0% ont trouvé ce document utile (0 vote)
2 vues62 pages

Chapter 2

Le document traite des systèmes de surveillance et de sécurité des réseaux, en mettant l'accent sur les pare-feux, les contrôles d'accès et les méthodes de protection contre les intrusions. Il décrit les différents types de menaces, les motivations des agresseurs, ainsi que les moyens de protection organisationnels, informatiques et physiques. Enfin, il aborde les architectures de pare-feux et les techniques de filtrage pour sécuriser les réseaux d'entreprise.

Transféré par

hajarrachid777
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
2 vues62 pages

Chapter 2

Le document traite des systèmes de surveillance et de sécurité des réseaux, en mettant l'accent sur les pare-feux, les contrôles d'accès et les méthodes de protection contre les intrusions. Il décrit les différents types de menaces, les motivations des agresseurs, ainsi que les moyens de protection organisationnels, informatiques et physiques. Enfin, il aborde les architectures de pare-feux et les techniques de filtrage pour sécuriser les réseaux d'entreprise.

Transféré par

hajarrachid777
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

25/03/2026

Département Informatique et Techniques de


Gestion

2025/ 2026

Chapitre II.
Systèmes de surveillance

Filières - S I R & G I – S4

Pr. Hayat KHALOUFI


[Link]@[Link]

II. Systèmes de surveillance

§ Introduction

§ Systèmes de filtrage (Firwalls statiques et dynamiques, …)

§ Systèmes de surveillance (IDS, IPS , IDPS, …)

1
25/03/2026

Introduction
La sécurité d'un réseau est un niveau de garantie que l'ensemble des machines du réseau
fonctionnent de façon optimale et que les utilisateurs desdites machines possèdent uniquement les
droits qui leur ont été octroyés.

Il peut s'agir :
§ d'empêcher des personnes non autorisées d'agir sur le système de façon malveillante
§ d'empêcher les utilisateurs d'effectuer des opérations involontaires capables de nuire au système
§ de sécuriser les données en prévoyant les pannes
§ de garantir la non-interruption d'un service

Introduction
Les causes de l'insécurité

On distingue généralement deux types d'insécurité :

§ l'état actif d'insécurité, c'est-à-dire la non-connaissance par l'utilisateur des


fonctionnalités du système, dont certaines pouvant lui être nuisibles (par exemple la non-
désactivation de services réseaux non nécessaires à l'utilisateur)

§ l'état passif d'insécurité, c'est-à-dire lorsque l'administrateur (ou l'utilisateur) d'un


système ne connaît pas les dispositifs de sécurité dont il dispose

2
25/03/2026

Introduction
Le but des agresseurs

Les motivations des agresseurs que l'on appelle communément "pirates" peuvent être multiples :

§ l'attirance de l'interdit

§ le désir d'argent (violer un système bancaire par exemple)

§ le besoin de renommée (impressionner des amis)

§ l'envie de nuire (détruire des données, empêcher un système de fonctionner)

Introduction
Procédé des agresseurs

Le but des agresseurs est souvent de prendre le contrôle d'une machine afin de pouvoir réaliser les
actions qu'ils désirent. Pour cela il existe différents types de moyens :

• l'obtention d'informations utiles pour effectuer des attaques

• utiliser les failles d'un système

• l'utilisation de la force pour casser un système

3
25/03/2026

Introduction
Comment se protéger ?

§ se tenir au courant

§ connaître le système d'exploitation

§ réduire l'accès au réseau (firewall)

§ réduire le nombre de points d'entrée (ports)

§ définir une politique de sécurité interne (mots de passe, lancement d'exécutables)

§ déployer des utilitaires de sécurité (journalisation)

Introduction
Les moyens

• moyens organisationnels et procéduraux:


ü ensemble de règles qui doivent être mises en place et respectées

• moyens informatiques:
ü Cryptographie, cryptanalyse.

• moyens matériels ou physiques:


ü architecture des entreprises, les systèmes de contrôle d’accès.

4
25/03/2026

Introduction
Contrôle d’accès

Un ensemble de méthodes informatique à pour rôle de :


Ø Administrer l’accès aux ressources (Administration).
Ø Contrôler les droits d’accès.(Identification et authentification).
Ø Identifier les utilisateurs autorisés ou non (autorisation).

Administration des contrôles d’accès


ü La gestion des comptes utilisateur.
ü Le suivi des activités.

Introduction Contrôle d’accès

L'identification est le processus par lequel un sujet prétend avoir une identité et
donc une responsabilité (non répudiation) est engagée.
Un utilisateur fournissant un nom d'utilisateur, un ID de connexion, un numéro
d'identification personnel (NIP), ou une carte à puce représente le processus
d'identification.
Une fois le sujet s’est identifié, l'identité de ce sujet est tenue responsable pour toutes
les actions de ce sujet.
Les systèmes de suivi (log et les fichiers journaux) permettent de garder les
traces des usagers par leur identités.
L’identité permet au système de faire la distinction entre tous les utilisateurs de ce
système.
1
0

5
25/03/2026

Introduction Contrôle d’accès

Authentification - Facteur d’authentification de type 3

Un facteur d'authentification de type 3 représente quelque chose de nous même :

ü Empreintes digitales,

ü géométrie de la main,

ü Reconnaissance du visage,

ü Reconnaissance de l’iris,

ü Reconnaissance de la rétine,

ü La reconnaissance vocale,

ü dynamique des signatures (signature-scan),… 1


1

Introduction Contrôle d’accès

L’Autorisation
Une fois un sujet est authentifié, l'accès doit être autorisé:

ü Le processus d'autorisation garantit que l'accès à l'activité ou à l’objet demandé est possible
compte tenu des droits et des privilèges accordés à ce sujet authentifié.

ü Dans la plupart des cas, le système évalue une matrice de contrôle d'accès, qui compare le sujet,
l'objet, et l'activité. Si l'action spécifique est permise, le sujet est autorisé. Si l'action spécifique
est interdite, le sujet n’est pas autorisé.

Important: gardez à l'esprit que juste parce qu'un objet a été identifié et authentifié ne
signifie pas automatiquement qu'il a été autorisé. 1
2

6
25/03/2026

Introduction Contrôle d’accès

Les trois catégories de C.A

Les contrôles d’accès sont classés en trois catégories :

ü Préventifs: Sont déployés pour stopper une activité non autorisée de se produire.

ü Détectifs: Sont déployés pour détecter (découvrir) une activité non autorisée.

ü Correctifs: Sont déployés pour restaurer les systèmes à un état normal après
qu’une activité non autorisée ou non désirée soit produite.

1
3

Introduction Contrôle d’accès

Implémentation des CA
Elle peut être divisée en trois partie :

ü CA administratifs: représentent un ensemble de politiques et de


procédures pour mettre en œuvre et appliquer un contrôle d’accès global.

ü CA logiques et techniques: représentent un ensemble de logiciels et


de matériels capables de gérer et de protéger l’accès aux ressources
demandées.
ü CA physiques: représentent les barrières physiques déployés pour éviter le
contact direct avec les systèmes 1
4

7
25/03/2026

Pare-feu (Firwall)
Sans le Pare-feu, tous les employeurs peuvent se connecter à n'importe quelle sortie et toutes
les personnes connectaient à internet peuvent se connecter à votre réseau.

Avec un Pare-feu les entreprises peuvent limiter l'accès de l'interne vers l'externe et
inversement.

Le pare-feu doit être placé entre deux réseaux (à coté d'un routeur) et constitue ainsi un
passage obligatoire entre le réseau de l'entreprise et le reste des réseaux. Il peut aussi être
matériel ou logiciel.

Dans les entreprises, nous installons des Pare-feux physiques (matériels) et nous
configurerons des Pare-feux logiciels sur chaque machine.

