Qu'est-ce qu'un IDS/IPS ?
Un IDS (Intrusion Detection System) est un système qui surveille le trafic réseau ou l'activité d'une machine pour repérer des comportements suspects ou malveillants. Il agit comme une caméra de surveillance : il observe, journalise et alerte, mais n'intervient jamais directement sur le trafic.
Un IPS (Intrusion Prevention System) fait le même travail de détection, mais il est placé en ligne sur le flux réseau et peut bloquer activement une connexion suspecte avant qu'elle n'atteigne sa cible.
IDS vs IPS
La différence entre les deux n'est pas la capacité de détection (souvent identique), mais leur position sur le réseau et leur mode d'action.
- IDS : positionné en dérivation (out-of-band) via un port mirroring (SPAN/TAP). Le trafic est copié, analysé, mais jamais interrompu.
- IPS : positionné en ligne (inline), directement dans le chemin du trafic. Il peut couper une connexion, dropper un paquet ou reset une session.
Détection par signature vs par anomalie
Un IDS/IPS peut détecter les menaces selon deux méthodes principales :
- Basée sur les signatures : compare le trafic à une base de motifs connus (une règle Snort/Suricata, par exemple). Rapide et fiable sur les attaques connues, mais aveugle face à une menace inédite (zero-day).
- Basée sur l'anomalie : établit d'abord une baseline du comportement "normal", puis alerte sur tout écart significatif. Capable de détecter l'inconnu, mais génère plus de faux positifs.
NIDS vs HIDS
Un IDS/IPS peut aussi être classé selon son emplacement :
- NIDS (Network) : surveille le trafic sur un segment réseau entier — typiquement placé sur un switch avec port mirroring. Ex :
Suricata,Snort. - HIDS (Host) : installé sur une machine individuelle, il surveille les logs système, l'intégrité des fichiers, les processus. Ex :
OSSEC,Wazuh.
Faux positifs / faux négatifs
Un analyste SOC doit gérer deux types d'erreurs de détection :
- Faux positif : une alerte se déclenche sur du trafic parfaitement légitime — pas d'attaque réelle. Trop de faux positifs fatiguent l'analyste (alert fatigue) et peuvent, sur un IPS, bloquer du trafic utile.
- Faux négatif : une attaque réelle passe inaperçue, sans déclencher aucune alerte. C'est le scénario le plus dangereux, car personne n'est prévenu.
Anatomie d'une alerte
Voici une alerte générée par un moteur de type Suricata/Snort. Chaque champ raconte une partie de l'histoire de l'attaque.
[1:2001219:19] ET SCAN Potential SSH Scan [Classification: Attempted Information Leak] [Priority: 2] {TCP} 203.0.113.44:51422 -> 198.51.100.10:22 Timestamp: 2026-07-14 22:14:07
Décomposition : 1:2001219:19 est le SID (Signature ID), identifiant unique de la règle déclenchée. Vient ensuite le message descriptif, la classification, la priorité (1 = critique), puis le couple IP source:port → IP destination:port.
Analyse de log 1 — Scan de ports
Un extrait de log firewall capture une même IP source qui tente de se connecter à de nombreux ports différents en quelques secondes — signature classique d'un scan de ports (type nmap).
012026-07-14 09:02:11 DROP TCP 198.51.100.77:40211 -> 10.10.10.5:21 022026-07-14 09:02:11 DROP TCP 198.51.100.77:40212 -> 10.10.10.5:22 032026-07-14 09:02:11 DROP TCP 198.51.100.77:40213 -> 10.10.10.5:23 042026-07-14 09:02:12 DROP TCP 198.51.100.77:40214 -> 10.10.10.5:80 052026-07-14 09:02:12 DROP TCP 198.51.100.77:40215 -> 10.10.10.5:443 062026-07-14 09:02:12 DROP TCP 198.51.100.77:40216 -> 10.10.10.5:445 072026-07-14 09:02:13 DROP TCP 198.51.100.77:40217 -> 10.10.10.5:3389 082026-07-14 09:02:13 DROP TCP 198.51.100.77:40218 -> 10.10.10.5:8080
Analyse de log 2 — Brute force SSH
Un extrait de auth.log montre une série d'échecs d'authentification rapprochés sur le service SSH — le motif typique d'une attaque par force brute.
