Chapitre 5 :
Systèmes de détection d’intrusion (IDS)
4ème Année SLEAM 2
Esprit 2021/2022
04/03/2022
Introduction
• Les entreprises subissent de nombreuses attaques
diverses et nuisibles envers leur système
d'information
▪ Vol d’information
▪ Denial of Service (DoS)
▪ Usurpation d’identité
▪ etc…
• Importance d’intégrer des mécanismes de sécurité
dans les architectures réseaux.
2
Introduction
• Les mécanismes tel que firewall, systèmes d’authentifications
et les antivirus sont essentielles mais pas suffisantes.
▪ Les firewalls ne bloques pas tous les paquets nuisibles.
▪ Innovation et amélioration constante des techniques de hacking
▪ Les correctifs des failles de protocoles, de systèmes et
d’applications ne sont pas toujours appliquées et mise à jour.
• Nécessité d’avoir des outils et systèmes de surveillances pour:
▪ Détecter de nouvelles techniques d’attaques
▪ Auditer les systèmes d'information
▪ Détecter d'éventuelles intrusions ou tentatives d’intrusion
▪ En cas d’intrusion, les traces seront des preuves tangibles
3
Les attaques
• Les attaques sont généralement préparées à l’avance pour créer une
ouverture ou profiter d’une faille existante.
• La préparation d’une attaque peut être décriée par 5 étapes (ou les 5P):
Probe ▪ Probe (Analyser): Etape de collecte d’information dans l’intention de
détecter les failles existantes sur le réseau, le système ou l’application
cible.
Penetrate ▪ Penetrate (Pénétrer): Ensuite, en exploitant les information collectées
essayer de pénétrer le réseau cible ou une des hôtes du réseau.
Persist ▪ Persist (Pereniser): Infecter le réseau ou l’hôte pénétré pour faciliter
l’exploitation et la re-infiltration au hôte. (Installation de back-dore,
cheval de Troie, …)
Proparate ▪ Propagate (Propager): Etape d’exploration des autres machines
et ressources accessibles sur le réseau.
Paralyze ▪ Paralyze (Paralyser): Nuire aux cibles identifiées.
4
Les attaques
▪ Attaques réseaux: ▪ Attaques applicatives:
▪ Les techniques de scan ▪ Les problèmes de configuration
▪ IP Spoofing ▪ Les bugs de programmation
▪ ARP Spoofing (ou ARP Redirect) ▪ Les buffer overflows (dépassement
▪ DNS Spoofing de mémoire)
▪ TCP Session Hijacking ▪ Les scripts: Principalement web (ex :
▪ Déni de Service (Dos) Perl, PHP, ASP)
▪ … ▪ Les injections SQL
• Augmentation des attaques ciblées: 1er janvier au 31
décembre 2010, 286 millions de nouvelles menaces*
▪ Coûts des dégâts suite à une attaque est élevé
▪ Les outils pour lancer les attaques sont facilement disponibles sur le net et
exploitables même sans connaissance technique.
5
(*) (source [Link]
Détection d’intrusion
• L’intrusion est l’action d'intervenir, de s'ingérer dans
un réseau sans en avoir le droit.
• Les intrus peuvent être des individus internes ou
externes, qui tentent d'accéder aux ressources ou de
nuire au système d’information.
▪ La tentative d’attaque ou d’intrusion vise la confidentialité,
l’intégrité et/ou la disponibilité d’un système, d’une
application et/ou d’un réseau.
• La détection d’intrusion consiste à:
1. Collecter de façon automatisé les activités (évènements)
du système, d’application ou du réseau à surveiller;
2. Analyser les données des activités collectées;
3. Alerter en cas de détection d’une signature d’intrusion.
6
Les Systèmes de Détection d’Intrusions (IDS)
• L’IDS (Intrusion Detection System) est un système de
collecte et d’analyse en temps réel ou différé des
évènements en provenance de plusieurs
emplacements dans l’intention de détecter et prévenir
en cas d’attaque ou intrusion.
• Fonctions d’IDS:
▪ Collecte d’information (surveillance)
▪ Analyse des évènements (détecter la nature de l’attaque)
▪ Gestion des alertes
• L’IDS est devenu un composant critique et essentiel
dans une architecture de sécurité informatique.
7
Fonctionnement d’un IDS
• Un IDS est composé de: Packets captured
▪ sniffer couplé avec un moteur qui
analyse le trafic selon des règles.