1
5

Pare-feu (Firwall)
Qu'est-ce qu'un pare-feu?
§ Un pare-feu ( firewall en anglais), est un outil ou un dispositif de sécurité permettant de protéger
un ordinateur ou un réseau d'ordinateurs des intrusions provenant d'un réseau tiers (notamment
internet).

§ Agissant comme un “mur” ou une frontière sécurisée, ce système de cybersécurité surveille


l’ensemble du trafic web entrant et sortant qui le traverse afin de bloquer les paquets de données
nuisibles.
16

8
25/03/2026

Pare-feu (Firwall)
Qu'est-ce qu'un pare-feu?
Il s'agit ainsi d'une passerelle filtrante comportant au minimum les interfaces réseau
suivante :
§ une interface pour le réseau à protéger (réseau interne) ;

§ une interface pour le réseau externe.

17

Pare-feu (Firwall)
Principe de fonctionnement

Pour sécuriser le réseau d'une entreprise le pare-feu peut:

§ Empêcher des intrus d'accéder au réseau de l'entreprise.

§ Empêcher les employeurs de sortir n'importe où.

§ Filtrer les entrées et les sorties (adresse IP et port).

Le pare-feu fonctionne sur les couches: 3 (filtrage d'IPs), 4 (filtrage de ports) et 7 (filtrage de
protocoles de la couche application) du modèle OSI, et pour la réalisation de ces filtrages, un
pare-feu doit être configuré en respectant certaines règles définies par l'entreprise. On parle de la
politique de sécurité.

18

9
25/03/2026

Pare-feu (Firwall)
Principe de fonctionnement
Un pare-feu bloque les paquets de données en fonction de règles prédéfinies qu’on peut établir. Ces
outils permettent de protéger tous les appareils, les données et le réseau contre les cyberattaques telles
que les menaces internes, les logiciels malveillants, les attaques d’ingénierie sociale,
les attaques DDoS, les menaces de type “zero-day”, etc.

L’ensemble de règles prédéfinies permettant :


✔ D'autoriser la connexion (allow) ;
✔ De bloquer la connexion (deny) ;
✔ De rejeter la demande de connexion sans avertir l'émetteur (drop).

19

Pare-feu (Firwall)
Politique de sécurité́

L'ensemble de ces règles permet de mettre en œuvre une méthode de filtrage dépendant de
la politique de sécurité adoptée par l'entité.

Deux méthodes sont possibles:

• Autoriser tout le trafic et bloquer les services dangereux.

• Bloquer tout le trafic et autoriser que les services nécessaires au bon fonctionnement de
l'entreprise.

20

10
25/03/2026

Pare-feu (Firwall)
Exemples
§ Les employeurs ont besoin d’accéder à Internet => ouverture des ports HTTP et HTTPs de
l'interne vers l'externe.

§ Les utilisateurs ont besoin d’accéder à leurs boite mails => ouverture des ports POP et IMAP.

§ Un des serveurs doit être accessible depuis Internet => ouverture port HTTP et HTTPs de l'externe
vers ce serveur.

📌 Les règles employées sur un pare-feu sont spécifiques pour chaque entreprise, il se peut que dans une
entreprise, la politique de sécurité est d'autoriser seulement un groupe d'employeurs d'accéder à Internet.
Dans ce cas, il faut ouvrir les ports concernés que pour ce groupe et le fermer pour les autres.

21

Pare-feu (Firwall)
Les différents types d’architecture de pare-feu

Quand on parle d'architecture de pare-feu, on parle de l'emplacement de ce denier dans


le réseau de l'entreprise. Chaque architecture répond à un besoin de l'entreprise :

22

11
25/03/2026

Pare-feu (Firwall)
Les différents types d’architecture de pare-feu

[Link] avec un seul pare-feu central:

Dans cet architecture le pare-feu est positionné entre le réseau LAN et le réseau WAN, le filtrage se
fait au niveau de la couche 3 (filtrage d'IPs) et 4 (filtrage de ports) uniquement.

C'est l'architecture la moins couteuse et elle est utilisée dans les entreprises n'ayant pas de serveur
interne accessible depuis Internet.
23

Pare-feu (Firwall)
Les différents types d’architecture de pare-feu

2. Architecture à plusieurs pare-feux:

Dans cette architecture, en plus du pare-feu entre le réseau LAN et le


réseau WAN, un autre pare-feu peut être ajouté entre deux réseaux
internes. Cela peut permettre de protéger un réseau interne sensible
contre des attaques d'un autre réseau interne de l'entreprise.

24

12
25/03/2026

Pare-feu (Firwall)
Les différents types d’architecture de pare-feu

3. Architecture avec une zone démilitarisée (DMZ) :


Si l'entreprise a besoin qu'un de ses serveurs puisse être accessible depuis Internet mais veut protéger
son réseau interne, la première phase est de diviser le réseau de l'entreprise en plusieurs parties
(segments): la partie du réseau interne et la partie des serveurs accessibles depuis Internet qu'on
appelle zone démilitarisée (DMZ).

La DMZ permet de rendre le(s) serveur(s) accessible(s) depuis Internet


(de l'externe) mais n'expose pas le réseau interne en ajoutant un autre
pare-feu entre le réseau interne et le(s) serveur(s) exposés.

25

Pare-feu (Firwall)
Les différents types d’architecture de pare-feu

3. Architecture avec une zone démilitarisée (DMZ) :

On peut alors ouvrir uniquement le port souhaité selon le besoin (HTTP, HTTPS, FTP, POP,
IMAP, etc.) de l'externe vers le(s) serveur(s) et désactiver tous les autres services ( par exemple: la
connexion SSH ne doit pas pouvoir se faire depuis l'externe). Une autre règle doit être mise en place
est d'empêcher le(s) serveur(s) de se rendre sur le réseau interne. Dans ce cas, même si un des
serveurs est attaqué ou se fait piraté, ce dernier ne va pas pouvoir contaminer les machines sur le
réseau interne.

26

13
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Sur la base des techniques opérationnelles, un pare-feu peut être classé comme suit :

§ Pare-feu à filtrage de paquets

§ Pare-feu à inspection dynamique

§ Pare-feu au niveau du circuit

§ Pare-feu à proxy

§ Les pare-feu de nouvelle génération (NGFW)

27

Pare-feu (Firwall)
Les différents types de filtrage

Le filtrage simple de paquets (les pare-feux sans état)


Un système pare-feu fonctionne sur le principe du filtrage simple de paquets (stateless packet
filtering). Il analyse les en-têtes de chaque paquet de données (datagramme) échangé entre
une machine du réseau interne et une machine extérieure.

Ainsi, Les pare-feux de filtrage de paquets sans état sont généralement des routeurs qui
permettent d’accorder ou de refuser l’accès en fonctions des éléments suivants :

§ adresse IP de la machine émettrice ;


§ adresse IP de la machine réceptrice ;
§ type de paquet (TCP, UDP, etc.) ;
§ numéro de port (rappel: un port est un numéro associé à un service ou une application
réseau).

28

14
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Le filtrage simple de paquets

Les adresses IP contenues dans les paquets permettent d'identifier la machine émettrice et
la machine cible, tandis que le type de paquet et le numéro de port donnent une indication
sur le type de service utilisé.
Le tableau ci-dessous donne des exemples de règles de pare-feu :

Règle Action IP source IP dest Protocol Port source Port dest

1 Accept [Link] [Link] tcp any 25

2 Accept any [Link] tcp any 80

3 Accept [Link]/24 any tcp any 80

4 Deny any any any any any

29

Pare-feu (Firwall)
Les différents types de filtrage

Le filtrage simple de paquets


Il agit au niveau de la couche réseau et la couche transport. Tout échange avec des ports ou adresses
IPs non autorisés sera bloqué.

