrent des fonctionnalités d’IDPS

Les technologies de détection des intrusions (IDS) et de prévention des intrusions (IPS) — souvent regroupées sous le terme détection et prévention des intrusions (IDPS) — sont utilisées depuis des décennies, mais elles restent des outils de cybersécurité importants face à l’évolution rapide des cybermenaces actuelles et à la complexité des environnements informatiques. Une pile de sécurité idéale assure une protection continue, sans lacune. […]

Écrit par
Chad Kime
Chad Kime
May 25, 2022
10 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les technologies de détection des intrusions (IDS) et de prévention des intrusions (IPS) — souvent regroupées sous le terme de détection et prévention des intrusions (IDPS) — sont utilisées depuis des décennies, mais elles restent des outils de cybersécurité importants face à l’évolution rapide des cybermenaces actuelles et à la complexité des environnements informatiques.

Une pile de sécurité idéale assure une protection continue, sans lacune. Les solutions IDS et IPS contribuent à combler les lacunes entre la protection des terminaux, les pare-feu et les autres composants de la pile de sécurité. De fait, preuve de leur importance persistante, les fonctionnalités IDS et IPS sont de plus en plus intégrées à ces autres solutions.

Les IDS et les IPS partagent de nombreuses fonctionnalités, mais l’outil unanimement considéré comme le « meilleur » n’est pas nécessairement le plus adapté à toutes les organisations. Si les organisations de toutes tailles peuvent bénéficier d’une meilleure visibilité sur les activités du réseau et des terminaux, l’outil approprié sera celui qui répondra le mieux aux exigences propres à chaque organisation. Nous examinerons ici plusieurs cas d’utilisation des IDS et des IPS et proposerons même les meilleurs outils en fonction de la complexité de votre réseau, des petites entreprises aux plus grandes sociétés.

Voir les meilleurs systèmes de détection et de prévention des intrusions (IDPS)

Pourquoi avons-nous toujours besoin de détection et de protection du réseau

Même les plus petites organisations savent qu’elles doivent déployer des pare-feu et des solutions de protection des terminaux. Pourtant, même dans les réseaux de petite taille, ces défenses de base peuvent laisser une brèche que les attaquants peuvent exploiter.

Par exemple, des chercheurs de Mandiant ont découvert un acteur malveillant qui menait des attaques depuis des équipements généralement ignorés sur le réseau, tels que les contrôleurs de points d’accès sans fil, les baies de stockage en réseau (SAN), les répartiteurs de charge et les systèmes de caméras de visioconférence.

Advertisement

Ces équipements ne peuvent généralement pas être protégés par des solutions antivirus ni par des pare-feu spécifiques aux appareils. Nous pouvons toutefois surveiller le trafic réseau entrant et sortant de ces appareils afin de détecter tout comportement inhabituel ou malveillant.

À lire aussi : meilleurs outils de supervision réseau

IDS ou IPS

Les solutions IDS et IPS peuvent être basées sur l’hôte et surveiller un appareil particulier, ou être basées sur le réseau et surveiller le réseau local. Comme les logiciels antivirus, ces solutions peuvent utiliser une technologie fondée sur les signatures pour identifier les attaques de logiciels malveillants, mais de nombreux IDS et IPS récents intègrent également des algorithmes fondés sur les anomalies, souvent renforcés par l’intelligence artificielle (IA).

Les solutions de détection des intrusions (IDS) surveillent passivement l’activité et envoient des alertes à une équipe de sécurité. Les solutions de prévention des intrusions (IPS) font de même, mais elles peuvent également, dans certaines conditions, prendre des mesures pour protéger le réseau, par exemple en ajoutant des adresses IP à la liste noire d’un pare-feu ou en plaçant un terminal ou une application en quarantaine.

Les alertes générées par les outils IDS ou IPS peuvent être envoyées directement à une équipe de sécurité pour suivi. Les équipes de sécurité plus importantes transmettront les alertes à un centre des opérations de sécurité (SOC) ou à un outil de gestion des informations et des événements de sécurité (SIEM) afin de fournir un contexte pour les autres alertes et des informations sur l’état du réseau ou du système protégé par l’IDS/IPS.

Au-delà des IDS et IPS

Les IDS et les IPS sont des technologies plus anciennes, qui ont dans une certaine mesure été dépassées.