• Les règles décrivent une Packet Decoder
signature ou un comportement à
signaler
• Selon le type de trafic, l’IDS Pre-processeurs
accomplit certaines actions:
▪ Journaliser l’événement
Detection
▪ Avertir un système avec un engine Ruleset
message (Appel SNMP)
▪ Avertir un humain avec un
message (email, SMS, etc) Alert generation Alert
Database
▪ Amorcer certaines actions sur
un réseau ou hôte
Alerts 8
Terminologies
• Faux-positif:
▪ Activité non malicieuse (fausse alerte) signalé comme étant
une intrusion par l’IDS
• Faux-négatif:
▪ Activité ou évènement d’une attaque non détecté ni signalé
par l’IDS
• Evasion:
▪ Attaque informatique ou technique qui détourne les
équipements de détection d’intrusion ( non détecté par les
IDS)
• Sonde:
▪ Le composant d’IDS qui collecte les informations brutes
9
Techniques de détection
• Comment détecter si le flux est normal ou susceptible
d’être une attaque?
• Trois techniques sont utilisées pour la détection
d’intrusions:
1. Signature-based
• Pattern matching
• Stateful matching
2. Anomaly-based (heuristic-based)
• Statistical anomaly–based
• Protocol anomaly–based
• Traffic anomaly–based
3. Rule based
10
Signature-based detection
• Se base sur une base de signature d’attaques
▪ Recherche s’il existe une signature qui correspond à
l’évènement collecté.
• Nécessite la mise à jour en continue de la base de
signature.
• Inconvénient: ne peut pas identifier de nouvelles
attaques
• Deux types:
▪ Pattern matching: Comparer les paquets aux signatures
▪ Stateful matching: Comparer les signatures aux plusieurs
évènements en même temps.
11
Anomaly-based detection
• Techniques basées sur le comportement qui passe par
l’apprentissage des activités «normales» d'un
environnement.
• L’apprentissage permet la détection de nouvelles
attaques.
• Trois types
▪ Statistical anomaly–based: Création d’un profile appelé
‘’normale’’, auquel les évènements sont comparées.
▪ Protocol anomaly–based: Identifie les protocoles utilisés
hors de leurs limites connues
▪ Traffic anomaly–based: Identifie un évènement inhabituel
sur le trafic du réseau. 12
Rule-based detection
• C’est une technique de détection basée sur la comparaison
des évènements avec un ensemble de règles.
• Utilisation de règles à base de condition if/else dans un
système expert.
• L’utilisation d'un système expert permet d’intégrer des
caractéristiques de l'intelligence artificielle.
• Les règles utilisées peuvent être complexes ce qui
demande généralement plus de ressources matérielle et
temps de traitement des activités.
• Inconvénient:
▪ Cette technique ne permet pas de détecter de nouvelles
attaques.
▪ La signalisation par alerte suite à une attaque ou intrusion
13
n’est pas en temps réel.
Types d’IDS
• Trois types d’IDS:
▪ Network Intrusion Detection System (NIDS) IDS Réseau:
o Surveiller le trafic réseaux: contenu des paquets (entête et
données) et paramètres du trafic (Volume, cibles, etc.)
o L’utilisation d’une sonde permet la surveillance d’une zone du
réseaux (plusieurs machines)
▪ Host-based Intrusion Detection System (HIDS) IDS
Système:
o Surveiller les évènements sur les journaux de logs, l’intégrité des
fichiers et les accès au processus.
o L’utilisation d’une sonde propre pour chaque machine
▪ Hybride Intrusion Detection System
o Combinaison d’un NIDS et d’un HIDS
14
Network IDS (NIDS)
• Les NIDS surveillent le trafic sur le réseau en analysant
les paquets collectés à l’aide de signatures ou règles
pour détecter les attaques.
• Un NIDS place la carte réseau du système hôte en
mode promiscuité (toutes les trames sont remontées
à la couche réseau indépendamment de l'adresse
MAC de destination) afin de remonter tout le trafic
réseau au logiciel NIDS.
• Solutions NIDS:
▪ Libre: Snort, Suricata IDS, Bro IDS
▪ Propriétaire: Cisco Secure IDS
15
Network IDS (NIDS)
• Avantages:
▪ Avec seulement quelques NIDS bien positionnés on peut surveiller de
très grand réseaux.