Inconvénients:
• Configuration complexe.
• Problème de flexibilité de filtrage.
• Devient de plus en plus obsolète.
• Traite les paquets indépendamment les uns des autres et les compare à une liste de règles
appelées ACL (Acces Control List).
30

15
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage
Le filtrage simple de paquets
Avantages
§ Pare-feu simples et faciles à utiliser
§ Les pare-feu filtrant les paquets nécessitent moins de ressources pour fonctionner
§ N’ont pas d’impact sur les performances du système dans lequel ils sont installés
Limites
§ Ces pare-feu sont plus faciles à contourner.
Cas d’utilisation
Les pare-feu à filtrage de paquets sont plus utiles pour les petits réseaux, les réseaux
domestiques ou lorsqu’il est nécessaire d’assurer une sécurité de base contre les menaces.
Fournisseurs : Cisco, WatchGuard Network Security 31

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu à inspection dynamique


Le filtrage simple de paquets ne s'attache qu'à examiner les paquets IP indépendamment les uns
des autres, ce qui correspond au niveau 3 du modèle OSI.

Or, la plupart des connexions reposent sur le protocole TCP, qui gère la notion de session, afin
d'assurer le bon déroulement des échanges. D'autre part, de nombreux services (le FTP par
exemple) initient une connexion sur un port statique, mais ouvrent dynamiquement (c'est-à-dire de
manière aléatoire) un port afin d'établir une session entre la machine faisant office de serveur et la
machine cliente.

Ainsi, il est impossible avec un filtrage simple de paquets de prévoir les ports à laisser passer ou à
interdire. Pour y remédier, le système de filtrage dynamique de paquets est basé sur l'inspection
des couches 3 et 4 du modèle OSI, permettant d'effectuer un suivi des transactions entre le client et
le serveur.

32

16
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu à inspection dynamique


Les pare-feu à inspection dynamique sont ceux qui peuvent traiter des données dynamiques
et surveiller les paquets en continu sur le réseau. C’est pourquoi ils sont également appelés
pare-feu à filtrage dynamique de paquets. Ils fonctionnent au niveau du réseau et de la
couche de transport.

33

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu à inspection dynamique

Un Pare-feu dynamique conserve les états des connexions : 4 types d’états:

• NEW : un client envoie sa première requête vers un serveur web.


• ESTABLISHED : connexion a déjà été initiée (après un NEW).

• RELATED : ce peut être une nouvelle connexion, mais elle présente un rapport direct avec
une connexion déjà connue.

• INVALID : un paquet qui n'a rien à faire là dedans.

34

17
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu à inspection dynamique


Les pare-feu à inspection dynamique effectuent deux types de vérifications pour déterminer
si le paquet de données entrant est légitime ou non :
§ Une poignée de main TCP
§ L’inspection des paquets de données

De cette manière, les pare-feu à inspection dynamique créent un niveau de sécurité plus
élevé, en empêchant les logiciels malveillants ou les initiations de sessions illégitimes de se
produire. Ils peuvent également reconnaître des modèles pour détecter et bloquer les
contenus nuisibles.
35

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu à inspection dynamique


Avantages
§ Meilleure protection
§ Surveillance et contrôle continus et approfondis
§ Pour le trafic entrant et sortant, vous n’avez pas besoin d’ouvrir plusieurs ports

Limites
§ Consomme plus de ressources de calcul
§ Vitesse réduite
§ Peut être coûteux
36

18
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu à inspection dynamique


Cas d’utilisation
Il convient à tous les types de réseaux et à toutes les tailles d’organisations. Il est également
très efficace pour se défendre contre les attaques de type DoS.

Fournisseurs: Barracuda, Juniper Networks

37

Pare-feu (Firwall)
Les différents types de filtrage

Passerelles au niveau du circuit


Le pare-feu au niveau du circuit surveille et inspecte les échanges TCP dans un réseau ou
d’autres activités d’ouverture de session par le biais d’un protocole réseau sur un réseau
donné. Il opère dans la cinquième couche du modèle OSI, appelée couche session.

38

19
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Passerelles au niveau du circuit

Ces pare-feu se situent entre les hôtes locaux et distants et peuvent facilement déterminer
si une session initiée est légitime ou non, et si vous devez faire confiance au système distant
ou non. Il s’agit d’un moyen rapide de détecter les contenus malveillants et de prévenir les
problèmes de sécurité.

Tout comme les pare-feu filtrant les paquets, les passerelles de niveau circuit sont
également plus simples et peuvent refuser ou approuver le trafic à grande vitesse sans
consommer de ressources informatiques importantes.

39

Pare-feu (Firwall)
Les différents types de filtrage
Passerelles au niveau du circuit
Avantages
§ Simple et rapide
§ Requièrent moins de ressources
§ Impacts moindres sur l’expérience de l’utilisateur final
Limites
§ Ce type de pare-feu ne vérifie pas le paquet de données lui-même. Si la poignée de main
TCP est correcte alors que le paquet contient des logiciels malveillants, le pare-feu
l’autorisera à passer sur le réseau.

40

20
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage
Passerelles au niveau du circuit

Cas d’utilisation
Les passerelles au niveau du circuit sont utiles pour centraliser la politique de sécurité et de
gestion sans nécessiter d’outils tiers.

Si votre budget est faible, mais que vous avez besoin d’un pare-feu pour votre domicile ou
pour des besoins de sécurité de base, vous pouvez opter pour ce pare-feu.

Fournisseurs: ForcePoint, Juniper Networks, etc.


41

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu Proxy (applicatif)


Les pare-feux proxy sont également appelés pare-feux à proxy inverse ou passerelles au
niveau de l’application. Ces pare-feu fonctionnent au niveau de la couche application
du modèle OSI.

Ce pare-feu filtre le trafic web entrant entre sa source et le réseau et est déployé via le
nuage ou un service de proxy. Il établit d’abord des connexions avec la source du trafic et
vérifie les paquets entrants.

42

21
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu Proxy (applicatif)

Le filtrage ou le pare-feu au niveau de la couche 3 et 4 permet uniquement de lire les


entêtes IP et TCP/UDP mais ne permet pas de lire le contenu des paquets (les données
transmises) au niveau de la couche application, ce qui est permit avec le filtrage ou le pare-
feu niveau application grâce à un module appelé DPI (Deep Packet Inspection). On peut
alors parler de proxy.

43

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu Proxy (applicatif)

Afin que ce dernier fonctionne correctement, les constructeurs de ce type de pare-feu


analysent les attaques (virus, spam, etc.) et établissent des signatures (empreintes) pour
chaque attaque qui seront enregistrées dans la base de données du pare-feu.

Le pare-feu (proxy) va donc analyser le trafic et va le comparer aux signatures dans sa base
de données, ensuite il accepte ou refuse le trafic. L'inconvénient de ce type de pare-feu est
que le constructeur doit maintenir sa base de données à jour car les attaquants changent
souvent leurs façon de procéder et donc la signature change aussi.

44

22
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu Proxy (applicatif)


Avantages
§ Contrôle approfondi des appareils et des paquets de données
§ Maintien de l’anonymat de l’utilisateur
§ Offre une sécurité fine
Limites
§ Réduction de la vitesse et des performances du système en raison des étapes
supplémentaires lors du transfert de données
§ Ne prend pas en charge tous les protocoles réseau
§ Coûteux
45

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu Proxy (applicatif)

Cas d’utilisation
Les pare-feu proxy conviennent aux environnements de navigation sur internet et à la
sécurisation des ressources contre les risques tels que les menaces liées aux applications
web.
Fournisseurs: Fortinet, Juniper Networks, F5 Networks

46

23
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu de nouvelle génération (NGFW)


Les pare-feu de nouvelle génération sont les pare-feu les plus récents qui offrent une protection
globale contre les menaces, qu’elles proviennent de l’intérieur ou de l’extérieur de votre réseau. Ils
combinent les capacités des pare-feu traditionnels avec des systèmes et des logiciels de sécurité
modernes. À l’exception de la couche physique, il fonctionne à toutes les couches.

