Analyse comportementale réseau (NBA)

Fondements

La NBA repose sur l’idée que tout hôte ou application a un comportement réseau normal identifiable :

  • Fréquence des connexions
  • Protocoles utilisés
  • Destinations habituelles
  • Ports sources/destinations

Une anomalie est donc une déviation statistique durable ou brutale de ce comportement.


Types de détection

TypeExemple
Anomalie statistiqueDélai TCP inhabituel, taille de paquet anormale
BeaconingCommunication régulière vers une IP C2
Scan lentPort scanning étalé sur plusieurs heures
TunnelingDonnées HTTP/ICMP contenant du binaire
Usage rare de protocoleSNMP, DNS en volume élevé

Méthodes utilisées

  • Baselines par hôte
  • Analyse de séries temporelles
  • Clustering, scoring, arbres de décision
  • Corrélation entre anomalies (score cumulé)
  • Visualisation comportementale (graphes, heatmap)

Example

Une machine d’un utilisateur RH qui contacte un serveur DNS tous les 2s avec un payload binaire compressé = score de 95/100 = alerte NDR