02 - Typologies et classifications des IDS / IPS

Info

Panorama complet des types d’IDS/IPS selon leur position, leur mode d’analyse et leur usage


Selon la position dans l’infrastructure

TypeDescriptionExemple d’usage
NIDS (Network-based IDS)Analyse du trafic réseauDétection de scan, d’injection
HIDS (Host-based IDS)Analyse locale des journaux et processus systèmeDétection de rootkit, modification de fichiers
HybrideCombine les deuxCouverture complète système + réseau

Example

Snort (NIDS), OSSEC (HIDS), Wazuh (HIDS amélioré)


Selon le mode de détection

ModeDescriptionAvantagesInconvénients
SignatureCompare à une base connue de modèles d’attaqueRapide, précis (si à jour)Inefficace sur attaques inconnues
ComportementalAnalyse des écarts par rapport à un comportement normalDétection d’attaques 0-dayFausse alertes, besoin d’apprentissage
Stateful Protocol AnalysisVérifie le respect des RFC/protocolesDétection d’anomalies protocolairesComplexité, coût en ressource

Selon la réaction

TypeComportement
IDSNe bloque pas, alerte seulement
IPSPeut bloquer ou rejeter le trafic

Résumé visuel

              +---------------------+
              |       Réseau        |
              +---------------------+
                    |       |
                 [NIDS]   [IPS]
                    |       |
              +---------------------+
              |       Hôte          |
              +---------------------+
                    |       
                 [HIDS]

Tip

En entreprise, on combine souvent un NIDS en cœur de réseau, un IPS en frontal, et des HIDS sur les serveurs critiques.