47

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu de nouvelle génération (NGFW)


Il offre une approche multicouche pour sécuriser votre réseau contre les menaces.
Les NGFW comprennent les principaux aspects suivants :
§ Fonctionnalités traditionnelles des pare-feux
§ Prévention des intrusions
§ Surveillance des applications

Ces pare-feux combinent des fonctionnalités de pare-feu traditionnelles telles que le filtrage
approfondi des paquets de données, la traduction d’adresses réseau (NAT), les échanges TCP, les
réseaux privés virtuels (VPN), le blocage d’URL, les fonctions de qualité de service (QoS), l’IDS,
l’IPS, l’antivirus, l’inspection SSH et SSL, et l’inspection des logiciels malveillants basée sur la
réputation.
48

24
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu de nouvelle génération (NGFW)


Avantages
§ Inspection du trafic des couches 2 à 7 du modèle OSI, c’est-à-dire de la couche liaison de données
à la couche application
§ Détection et blocage des menaces avancées telles que les DDoS, les attaques de type “zero-day”,
etc.
§ Amélioration du contrôle et de la visibilité du trafic
Limites
§ La configuration et le fonctionnement des NGFW nécessitent un niveau d’expertise élevé
§ Lenteur des performances du réseau
§ Coût plus élevé
§ Nécessite une puissance de traitement élevée

49

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu de nouvelle génération (NGFW)

Cas d’utilisation
Les NGFW conviennent à tous les types de réseaux, en particulier aux organisations qui ont
besoin de capacités de sécurité avancées.

Ils sont également idéaux pour les entreprises telles que les banques, les établissements de
soins de santé, les agences gouvernementales, etc., qui appartiennent à des secteurs
fortement réglementés et qui sont tenus de respecter les règles de conformité.

Fournisseurs: Heimdal Security, Fortinet, Palo Alto Networks 50

25
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

En fonction du modèle de livraison, les pare-feux peuvent être :

§ Pare-feux logiciels
§ Pare-feux matériels
§ Pare-feu en nuage

D’autres types de pare-feu sont également disponibles, tels que les pare-feu basés sur l’hôte,
les pare-feu UTM, les pare-feu NAT, les WAF, les pare-feu virtuels, les pare-feu de base de
données, les pare-feu de conteneur, etc.
51

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu Logiciel
Les pare-feu logiciels sont ceux que vous installez sur votre appareil local et non sur un serveur en
nuage ou sur un composant matériel individuel. Ils isolent chaque point d’extrémité du réseau les uns
des autres, ce qui en fait un outil efficace pour créer une sécurité approfondie.

52

26
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu Logiciel
Les pare-feu logiciels s’exécutent sur un autre appareil ou sur un serveur lorsque la protection des
données est nécessaire. Pour ce faire, il consomme une certaine quantité de ressources
informatiques telles que la mémoire vive et l’unité centrale. Il surveille les programmes logiciels qui
s’exécutent sur l’ordinateur hôte et filtre le trafic entrant et sortant.

Ce pare-feu est efficace pour travailler avec des applications sur un système, gérer les utilisateurs,
bloquer des applications, surveiller les utilisateurs au sein du réseau, générer des journaux, etc.

53

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu Logiciel

Avantages
§ Sécurité à un niveau plus profond
§ Facile à configurer, à reconfigurer et à utiliser
§ Moins coûteux
Limites
§ La maintenance des pare-feux est longue et difficile
§ Problèmes de compatibilité avec les autres logiciels installés

54

27
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu Logiciel

Cas d’utilisation
Les pare-feux logiciels conviennent aux petites entreprises et aux particuliers qui souhaitent
éviter la complexité des pare-feux traditionnels et qui disposent d’un budget limité.

Fournisseurs : Avast

55

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu matériel
Les pare-feu matériels sont des dispositifs physiques qu’une organisation déploie afin de créer une
frontière de réseau sécurisée ou “pare-feu”. Il inspecte l’ensemble du trafic réseau entrant et sortant
afin qu’aucun paquet de données nuisibles ne puisse pénétrer dans la frontière.

56

28
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu matériel

Pour offrir une protection renforcée, il applique également des politiques de sécurité et des
contrôles d’accès. Vous pouvez surveiller toutes les activités par le biais d’un panneau de
contrôle centralisé.

Comme les pare-feu logiciels, les pare-feu matériels sont également installés entre votre
appareil et le monde extérieur. Il est également possible d’installer à la fois des pare-feu
logiciels et matériels dans votre réseau.

57

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu matériel

Avantages
§ Protection globale de votre réseau et de vos appareils
§ Il est difficile pour les attaquants de manipuler les appareils physiques
§ Meilleurs contrôles
Limites
§ L’installation peut être difficile
§ Nécessite une maintenance régulière
§ Investissements élevés en termes d’installation et de maintenance

58

29
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu matériel
Cas d’utilisation

Les pare-feux matériels conviennent mieux aux entreprises de taille moyenne à grande. Elles
disposent de l’infrastructure, du budget et de la main-d’œuvre nécessaires pour mettre en
place, gérer et entretenir les pare-feu matériels.

Fournisseur: Palo Alto Networks, Cisco

59

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu en nuage
Un pare-feu en nuage est hébergé dans le nuage. Le fournisseur de services met ce type de pare-feu à
la disposition des utilisateurs sous la forme d’un service par abonnement. C’est pourquoi on l’appelle
aussi Firewall-as-a-Service (FWaaS).

Avec un pare-feu en nuage, vous pouvez configurer, gérer et maintenir de manière centralisée les
politiques de sécurité pour l’ensemble du réseau, des utilisateurs et des systèmes de votre
organisation. Il vous permet d’ajouter davantage de fonctionnalités au serveur en nuage afin de filtrer
des charges de trafic plus importantes. 60

30
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu en nuage
Vous pouvez obtenir votre pare-feu en nuage auprès d’un fournisseur de services de sécurité gérés
(MSSP) reconnu. Il héberge les pare-feu dans le nuage et vous les distribue pour que vous puissiez
les utiliser directement. Vous pouvez également configurer le service de pare-feu hébergé pour
suivre les activités réseau de votre équipe interne et de tiers sur demande.

Contrairement aux pare-feux traditionnels, les pare-feux hébergés exécutent le trafic et les paquets
de données au niveau du nuage. Cela permet de minimiser les menaces en ligne et de protéger vos
données sensibles.

61

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu en nuage
Avantages
§ Facilité d’utilisation
§ Évolutif en fonction des besoins de votre organisation
§ Pas besoin de gérer, de configurer ou d’entretenir quoi que ce soit
§ Protection des travailleurs à distance
§ Plus économique que les solutions sur site

Limites
§ Fiabilité totale du fournisseur de services en ce qui concerne les performances et la disponibilité
du service
§ Le traitement des données hors site peut poser des problèmes de confidentialité

62

31
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu en nuage

Cas d’utilisation
Tous les types de réseaux peuvent utiliser des pare-feu en nuage. Cependant, ils sont idéaux
pour les entreprises ayant de multiples succursales, des employés distants répartis dans le
monde entier et des réseaux distribués.

Les petites et moyennes entreprises peuvent l’utiliser pour éviter les coûts élevés et réduire
la complexité de la gestion des solutions sur site.

Fournisseur: Perimeter81, NordLayer 63

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu d’application web

Les pare-feu d’application et les pare-feu d’application web sont efficaces pour surveiller,
détecter et bloquer le trafic nuisible et pour protéger votre réseau contre les intrus.

64

32
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu d’application web


Les pare-feu applicatifs fonctionnent avec des applications, des services et d’autres solutions
logicielles afin de détecter les tentatives d’intrusion qui peuvent exploiter les vulnérabilités des
logiciels et passer à travers les pare-feu traditionnels. Ces pare-feu peuvent permettre un contrôle
parental afin de bloquer complètement l’accès à certains sites web et applications.