Des outils IPS de nouvelle génération (NGIPS) ont été développés : ils ajoutent des fonctionnalités de contrôle des applications et des utilisateurs pour détecter un éventail plus large d’attaques. D’autres outils NGIPS ajoutent des fonctionnalités de bac à sable pour l’inspection automatique et manuelle des logiciels malveillants potentiels.

Bon nombre de leurs fonctionnalités ont également été intégrées aux pare-feu de nouvelle génération (NGFW), aux solutions de gestion unifiée des menaces (UTM) ou aux outils de détection et réponse étendues (XDR). Dans une certaine mesure, les outils de détection et réponse sur les terminaux (EDR) jouent également le rôle d’un IPS basé sur l’hôte pour les terminaux.

Tous ces outils servent à détecter les menaces, à envoyer des alertes et, lorsque cela est autorisé, à prendre des mesures pour protéger les systèmes. Naturellement, ces technologies plus récentes sont plus coûteuses et englobent d’autres fonctionnalités de sécurité ; pour l’instant, nous nous concentrerons donc spécifiquement sur les technologies IDS et IPS et réserverons les outils avancés à un autre article.

Advertisement

Découvrez notre sélection des meilleurs outils EDR

Limites des IDPS et facteurs à prendre en compte

Bien qu’elles soient très utiles, les solutions IDS et IPS se heurtent à des limites dans les réseaux modernes complexes, notamment en matière de visibilité et de disponibilité des paquets. Après tout, ces solutions ne peuvent agir que sur les paquets qu’elles sont capables d’inspecter.

Le principal obstacle à la visibilité est le chiffrement. Bien que le chiffrement contribue à protéger les données contre l’interception, le trafic chiffré doit être déchiffré pour que l’IDS ou l’IPS puisse en inspecter et en analyser le contenu.

Certains outils offrent des fonctionnalités de déchiffrement, mais ce processus peut réduire les performances et, ironiquement, introduire un risque de sécurité. La National Security Agency (NSA) des États-Unis avertit que, si l’inspection de la sécurité de la couche transport (TLS) peut bloquer les activités malveillantes chiffrées, elle peut aussi affaiblir le chiffrement ou permettre à des attaquants d’accéder aux données déchiffrées depuis la solution qui effectue l’inspection.

Pour remédier à ces faiblesses, les organisations doivent limiter le déchiffrement au strict nécessaire et veiller à ce que leurs niveaux de sécurité les plus élevés protègent toute solution qui effectue ce déchiffrement.

La dispersion des ressources et l’augmentation du volume de trafic peuvent également nuire à l’efficacité de l’analyse IDS/IPS. Dans notre environnement informatique moderne, les utilisateurs distants accèdent désormais à des ressources distantes, comme des solutions SaaS et des espaces de stockage de données cloud, qui se trouvent en dehors du réseau.

Le trafic ou les journaux situés en dehors du réseau devraient être acheminés vers un IDS ou un IPS central pour analyse si nous voulons garder un œil sur l’ensemble de notre environnement. Toutefois, si cela améliore notre visibilité, certaines solutions peuvent aussi être submergées lorsqu’elles tentent d’inspecter des fichiers plus volumineux, des flux vidéo et les données des appels Zoom.

Pour éviter les plaintes des utilisateurs et les baisses de performance, les responsables informatiques doivent prendre en compte les facteurs suivants lors du choix d’une solution IDS ou IPS :

  • Budget (comme toujours)
  • Volumes de trafic actuels et prévus à l’avenir
  • Sources alimentant la solution IDS/IPS
  • Périmètre d’inspection (réseau, serveur ou environnement entier)
  • Complexité de l’environnement informatique (niveau de segmentation, réseaux distribués ou locaux)
  • Emplacement des utilisateurs (locaux ou distants)
  • Évaluation de l’équipe de sécurité : maturité, capacités et ressources
Advertisement

Parmi ces facteurs, l’évaluation de l’équipe de sécurité est peut-être l’aspect le plus important à prendre en compte, car toute solution IDS ou IPS sera inutile si ses alertes sont ignorées par une équipe débordée. Le type d’IDS ou d’IPS adapté à quelques informaticiens polyvalents sera très différent de l’outil approprié pour une équipe de sécurité dédiée qui opère un SOC ou un SIEM robuste.

