04 - Architecture et déploiement IDS/IPS

Info

Description des architectures courantes et recommandations de déploiement


1. Emplacement réseau des capteurs

PositionnementDescriptionObjectifs
Avant pare-feuVoit tout le trafic brutAnalyse brute (rare)
Après pare-feu (DMZ)Voit ce que le FW laisse passerIDS logique, corrélé
Sur backbone / cœur réseauVoit l’ensemble du LANSurveillance interne (latéralisation)
Sur machine (HIDS)Journalisation localeVisibilité sur le système

Tip

En entreprise, on privilégie des capteurs NIDS stratégiques + des HIDS sur les serveurs sensibles.


2. Types de déploiement

  • In-line (IPS) : agit directement sur le flux, nécessite tolérance à la latence
  • Out-of-band (IDS) : en écoute passive, aucun impact

3. Architecture centralisée vs distribuée

TypeDescriptionAvantages
CentraliséeUn serveur maître (correlation, alerting)Facile à gérer
DistribuéePlusieurs nœuds (edge, DMZ, cloud…)Résilience, scalabilité

4. Intégration avec l’écosystème sécurité

  • SIEM : corrélation et alerte centralisée
  • SOAR : déclenchement d’actions automatiques
  • EDR : corrélation endpoint + réseau
  • Firewall : blocage contextuel (IPS)

5. Schéma d’architecture IDS/IPS typique

         +--------+        +--------+        +-----------+
Internet |        |        | IPS/NIDS|        | Firewall  |
---------> Switch +--------> Inline  +------->           |
         |        |        |        |        |           |
         +--------+        +--------+        +-----------+
                                 |
                          +-------------+
                          | Serveur SIEM |
                          +-------------+