Les pare-feu d’application web (WAF) sont similaires aux pare-feu d’application. La seule différence
est que les pare-feu d’applications web ne surveillent que les applications web et non les logiciels
installés sur votre ordinateur. Ils peuvent détecter et bloquer les applications web comme les
applications tierces porteuses de logiciels malveillants.
📌 Vous pouvez trouver de nombreux WAF basés sur le cloud si vous ne souhaitez pas investir votre temps dans la
configuration, la gestion et la maintenance des systèmes de pare-feu par vos propres moyens.
65

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu d’application web


Avantages

§ Facilité d’utilisation

§ Peu vulnérable aux risques de sécurité

§ Protection renforcée des applications

Limites

§ N’est pas compatible avec toutes les applications

§ Performances réduites pour certaines applications

66

33
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu d’application web


Cas d’utilisation

Les WAFs peuvent être utilisés pour des sites web ou des entreprises de toutes tailles et de
tous types.

Fournisseurs: Cloudflare, Sucuri

67

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu NAT
Les pare-feu NAT (Network Access Translation) sont ceux qui accèdent au trafic web et
bloquent les connexions indésirables. Les pare-feu NAT peuvent masquer l’adresse IP d’un
ordinateur afin de rendre l’utilisateur anonyme et de renforcer la sécurité.

68

34
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu NAT
Si plusieurs appareils sont connectés à l’internet, le pare-feu crée une nouvelle adresse IP
unique. Cette adresse IP sera utilisée pour tous ces appareils, tandis que l’adresse IP réelle
des appareils sera cachée.

De cette manière, les pare-feu NAT protègent les appareils et les données contre les
attaquants qui cherchent à voler des adresses IP en scannant les réseaux. Ainsi, en restant
anonyme, votre vie privée et votre sécurité sont renforcées.

69

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu NAT
Avantages
§ Les adresses IP internes restent privées
§ Possibilité de se connecter à un grand nombre d’hôtes
§ Amélioration des performances et de la vitesse
Limites
§ La complexité du réseau augmente en raison d’une couche de sécurité supplémentaire
§ Certaines applications ne fonctionnent pas avec un pare-feu NAT

70

35
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu NAT
Cas d’utilisation
Le pare-feu NAT est idéal pour les organisations qui utilisent plusieurs appareils mais qui ont
besoin d’une seule adresse IP pour tous. Il les aide à traduire leurs adresses IP uniques sur le
réseau public.

📌 Sujet de présentation: Le NAT et le PAT - à détailler

71

Pare-feu (Firwall)
Les différents types de filtrage

Pare-feu basé sur l’hôte


Les pare-feu basés sur l’hôte sont des applications que vous pouvez installer sur des
appareils tels que des ordinateurs, des ordinateurs portables, des serveurs, etc. Ces pare-
feu peuvent filtrer le trafic sur chaque appareil en fonction de certaines règles que vous
avez définies pour un appareil donné.

Vous pouvez donc définir les règles nécessaires sur


différents appareils et laisser le pare-feu les protéger en
fonction de ces règles. De cette manière, vous
obtiendrez un contrôle granulaire sur chaque appareil.
72

36
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage
Pare-feu basé sur l’hôte
Avantages
§ Meilleure protection et meilleur contrôle de chaque appareil
§ Blocage efficace des menaces externes et internes
§ Sécurité à distance
Limites
§ Complexité de la maintenance et de la gestion à grande échelle
§ Impact sur les performances du système

Cas d’utilisation
Les pare-feu basés sur l’hôte sont parfaits pour les petites entreprises et les particuliers qui
ont besoin d’une sécurité renforcée pour leurs appareils, en particulier contre les menaces
internes.

Fournisseurs: Microsoft Defender, Comodo 73

Pare-feu (Firwall)
Les différents types de filtrage
Pare-feu UTM
La gestion unifiée des menaces (UTM) est un outil spécialisé doté de fonctions avancées combinant
l’inspection dynamique, l’antivirus et la prévention des intrusions. Il peut également inclure d’autres
fonctionnalités telles que la gestion de l’informatique en nuage, les contrôles centralisés, etc.

74

37
25/03/2026

Pare-feu (Firwall)
Les différents types de filtrage
Pare-feu UTM
Avantages
§ Facile à utiliser
§ Applications simples
§ Fonctions de sécurité avancées
Limites
§ Réduction des performances du système pour un grand nombre d’applications
§ Les paramètres peuvent ne pas être très puissants
Fournisseurs: Cisco Meraki, WatchGuard

75

Pare-feu (Firwall)
Les différents types de filtrage

Quel est le meilleur pare-feu ?

Les pare-feu, qui peuvent protéger votre réseau contre les menaces internes et externes,
sont de différents types. Pour choisir le meilleur type de pare-feu pour votre entreprise ou
vos appareils individuels, pensez à vos besoins, à la taille de votre entreprise, au secteur
d’activité auquel vous appartenez et au coût.

La meilleure pratique consiste toujours à combiner plusieurs pare-feu afin d’assurer une
protection multicouche de vos systèmes, appareils, données et réseaux contre différents
types d’attaques, tant internes qu’externes. Par exemple, vous pouvez voir un pare-feu en
nuage au périmètre du réseau et un pare-feu logiciel sur chaque appareil du réseau.

76

38
25/03/2026

Pare-feu (Firwall)
Exemple de Firewall (Filtrage de paquets) : Listes de contrôle d’accès
l ACL = bout d’un pare-feu dans un routeur.
l LES ACL (Access Control List) : sont des Collections d’instructions permettant d’autoriser ou de
refuser des paquets en fonction d’un certain nombre de critères

77

Pare-feu (Firwall)
Exemple de Firewall (Filtrage de paquets) : Listes de contrôle d’accès

§ Créer la liste de contrôle d'accès en mode de configuration globale.


§ Syntaxe: Router(config)# access-list numéro d’ACL { permit | deny } instruction

ü numéro d’ACL doit être compris entre 1 et 99 ou entre 1300 et 1999,

ü deny pour interdire le trafic,

ü permit pour autoriser le trafic,

ü instruction invoque une information sur un protocole ou une adresse.

78

39
25/03/2026

TD 2 : les systèmes de filtrage de paquets (Pare-feu)


Exercice 1:

Q1. Un firewall vous permet de :


a) Bloquer une connexion venant de l'extérieur.
b) Bloquer une connexion vers l'extérieur.
c) protéger votre réseau d'un virus interne.

Q2. Une entreprise souhaite installer un pare-feu pour se protéger des attaques externes
sachant qu'elle ne possède pas de serveur interne, vous lui proposez:
a) Un pare-feu de type proxy.
b) Un pare-feu de type DMZ,
c) Un pare-feu entre le LAN et le WAN se basant sur le filtrage au niveau de la couche 3 et .

79

TD 2 : les systèmes de filtrage de paquets (Pare-feu)

Q3. Une entreprise souhaite se protéger contre les virus, vous lui proposez d'installer :
a) Un antispam.
b) Un pare-feu.
c) Un antivirus.

Q4. Votre client vous demande de lui conseiller la politique de sécurité la plus efficace :
a) Tout interdire et n'autoriser que ce qui nécessaire.
b) Tout autoriser et n'interdire que ce qui n'est pas nécessaire.
c) Aucune réponse n'est correcte.
80

40
25/03/2026

Configuration de pare-feux
Pare-feu Linux – IPTABLES

Objectifs :
- Comprendre le fonctionnement d’un pare-feu
- Maîtriser la structure et la syntaxe d’iptables
- Configurer un pare-feu simple sous Linux
- Analyser et tester des règles de filtrage

81

Configuration de pare-feux
Pare-feu Linux – IPTABLES
Iptables est un outil de configuration du pare-feu sous Linux basé sur Netfilter. Il permet de
filtrer, autoriser, bloquer ou rediriger les paquets réseau selon des règles précises.

Netfilter: est un pare-feu sous Linux que nous pourrons le configurer à travers plusieurs
outils. Cependant, L'outil le plus connu et le plus facile à utiliser est Iptables.
Iptables: peut être alors définit comme une interface (langage) aidant à spécifier les règles
de filtrage avec le pare-feu Netfilter.