01Jul 14 03:11:02 srv sshd[2291]: Failed password for admin from 185.220.101.9 port 55231 ssh2 02Jul 14 03:11:04 srv sshd[2293]: Failed password for admin from 185.220.101.9 port 55240 ssh2 03Jul 14 03:11:06 srv sshd[2295]: Failed password for admin from 185.220.101.9 port 55248 ssh2 04Jul 14 03:11:08 srv sshd[2297]: Failed password for admin from 185.220.101.9 port 55255 ssh2 05Jul 14 03:11:11 srv sshd[2299]: Failed password for admin from 185.220.101.9 port 55261 ssh2 06Jul 14 03:11:13 srv sshd[2301]: Accepted password for admin from 185.220.101.9 port 55270 ssh2
Analyse de log 3 — Injection SQL
Un log d'accès web (access.log) contient une requête qui sort clairement du comportement attendu d'un formulaire de connexion.
01203.0.113.90 - - [14/Jul/2026:11:42:03] "GET /produits?id=17 HTTP/1.1" 200 3120 02203.0.113.90 - - [14/Jul/2026:11:42:19] "GET /login.php?user=admin&pass=1' OR '1'='1 HTTP/1.1" 200 892 03203.0.113.90 - - [14/Jul/2026:11:42:19] "GET /login.php?user=admin&pass=1'-- HTTP/1.1" 302 0
Analyse de log 4 — Exfiltration DNS
Un extrait de dns-query.log montre une machine du réseau interne qui envoie un volume inhabituel de requêtes vers un même domaine externe, avec des sous-domaines très longs et à l'apparence aléatoire.
0110.10.10.12 query: 4f3a9b1e7c2d8890.exfil-domain.net TXT 0210.10.10.12 query: 6a1c72fe0b93aa14.exfil-domain.net TXT 0310.10.10.12 query: 91dd45b0c7f2e6a1.exfil-domain.net TXT 0410.10.10.12 query: 2eab98cc140f7d33.exfil-domain.net TXT 0510.10.10.12 query: 0b7f61aa39d24e10.exfil-domain.net TXT
Chaque sous-domaine encode en réalité un fragment de données volées, envoyé octet par octet via des requêtes DNS — un protocole rarement filtré par les pare-feux, donc souvent exploité pour faire sortir des informations discrètement.
Analyse de log 5 — Attaque DDoS
Un extrait de firewall.log montre un afflux massif de paquets SYN vers le même serveur, envoyés depuis un très grand nombre d'adresses IP source différentes, en l'espace de quelques secondes.
012026-07-14 14:00:01 SYN 45.9.12.3 -> 10.10.10.5:80 022026-07-14 14:00:01 SYN 88.201.44.7 -> 10.10.10.5:80 032026-07-14 14:00:01 SYN 91.223.9.18 -> 10.10.10.5:80 042026-07-14 14:00:01 SYN 154.16.77.2 -> 10.10.10.5:80 052026-07-14 14:00:02 SYN 41.202.33.90 -> 10.10.10.5:80 062026-07-14 14:00:02 SYN 178.62.9.201 -> 10.10.10.5:80 072026-07-14 14:00:02 SYN 5.188.10.44 -> 10.10.10.5:80 082026-07-14 14:00:02 SYN 203.0.113.15 -> 10.10.10.5:80
Contrairement à un brute force ou un scan (une seule IP source), ici des milliers de machines distinctes — souvent un botnet — ciblent simultanément le même service pour saturer ses ressources.
Challenge final
Un IDS a généré plusieurs alertes en l'espace de quelques minutes sur le même hôte cible. Analyse la séquence complète pour identifier l'auteur de l'attaque.
01[ALERT] ET SCAN Nmap Scripting Engine — src 198.51.100.23 -> 10.10.10.5 (22 ports, 4s) 02[ALERT] ET SCAN Suspicious inbound to SSH — src 198.51.100.23 -> 10.10.10.5:22 03[ALERT] SSH Brute Force — 14 failed logins in 9s — src 198.51.100.23 -> 10.10.10.5:22 04[ALERT] SSH Authentication Success following Brute Force — src 198.51.100.23 user=root 05[ALERT] Outbound connection to known C2 infrastructure — src 10.10.10.5 -> 45.33.32.156:4444
WICE{IP_ATTAQUANT}