À lire aussi : plateformes CNAP : la prochaine évolution de la sécurité cloud

Cas d’utilisation des IDPS et meilleurs produits

Les facteurs à prendre en compte pour les IDPS aboutissent généralement à un éventail de décisions comportant de nombreuses zones grises. Toutefois, pour illustrer des cas d’utilisation et des outils précis, nous généraliserons ces facteurs en examinant des solutions allant des plus complexes aux plus spécialisées.

Réseaux diversifiés et ressources cloud

Les grandes entreprises disposant de nombreuses ressources cloud, d’utilisateurs distants et de réseaux locaux répartis dans de nombreux bureaux séparés ont besoin de capacités très robustes de la part de toute solution IDS ou IPS. Ces solutions devront probablement être basées dans le cloud ou pouvoir y être déployées afin de surveiller efficacement l’activité du cloud et des utilisateurs distants.

Cinq solutions possibles susceptibles de répondre à ces exigences sont les suivantes :

  • Fidelis Network IPS (logiciel)
    • Élément de l’écosystème Fidelis
    • Protège les terminaux, les applications cloud et les conteneurs
  • Palo Alto Networks IPS (appliance virtuelle ou physique, cloud)
    • Fonctionnalité intégrée aux pare-feu Palo Alto
    • Intègre la protection contre les vulnérabilités ainsi que la détection des logiciels malveillants et des logiciels espions
  • TrendMicro IPS (appliances physiques ou virtuelles)
    • Inspection approfondie des paquets
    • Intègre les signatures antivirus et la détection des anomalies
  • Vectra Cognito (cloud)
    • Analyse alimentée par l’IA des clouds publics, des environnements SaaS, des identifiants utilisateurs, etc.
    • Utilise la plateforme cloud de Vectra
  • ZScalar Cloud IPS (SaaS)
    • Solution entièrement évolutive en fonction du nombre d’utilisateurs et du volume de trafic
    • Prend en charge la plus vaste gamme d’appareils : iOS, macOS, Android, Windows et certaines distributions Linux

Toutes ces solutions proposent certaines formes de déchiffrement pour analyser le trafic chiffré, ainsi que des options de bac à sable pour approfondir l’examen des logiciels malveillants potentiels. Ces solutions ont également tendance à être plus coûteuses.

Réseaux locaux diversifiés

Si une grande organisation n’a pas besoin d’inspecter les ressources cloud, elle peut déployer une ou plusieurs solutions IDS ou IPS pour inspecter le trafic de ses réseaux locaux. Lorsque tout le trafic transite par ces solutions, les responsables informatiques doivent veiller aux performances en matière de débit afin que la visioconférence moderne et les autres applications sensibles aux délais ne subissent aucune interruption.

Cinq solutions possibles susceptibles de répondre à ces exigences sont les suivantes :

  • Check Point Quantum IPS (solution appliance)
    • Fonctionnalité intégrée au pare-feu de nouvelle génération
    • Jusqu’à 15 Gbit/s de débit IPS intégré
  • Cisco Next Generation IPS (appliance virtuelle ou physique)
    • IPS avancé intégré aux appareils Cisco ou proposé comme solution autonome
    • Renseignements de sécurité intégrés sur les DNS, les adresses IP et les URL
  • Hillstone Networks (solution appliance)
    • Appliances IPS dédiées haut débit avec gestion basée dans le cloud
    • Détection adaptée aux applications, de la couche 3 à la couche 7
  • SolarWinds SEM (logiciel)
    • Propose des fonctionnalités de SIEM et l’analyse des journaux
    • Prend en charge les fichiers journaux Windows, MacOS, Unix et Linux
  • Zeek (logiciel open source)
    • Principal IDS open source offrant de nombreuses options personnalisables
    • Soutien important de la communauté, mais soutien commercial limité
Advertisement

Ces solutions vont généralement de relativement abordables à assez coûteuses, mais proposent en général un support client commercial. L’exception open source, Zeek, peut être acheté sous forme d’appliance auprès de Corelight avec un support commercial, ou nécessiter une équipe très expérimentée et disposant de solides compétences techniques pour gérer la solution.