82

41
25/03/2026

Configuration de pare-feux
Pare-feu Linux – IPTABLES

Architecture d’iptables

iptables fonctionne avec :

1) Les tables :
- filter : filtrage des paquets
- nat : traduction d’adresses (NAT)
- mangle : modification des paquets

83

Configuration de pare-feux
2) Les chaînes :

Lors de la réception d'un paquet au niveau du pare-feu ce dernier peut prendre trois
chemins appelés chaînes:
§ INPUT: le paquet est à destination du pare-feu et souhaite accéder au réseau à protéger
(chaîne d'entrée). S'il n'est pas rejeté le pare-feu le transmet au processus local.
§ OUTPUT: le paquet est émis par le pare-feu (chaîne de sortie) et souhaite sortir du
réseau.
§ FORWARD: le paquet n'est pas à destination du pare-feu mais passe par ce dernier. S'il
n'est pas rejeté le pare-feu le transfert (le forward) vers le terminal destinataire (chaîne
de redirection).

84

42
25/03/2026

Configuration de pare-feux

3) Les actions :

§ ACCEPT : autoriser
§ DROP : bloquer silencieusement
§ REJECT : bloquer avec notification
§ LOG : journaliser

85

Configuration de pare-feux
a. Le filtrage: Le filtrage se base sur l'entête réseau pour les adresses IPs source et/ou destination et
l'entête TCP ou UDP pour les ports source et/ou destination.

Syntaxe d’une règle du pare-feu iptables :


iptables -A <chaîne> -i <interface d'entrée> -o <interface de sortie> -p <protocole> -s <IP source> -d <IP
destination> --sport <port source> --dport <port destination> -j <action>

<chaîne>: chaîne de filtrage (INPUT, OUTPUT, FORWORD).


<interface d'entrée>: interface réseau par laquelle le paquet passe (exp : eth0,eth1, etc.).
<protocole>: le protocole de la couche 3 ou 4 utilisé dans la communication (exp : tcp, icmp, udp).
<IP source>: l’adresse IP source.
<IP destination>: l’adresse IP de destination.
<port source>: numéro de port source identifiant l’application source du paquet.
<port destination>: numéro de port destination identifiant l’application destinataire du paquet.
<action>: action à entreprendre sur le paquet (nous avons deux actions : DROP, REJECT ou ACCEPT).
86

43
25/03/2026

Configuration de pare-feux

b. Définition de la politique par défaut: dans les trois chaines (INPUT, OUTPUT, FORWORD)
tous ce qui n’est pas explicitement autorisé est strictement interdit:

§ iptables -P INPUT DROP


§ iptables -P OUTPUT DROP
§ iptables -P FORWARD DROP

87

Configuration de pare-feux

c. Remise à zéro du pare-feu: effacer toutes les règles sur les trois chaînes (INPUT, OUTPUT,
FORWORD):
§ iptables -F INPUT DROP
§ iptables -F OUTPUT DROP
§ iptables -F FORWARD DROP

d. Configuration des règles de filtrage: Les règles doivent être configurées de telle sorte
que les règles les plus génériques doivent être placées à la fin de votre table, tandis que
les règles les plus spécifiques doivent être placées au début car le pare-feu va les lire
dans l'ordre et de façon séquentielle

88

44
25/03/2026

Configuration de pare-feux

Exemples pratiques
• Autoriser SSH :

iptables -A INPUT -p tcp --dport 22 -j ACCEPT

• Bloquer le ping :

iptables -A INPUT -p icmp -j DROP

• Définir la politique par défaut :

iptables -P INPUT DROP

iptables -P OUTPUT ACCEPT

89

TD 2 : les systèmes de filtrage de paquets (Pare-feu)


Exercice 2:
1- L'entreprise dans laquelle vous travaillez
dispose de l'architecture réseau dans la figure
suivante:

La politique de sécurité de votre client est


d'autoriser uniquement l'accès de
l'administrateur qui se trouve dans le réseau
interne (LAN) à la DMZ sur le port 22. Tandis que
les autres utilisateurs du réseau interne peuvent
uniquement accéder à internet (port 80 et 443).

Pour les deux besoins le protocole urlisé est TCP.


90

45
25/03/2026

TD 2 : les systèmes de filtrage de paquets (Pare-feu)


Exercice 2:
a) Créez une table de filtrage qui permet de respecter le besoin de votre client.
b) En utilisant la syntaxe de règles iptables, créez les règles FW permettant de respecter le
besoin de votre client.

2- Décrivez les politiques de sécurité après avoir analysé les règles iptables ci dessous:

iptables -A Forward -i eth2 -o eth1 -s all -d [Link]/24 -sport all -dport 80 -j ACCEPT
iptables -A Forward -i eth1 -o eth0 -s [Link]/24 -d all -sport 80 -dport all -state RELATED ESTABLISHED -j
ACCEPT

91

Systèmes de surveillance
Les systèmes de surveillance (Security Monitoring) jouent un rôle central dans la cybersécurité
moderne. Ils permettent de détecter les activités malveillantes, d’analyser les incidents de sécurité et
de réagir rapidement afin de limiter les impacts sur le système d'information.

Dans un contexte où les cyberattaques sont de plus en plus sophistiquées (APT, ransomwares,
phishing ciblé), la surveillance continue devient indispensable.

92

46
25/03/2026

Systèmes de surveillance
Objectifs des systèmes de surveillance

- Détection des intrusions


- Surveillance du trafic réseau
- Analyse comportementale des utilisateurs
- Centralisation des journaux (logs)
- Réponse rapide aux incidents

93

Détection d’intrusion

§ La détection d’intrusions consiste à analyser les informations collectées par les


mécanismes d’audit de sécurité en utilisant un système qui effectue la détection d’intrusion
d’une manière automatique, ce système est appelé « IDS: Intrusion Detection System ».

§ Les IDS sont des systèmes software ou hardware conçus afin de pouvoir automatiser
l'inspection des fichiers journaux , d'audits et les événements produits par le système en temps
réel.

94

47
25/03/2026

IDS: Intrusion Detection System


Qu’est-ce qu’une intrusion dans la cybersécurité ?
La réponse à « ce qu’est l’intrusion » est généralement qu’un attaquant obtient un accès
non autorisé à un appareil, un réseau ou un système. Les cybercriminels utilisent des
techniques et tactiques de plus en plus sophistiquées pour infiltrer les organisations sans
être découverts. Cela inclut des techniques courantes telles que :
§ Usurpation d’adresse : la source d’une attaque est cachée à l’aide de serveurs proxy usurpés, mal
configurés et mal sécurisés, ce qui rend difficile pour les organisations de détecter les attaquants.
§ Fragmentation : les paquets fragmentés permettent aux attaquants de contourner les systèmes
de détection des organisations.
§ Évasion des modèles :les pirates ajustent leurs architectures d’attaque pour éviter les modèles
que les solutions IDS utilisent pour repérer une menace.
§ Attaque coordonnée : une menace d’analyse réseau attribue de nombreux hôtes ou ports à
différents attaquants, ce qui rend difficile pour l’IDS de déterminer ce qui se passe.
95

IDS: Intrusion Detection System

§ Un IDS peut surveiller activement les activités suspectes.

§ Mettre en évidence les vulnérabilités, identifier le point d'origine de l'intrusion.

§ Reconfigurer les routeurs et les pare-feu pour empêcher les répétitions d'attaques
découvertes.

96

48
25/03/2026

IDS: Intrusion Detection System


Types de systèmes de détection d’intrusion (IDS)
Les IDS sont classés en fonction de leur emplacement dans un système et du type d’activité
qu’ils surveillent.
l Les NIDS (Network-Based IDS) sont installés sur le réseau, ils permettent
de détecter les attaques ou les anomalies par le biais de la capture et de
l'évaluation des paquets réseau.

l Certaines versions de titres IDS basé sur le réseau utilisent des agents à
distance pour recueillir des données provenant de divers sous-réseaux et de faire
les reports à un système de gestion centrale.