▪ Déployer un NIDS a un faible impact sur le réseau
▪ Une sonde d’un NIDS est un équipement passif écoutant le trafic sur
sa carte réseau
▪ Invisible aux attaquants (pas besoin d’avoir une adresse sur le réseau).
• Inconvénients:
▪ Problèmes de charges réseaux 🡺 une attaque peut ne pas être
détectée.
▪ Les réseaux switchés gênent le fonctionnement 🡺 certains Switch ne
supporte pas le port-monitoring.
▪ Impossible d’analyser le trafic chiffré (VPN, IPSec, HTTPS, SSH).
▪ Problèmes liés aux paquets mal formés 🡺 faux positifs.
▪ Base de signatures toujours incomplètes et à mettre à jour 16
Host-based IDS (HIDS)
• Le Host based IDS analyse le fonctionnement ou l'état d’une
machine sur laquelle il est installé. Mais incapable de détecter
les intrusions réseau exploitant des faiblesses de protocoles.
• Il a pour rôle de:
▪ Analyser les journaux systèmes
▪ Contrôler l’accès aux processus système
▪ Vérifier l’intégrité des fichier du système
• Pour vérifier l'intégrité des fichiers et générer des alertes, les
HIDS sont basées sur une analyse des information provenant
du système d’exploitation, mais peuvent aussi s‘appuyer sur
des fonctionnalités d'audit propres.
• Les HIDS sont installées sur des machines sensibles et les
alertes sont remontées vers une machine centrale appelée
console d’administration.
17
Host-based IDS (HIDS)
• Avantages:
▪ La capacité des HIDS à traiter des évènements locaux qu’un
NIDS ne peut pas collecter.
▪ Les HIDS ne sont pas affectés par l’utilisation des réseaux
switchés.
▪ Les HIDS utilisant « audit trails» peuvent aider à détecter des
chevaux de Trois ou d’autres problèmes d’intégrité.
• Inconvénients:
▪ Difficultés d’administration : HIDS à configurer et à manager
pour chaque machine surveillée.
▪ Certains types d’attaques exemple Déni de service peuvent
gêner le fonctionnement d’un HIDS (il ne sont pas invisibles).
▪ L’utilisation de « l’audit trail » implique un traitement colossal de
données (problèmes de stockage)
Les IDS Hybrides
• Un IDS hybride rassemble les fonctionnalités
d’un NIDS et HIDS
▪ Surveillance du réseau et de terminaux.
• L’IDS hybride est utilisé dans un environnement
décentralisé avec une supervision centralisée.
▪ Placement stratégique des sondes sur le réseau.
▪ Centraliser les informations en provenance de
plusieurs emplacements (sondes) sur le réseau.
▪ Avoir une vision globale sur les composants du
système d’information. 19
Déploiement d’un IDS
• Le déploiement d’un IDS se fait en fonction de la
topologie du réseau et de la politique de sécurité.
• L’emplacement des sondes ( senseurs) IDS lors du
déploiement est très important afin de
▪ Protéger les serveurs dans la zone DMZ
▪ Protéger contre les attaques vers et depuis le réseau
local (réseau interne).
▪ Détecter les signes d’attaques avant filtrage (sonde à
l’extérieur des firewalls)
• L’efficacité de l’IDS dépend aussi de la correcte
installation et la mise à jour des bases de règles et de
signatures.
20
Déploiement d’un IDS
Position (1):
- Détection de tout le trafic entre l’Internet et le réseau
- Trafic entre le réseau local et DMZ invisible pour l’IDS
- Génération de fichiers de log complets mais très complexe à
analyser
- Bonne position pour les Honeypot
Position (2):
- Seul le trafic vers le DMZ est analysé.
- Détecter les attaques non filtré par le
Firewall.
Position (3):
- Analyser le trafic et détecter les attaques au niveau réseau locale.
- Détecter la majorité des attaques
- Les attaques internes sont les plus fréquents (Virus, Cheval de Troie, …) 21
Exemple de déploiement de sonde IDS
22
Intrusion Prevention System (IPS)
• L’IPS est un outil de défense proactif
(prévention/protection) contre les intrusions et attaques
actives.
▪ L’IPS ne remplace pas l’IDS ou le Firewall
▪ IPS et IDS sont des systèmes complémentaires
• Il permet de prendre des mesures afin de diminuer les
impacts d'une attaque.
▪ Interrompre une connexion
▪ Ralentir la connexion
▪ Blacklister les sources
• Il existe des IPS réseau (NIPS) et IPS hôte (HIPS).
23