Polarys
Sécurité réseau/Détection et monitoring

Détection et monitoring

IDS/IPS, syslog et SIEM léger

IDS/IPS, syslog et SIEM léger

Détecter une attaque en cours est aussi important que de la prévenir. Cette leçon couvre les outils de détection et de monitoring accessibles en PME sans budget d'entreprise Fortune 500.

IDS vs IPS : détecter ou bloquer

IDS (Intrusion Detection System) : analyse le trafic et alerte en cas d'activité suspecte, sans bloquer.

  • Mode passif : copie du trafic (port miroir ou TAP)
  • Génère des alertes que l'admin doit traiter
  • Avantage : aucun impact sur les performances réseau

IPS (Intrusion Prevention System) : analyse le trafic et bloque automatiquement les menaces détectées.

  • Mode inline : le trafic passe physiquement par l'IPS
  • Peut générer des faux positifs et bloquer du trafic légitime
  • Nécessite une phase de tuning soigneuse avant déploiement

En pratique, les solutions modernes (Suricata, Snort) peuvent fonctionner dans les deux modes.

Suricata : IDS/IPS open source

Suricata est l'IDS/IPS open source le plus utilisé, disponible nativement dans pfSense et OPNsense. Il utilise des règles de signatures pour détecter les menaces connues.

Sources de règles gratuites :

  • Emerging Threats (ET Open) : milliers de règles maintenues par la communauté
  • Snort Community Rules : règles Snort compatibles Suricata

Alerte Suricata typique :

[1:2018959:5] ET SCAN Potential SSH Scan [**]
src: 45.33.32.156:54321 → dst: 82.45.xx.xx:22

Interprétation : une IP externe scanne le port SSH 22 : tentative de force brute ou de découverte.

Syslog : centraliser les logs

Le protocole Syslog (UDP/TCP port 514, ou TLS port 6514) permet d'envoyer les logs de tous les équipements réseau vers un serveur centralisé.

Avantages :

  • Logs sur un seul serveur → plus difficile à effacer par un attaquant
  • Corrélation possible entre événements de différents équipements
  • Conservation longue durée (archives)

En PME, un serveur Syslog simple peut tourner sur un Raspberry Pi (rsyslog) ou une VM (Graylog, Wazuh).

SIEM léger : Wazuh

Wazuh est un SIEM (Security Information and Event Management) open source gratuit, adapté aux PME. Il collecte les logs, les analyse et génère des alertes structurées.

Fonctionnalités clés de Wazuh :

  • Agents sur les postes Windows/Linux qui remontent les événements de sécurité
  • Détection de rootkits et malwares (intégrité des fichiers système)
  • Compliance : checks CIS, PCI-DSS, HIPAA automatisés
  • Dashboard : visualisation des alertes, top des IPs suspectes, évolution dans le temps

Cas concret

Vous recevez une alerte Suricata dans pfSense : "ET SCAN Potential Port Scan" depuis 185.x.x.x vers votre IP publique.

Réaction :

  1. Consulter l'alerte complète dans Suricata → combien de ports scannés ? Sur quelle durée ?
  2. Identifier l'IP sur un service de réputation (AbuseIPDB.com)
  3. Si IP malveillante connue : ajouter à la liste de blocage pfSense (Firewall → Aliases → bloqué)
  4. Vérifier si cette IP a réussi à se connecter quelque part (logs firewall)
  5. Si l'IP change constamment : configurer pfBlockerNG (pfSense) pour bloquer automatiquement les IPs malveillantes par liste de réputation

Erreurs fréquentes

  • Activer l'IPS sans tuning préalable : les règles par défaut génèrent des faux positifs qui bloquent du trafic légitime : commencer en mode IDS (détection seule) pendant 1–2 semaines.
  • Ignorer les alertes : l'IDS ne sert à rien si personne ne regarde les alertes : configurer des notifications par email.
  • Envoyer les logs syslog en clair sur le réseau : utiliser syslog-TLS (port 6514) en production.

À retenir

  • IDS = détecte et alerte | IPS = détecte et bloque automatiquement
  • Suricata est l'IDS/IPS open source de référence, intégré à pfSense/OPNsense
  • Syslog centralise les logs de tous les équipements réseau
  • Wazuh est un SIEM open source gratuit adapté aux PME

Mini-exercice

Sur pfSense, installez le paquet Suricata depuis System → Package Manager. Activez les règles Emerging Threats sur l'interface WAN en mode "alert only" (IDS, pas IPS). Attendez 24h et consultez les alertes générées. Identifiez les 3 règles qui se déclenchent le plus souvent.

Quiz de validation

Quiz - 2 questions

1. Quelle est la différence fonctionnelle entre un IDS et un IPS ?

2. Pourquoi est-il recommandé de démarrer un IPS en mode "IDS uniquement" avant de l'activer en mode blocage ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.