97

IDS: Intrusion Detection System


Types de systèmes de détection d’intrusion (IDS)

98

49
25/03/2026

IDS: Intrusion Detection System


Types de systèmes de détection d’intrusion (IDS)

l Les HIDS (Host-Based IDS) sont installés sur les hôtes, ils permettent
d'identifier les fichiers processus et les compromis ou employés par un
utilisateur malveillant afin d'exercer une activité non autorisée.

l Les IDS hôtes (installé sur les PCs) peuvent Détecter les intrusions
locales mais pas seules du réseaux.

99

IDS: Intrusion Detection System


Types de systèmes de détection d’intrusion (IDS)

100

50
25/03/2026

IDS: Intrusion Detection System


Types de systèmes de détection d’intrusion (IDS):

Host IDS (HIDS)

101

IDS: Intrusion Detection System


Types de systèmes de détection d’intrusion (IDS)

Même si le NIDS et le HIDS sont les plus courants, les équipes de sécurité peuvent utiliser
d’autres IDS pour des fonctions précises.

§ Un IDS basé sur les protocoles (PIDS) surveille les protocoles de connexion entre les
serveurs et les appareils. Le PIDS est souvent placé sur des serveurs Web pour surveiller
les connexions HTTP ou HTTPS.
§ Un IDS basé sur les protocoles d’application (APIDS) fonctionne au niveau de la couche
application, en surveillant les protocoles spécifiques à une application. Un APIDS est
souvent déployé entre un serveur Web et une base de données SQL pour détecter les
injections SQL.

102

51
25/03/2026

Systèmes de surveillance: IDS

Actions d’un IDS

l Journaliser l’événement,

l Avertir un système ou un humain par un message,

l Amorcer certaines actions sur un réseau ou hôte.

103

IDS: Méthodes de détection d’intrusion


Un IDS utilise une ou deux des deux principales méthodes de détection des menaces : la
détection basée sur les signatures ou la détection basée sur les anomalies :
Détection basée sur les signatures:
§ Une signature d'attaque est un modèle, une empreinte numérique ou une séquence de
code unique utilisée pour identifier en temps réel des tentatives d'intrusion ou des
logiciels malveillants connus.

§ cette solution surveille tous les paquets sur le réseau d’une organisation et les compare aux
signatures d’attaque sur une base de données de menaces connues.

§ Pour être efficaces, les bases de données de signatures doivent être régulièrement mises à jour
avec de nouveaux renseignements sur les menaces à mesure que de nouvelles cyberattaques
émergent et que les attaques existantes évoluent. Les toutes nouvelles attaques qui n’ont pas
encore été analysées pour les signatures peuvent échapper à un IDS basé sur les signatures.
104

52
25/03/2026

IDS: Méthodes de détection d’intrusion


Avantages
o Simplicité de mise en œuvre,
o Rapidité de diagnostic,
o Précision (en fonction des règles),
o Peu de faux-positifs.

Inconvénients
o Ne détecte que les attaques connues,
o Maintenance de la base,
o Techniques d’évasion possibles dès lors que les signatures sont connues.

105

IDS: Méthodes de détection d’intrusion

Détection basée sur les anomalies:

Cette solution surveille le trafic sur un réseau et le compare à une ligne de base prédéfinie
considérée comme « normale ». Il détecte les activités et comportements anormaux sur le réseau, y
compris la largeur de bande appareils, les ports et les protocoles. Cela permet aux entreprises de
découvrir de nouvelles menaces en évolution que les solutions comme SIDS ne peuvent pas
détecter.

106

53
25/03/2026

IDS: Méthodes de détection d’intrusion


Avantages
§ Permet la détection d’attaque inconnue,

§ Facilite la création de règles adaptées à ces attaques,

§ Difficile à tromper.

Inconvénients
§ Les faux-positifs sont nombreux,

§ Générer un profil est complexe,

§ Diagnostics long en cas d’alerte.

107

IDS: Méthodes de détection d’intrusion


§ Méthodes de détection moins courantes:
o La détection basée sur la réputation bloque le trafic provenant des adresses IP et de
domaines associés à des activités malveillantes ou suspectes.

o L’analyse de protocole avec état se concentre sur le comportement du protocole. Par


exemple, elle peut identifier une attaque par déni de service (DoS) en détectant une
adresse IP unique effectuant de nombreuses demandes de connexion TCP
simultanées dans un court laps de temps.

108

54
25/03/2026

IDS: Intrusion Detection System


Fonctionnement des systèmes de détection d’intrusion
Les solutions IDS y parviennent grâce à plusieurs fonctionnalités, notamment :
1. Surveiller les performances des pare-feux, fichiers, routeurs et serveurs clés pour détecter, prévenir
et récupérer des cyberattaques
2. Permettre aux administrateurs système d’organiser et de comprendre les pistes d’audit et les
journaux pertinents de leur système d’exploitation qui sont souvent difficiles à gérer et à suivre
3. Fournir une interface facile à utiliser qui permet au personnel qui n’est pas un expert en sécurité
d’aider à la gestion des systèmes d’une organisation
4. Fournir une base de données étendue de signatures d’attaque qui peut être utilisée pour faire
correspondre et détecter les menaces connues
5. Fournir un système de signalement rapide et efficace en cas d’activité anormale ou malveillante, ce
qui permet à la menace d’être transmise à la pile
6. Génération d’alarmes qui informent les personnes nécessaires, telles que les administrateurs
système et les équipes de sécurité, lorsqu’une violation se produit
7. Dans certains cas, réagir à des acteurs potentiellement malveillants en les bloquant et en bloquant
leur accès au serveur ou au réseau pour les empêcher d’effectuer toute autre action
109

IDS: Intrusion Detection System


Evaluation des systèmes de détection d’intrusion
L’évaluation de l’efficacité des IDS est basée sur les trois critères ci-dessous:

ü L’exactitude : les IDS déclarent comme malicieux une activité légale. Ce critère correspond
au faux positif.

ü La performance : Si le taux de traitement des événements est faible, la détection


en temps réel est donc impossible.

ü La complétude : Si IDS rate la détection d’une attaque. Ce critère est le plus difficile parce
qu’il est impossible d’avoir une connaissance globale sur les attaques. Ce critère correspond
au faux négatif.

110

55
25/03/2026

IDS: Intrusion Detection System


Avantages des systèmes de détection des intrusions
Les solutions IDS offrent des avantages majeurs aux organisations, principalement en identifiant les
menaces de sécurité potentielles pour leurs réseaux et leurs utilisateurs. Voici quelques avantages
courants du déploiement d’un IDS :
1. Comprendre les risques : un outil IDS aide les entreprises à comprendre le nombre d’attaques qui
leur sont ciblées, ainsi que le type et le niveau de sophistication des risques auxquels elles sont
confrontées.
2. Élaborer une stratégie de sécurité : comprendre les risques est essentiel pour établir et faire évoluer
une stratégie de cybersécurité complète qui peut résister au paysage des menaces modernes.
3. Conformité réglementaire : Un outil IDS offre aux organisations une visibilité sur ce qui se passe sur
leurs réseaux, ce qui facilite le processus de conformité à ces réglementations. Les informations qu’il
collecte et enregistre dans ses journaux sont également essentielles pour que les entreprises
documentent qu’elles répondent à leurs exigences de conformité.
4. Des temps de réponse plus rapides : les alertes immédiates que les solutions IDS déclenchent
permettent aux organisations de détecter et de prévenir les attaquants plus rapidement qu’elles ne
le feraient grâce à une surveillance manuelle de leurs réseaux. 111

IDS: Intrusion Detection System


Défis du système de détection des intrusions (IDS)
Si les solutions IDS sont des outils importants pour surveiller et détecter les menaces
potentielles, elles ne sont pas sans défis. Celles-ci incluent les éléments suivants :
§ Fausses alarmes : également connues sous le nom de faux positifs, ces solutions IDS sont
vulnérables à l’identification des menaces potentielles qui ne constituent pas un risque réel pour
l’organisation. Pour éviter cela, les organisations doivent configurer leur IDS pour comprendre ce
à quoi ressemble la normale et, par conséquent, ce qui doit être considéré comme une activité
malveillante.
§ Faux négatifs :il s’agit d’une préoccupation plus importante, car la solution IDS confond une
menace de sécurité réelle avec le trafic légitime. Un attaquant est autorisé à pénétrer dans le
réseau de l’organisation, les équipes informatiques et de sécurité n’étant pas conscientes du fait
que leurs systèmes ont été infiltrés.