Réseau local simple

Les petites organisations disposent souvent de réseaux simples, dont la plupart des terminaux sont connectés à des routeurs simples et comptent un nombre réduit d’utilisateurs. Ces organisations se préoccupent généralement davantage de leur budget que des performances et recherchent des solutions open source peu coûteuses, gérées par une petite équipe d’experts en sécurité.

Cinq solutions possibles susceptibles de répondre à ces exigences sont les suivantes :

  • Sagan IPS (logiciel)
    • Axé sur l’analyse des journaux, compatible avec Snort et d’autres outils
    • Fonction de géolocalisation des adresses IP
  • Samhain IDS (logiciel basé sur l’hôte)
    • Vérifie l’intégrité des journaux et peut transmettre les données à un référentiel central de supervision
    • Léger et capable de dissimuler sa présence aux attaquants
  • Security Onion IDS (logiciel)
    • IDS Linux pour la supervision des hôtes et du réseau
    • Peut analyser en temps réel le trafic réseau et enregistrer les paquets dans un fichier
  • Snort IPS (logiciel)
    • Large base d’utilisateurs et support de Cisco
    • Analyseur de paquets, enregistreur de paquets, détection des intrusions
  • Suricata IDS (logiciel)
    • Analyse open source du trafic réseau
    • Peut surveiller les protocoles TLS, HTTP et SSL

Tous ces outils open source peuvent être obtenus gratuitement et contribuent à superviser un réseau local. Ils peuvent également être intégrés à des solutions SOC ou SIEM plus sophistiquées en tant que source de données.

Malheureusement, tous ces outils nécessitent également des compétences techniques relativement pointues pour être déployés et configurés correctement. Les petites équipes qui ne disposent pas de solides compétences techniques devront peut-être faire appel à une assistance externalisée.

Besoins spécifiques

Les professionnels de l’informatique ont parfois besoin d’un outil spécialisé pour répondre à un besoin particulier. Dans ces situations, un IDS ou un IPS spécialisé open source peut être installé afin de fournir un flux de données de sécurité sans augmenter le budget consacré à la sécurité.

Quatre solutions possibles susceptibles de répondre à ces exigences sont les suivantes :

  • AIDE IDS (logiciel basé sur l’hôte)
    • Vérificateur open source de l’intégrité des fichiers
    • Fonctionne sur les systèmes MacOS et Unix/Linux
  • Kismet IDS (logiciel)
    • Analyseur open source du trafic sans fil et outil de wardriving
    • Révèle les points d’accès non autorisés
  • OpenWIPS-NG IPS (logiciel)
    • Système de prévention des intrusions sans fil
    • Interface légère en ligne de commande
  • OSSEC et OSSEC+ IDS (logiciels basés sur l’hôte)
    • Outil de supervision open source basé sur l’hôte pour les fichiers système, le registre Windows, etc.
    • Surveille les sommes de contrôle des fichiers journaux pour détecter toute altération
Advertisement

Bien que tous ces outils soient open source et gratuits, ils nécessitent également que l’équipe de sécurité fournisse des efforts pour compenser leur manque de fonctionnalités ou leur difficulté d’utilisation. Toutefois, si une équipe a besoin d’un outil léger pour superviser un réseau sans fil ou les fichiers journaux d’un serveur particulièrement sensible, ces outils peuvent être parfaits.

Les IDS et les IPS restent pertinents

Tout le monde souhaite être aussi bien protégé que ses ressources le permettent, et les solutions IDS ou IPS peuvent fournir des informations sur des ressources critiques telles que les serveurs et les réseaux. Toute équipe de sécurité devrait intégrer des solutions IDS et IPS à sa pile de sécurité, sous une forme ou une autre.

Cet article propose un aperçu rapide des grandes généralités concernant les solutions IDS et IPS. Des conditions et des besoins très spécifiques peuvent nécessiter une compréhension plus approfondie des outils ou des technologies qui se chevauchent.

Pour les organisations qui ne disposent pas d’équipes techniques solides, il existe également de nombreux fournisseurs de services de sécurité gérés (MSSP) ou fournisseurs de services informatiques gérés (MSP) capables de fournir leur expertise sous forme de service.

À lire ensuite : Les meilleurs pare-feu de nouvelle génération (NGFW)

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.