112

56
25/03/2026

Systèmes de surveillance: IDS


En résumé:

113

Systèmes de surveillance: IDS


En résumé:

114

57
25/03/2026

Systèmes de surveillance: IDS


En résumé:

115

IPS: Intrusion Prevention System


Un service de sécurité IPS est généralement déployé « en ligne », où il se trouve dans le chemin de
communication direct entre la source et la destination ; à cet emplacement, il peut analyser en
« temps réel » tout le flux de trafic réseau le long de ce chemin et prendre des mesures préventives
automatisées. La technologie IPS peut être déployée n’importe où sur le réseau, mais ses
déploiements les plus courants sont :

§ Enterprise Edge, périmètre

§ Data center de l’entreprise

Un système de prévention d’intrusion peut être déployé en tant que meilleur système IPS autonome
ou la même capacité peut être activée dans la fonction IPS consolidée à l’intérieur d’un pare-feu
nouvelle génération (Next-Generation Firewall, NGFW). La technologie IPS utilise des signatures qui
peuvent être spécifiques à la fois à la vulnérabilité ou à l’exploit pour identifier le trafic malveillant.

116

58
25/03/2026

Systèmes de surveillance: IPS


Types des IPS

117

Systèmes de surveillance: IPS


IPS comparé à IDS
Alors que les systèmes IDS surveillent le réseau et envoient des alertes aux administrateurs réseau
sur les menaces potentielles, les systèmes IPS prennent des mesures plus substantielles pour
contrôler l’accès au réseau, surveiller les données d’intrusion et empêcher le développement
d’attaques.
un IPS surveille le trafic réseau pour détecter toute activité suspecte, comme un IDS, et
intercepte les menaces en temps réel en mettant fin automatiquement aux connexions ou en
déclenchant d’autres outils de sécurité. Les IPS étant conçus pour arrêter les cyberattaques, ils sont
généralement placés en ligne, ce qui signifie que tout le trafic doit passer par l’IPS avant d’atteindre
le reste du réseau.
Certaines organisations implémentent un IDS et un IPS comme des solutions distinctes. Plus
souvent, les IDS et les IPS sont combinés dans un seul système de détection et de prévention des
intrusions (IDPS) qui détecte les intrusions, les consigne, en alerte les équipes de sécurité et y
répond automatiquement.
118

59
25/03/2026

Systèmes de surveillance: IDPS

Présentation
Un système de prévention et de détection des intrusions, ou IDPS (Intrusion Detection and
Prevention System), est une solution qui permet de surveiller un réseau à la recherche de
menaces et d'agir de manière à contrer celles qui ont été détectées.

Son fonctionnement est très comparable à celui d'un IDS. Si ces deux types de systèmes
détectent les menaces et envoient des alertes les concernant, l'IDPS tente également de les
éliminer.

119

Systèmes de surveillance: IDPS


Fonctionnement: Types d'IDPS
IDPS en réseau: Un IDPS basé sur le réseau surveille l’ensemble du réseau pour détecter
toute activité suspecte. Il y analyse le trafic entrant et sortant, ce qui en fait un outil efficace
pour détecter les attaques généralisées.

IDPS basé sur l’hôte: le système de détection et de prévention basé sur l’hôte se concentre
sur des dispositifs individuels ou « hôtes » au sein du réseau. Il fournit un degré de
protection plus localisé, défendant chaque appareil contre des attaques ciblées.

IDPS sans fil: Un système sans fil de détection et de prévention des intrusions est conçu
spécifiquement pour les réseaux sans fil. Il garantit l’intégrité de ces derniers en offrant une
protection contre les menaces qui exploitent les vulnérabilités des protocoles et des
dispositifs sans fil.

120

60
25/03/2026

Systèmes de surveillance: IDPS


Fonctionnement: Actions préventives
Lorsque l'IDPS détecte une menace perçue, il peut opter pour différentes actions en fonction de sa
configuration et du type de menace détecté. Voici quelques exemples d'actions préventives
courantes:
§ Alerter les administrateurs
§ Bloquer les actions suspectes : lorsque l'IDPS prend cette mesure, les incidents sont arrêtés
avant même qu'ils ne surviennent grâce au blocage du trafic ou d'utilisateurs associés à une
adresse IP suspecte. Il peut notamment s'agir de bloquer une adresse IP dont la connexion par
mot de passe a échoué à de trop nombreuses reprises.
§ Modifier l'environnement de sécurité : comme le blocage des actions à titre préventif, cette
technique permet à l'IDPS de modifier la configuration de sécurité du réseau pour empêcher les
menaces d'y accéder, en procédant par exemple à une reconfiguration du pare-feu.
§ Modifier le contenu de l'attaque : cette technique implique d'altérer automatiquement le
contenu de l'attaque. Par exemple, en cas de signalement d'un e-mail suspect, l'IDPS supprime
tous les éléments de l'e-mail susceptibles de porter atteinte au réseau, comme les pièces jointes.
121

Systèmes de surveillance: IDPS


Avantages
Les IDPS peuvent être utiles aux équipes de sécurité, et à l'entreprise dans son ensemble. Ils
permettent de réaliser les actions suivantes :
§ Analyser l'activité et répondre aux menaces sans intervention humaine : même si les menaces
complexes requièrent souvent une action humaine, les IDPS sont capables de les signaler et ainsi
d'accélérer l'intervention des équipes de sécurité. Par conséquent, les équipes de sécurité sont
en mesure d'agir avant que l'attaque ne provoque des dégâts et de gérer un nombre croissant de
menaces.
§ Détecter les menaces susceptibles de passer inaperçues : les IDPS sont capables de signaler des
menaces que des spécialistes de la sécurité pourraient ne pas repérer, notamment s'ils utilisent la
technique de détection basée sur les anomalies.
§ Mettre en œuvre des politiques utilisateur et de sécurité en continu : basés sur des règles par
nature, les IDPS permettent de détecter les menaces de manière cohérente.
§ Respecter les exigences de conformité : l'utilisation d'un IDPS permet de diminuer le nombre de
personnes qui doivent manipuler les données privées, ce qui est une exigence réglementaire dans
de nombreux secteurs.. 122

61
25/03/2026

SIEM (Security Information and Event Management)


Un SIEM collecte, corrèle et analyse les logs provenant de multiples sources : serveurs, pare-
feu, applications, bases de données et équipements réseau.

Fonctions principales :
- Centralisation des logs
- Corrélation d’événements
- Génération d’alertes
- Tableaux de bord et reporting

123

Quelle est la différence entre un pare-feu et un IDS ?

Exercice 1 : Analyse théorique


Expliquez la différence entre IDS, IPS et SIEM. Donnez un exemple d’utilisation pour chacun.

Exercice 2 : Étude de cas pratique


Une entreprise observe un trafic sortant inhabituel vers une adresse IP étrangère.
Questions :
1. Quel système permettrait de détecter cette anomalie ?
2. Quelle méthode de détection serait pertinente ?
3. Proposez un plan de réponse.

124

62

Vous aimerez peut-être aussi