<!-- Slide number: 1 -->
Syst mes de d tections des intrusions
R alis par
Boudhina Arij & Wiem mathlouthi
<!-- Slide number: 2 -->
Plan
1
Introduction
2
D finition
Avoir une connaissance sur les tentatives r ussies comme chou es des intrusions..
3
iDS
4
IPS
5
IDS VS IPS
6
Conclusion
<!-- Slide number: 3 -->
Introduction
Afin de d tecter les attaques que peut subir un syst me, il est n cessaire de disposer dun logiciel sp cialis dont le r le sera de surveiller les donn es qui transitent sur ce syst me et qui serait capable de r agir si des donn es semblent suspectes.
Les logiciels qui sont les plus m me deffectuer cette t che sont les syst mes de d tection dintrusion
3
Notes:
<!-- Slide number: 4 -->
IDS
Notes:
Les premiers syst mes de d tection dinstrusions ont t initi s par larm e am ricaine puis par des entreprises.
Plus tard, des projets open-source ont t lanc s comme Snort ou Prelude. Des produits commerciaux ont aussi vu le jour par le biais dentreprises sp cialis es en s curit informatique : Internet Security Systems, *symantec, Cisco Systems, ...
<!-- Slide number: 5 -->

rep rer des activit s anormales ou suspectes sur la cible analys e.
Avoir une connaissance sur les tentatives r ussies comme chou es des intrusions..
D finition
Notes:
Unsyst me de d tection d'intrusion (ou IDS :Intrusion Detection System) est un m canisme destin &
Publicité
Il permet ainsi d'avoir
<!-- Slide number: 6 -->

IDS
Notes:
Mecanisme qui a pour objectif de rep rer
Pour resumer un ids va
Si l activit s eloiyne de la norme il annonce une alerte
<!-- Slide number: 7 -->
Un IDS est essentiellement un sniffer coupl avec un moteur qui analyse le trafic selon des r gles
Ces r gles d crivent un trafic signaler LIDS peut analyser
Couche R seau (IP, ICMP)
Couche Transport (TCP, UDP)
Couche Application (HTTP, Telnet)
<!-- Slide number: 8 -->
Apr s la D tection ?
Comprendre l'attaque en cours
recueillir le maximum d'information
cible(s)
source(s)
proc d
Archiver, tracer : corr lation avec d'autres v nements
Pr parer une r ponse :
sur le court terme : blacklistage,...
sur le long terme : application de patches, actions en justice.
<!-- Slide number: 9 -->
M thode de d tection
D tection par signature
-Bas e sur la reconnaissance de sch mas connus (pattern matching)
-Les signatures d'attaques connues sont stock es dans une base
-si un v nement (paquet r seau, log syst me) correspond une signature de la base, l'alerte correspondante est lev e par l'IDS
- l'attaque doit tre connue pour tre d tect
<!-- Slide number: 10 -->

Les types dIDS
Notes:
On a 2 types d ids
Publicité
Ids est citu e sur un r seau isol il ne voit quune copie de trafic parquet qui circule sur le r seau
On cas de dection dune menace il lance des allertes , il ordonne les actions pour le blockage d un flux
<!-- Slide number: 11 -->

Notes:
Les NIDS sont les IDS plus int ressants et les plus utiles du fait de la pr sence des r seaux dans notre vie quotidienne
En terme de nids il situe sur un reseau
Il analase une copie de de reseau a surveiller entre ses points dentrer et les terminaux du reseau
A noter quil est entirement passif et dialoguer sur un reseau
<!-- Slide number: 12 -->
NIDS
Place une ou plusieurs cartes dinterface r seau du syst me d di en mode promiscuit .
Elles nont pas non plus de pile de protocole attach e.
Il est fr quent de trouver plusieurs IDS sur les diff rentes parties du r seau
Une sonde l'ext rieur du r seau
Une sonde en interne
12
Notes:
elles sont alors en mode furtif afin quelles naient pas dadresse IP
Sonde a lex : afin d' tudier les tentatives d'attaques
Sonde en interne : pour analyser les requ tes ayant travers le pare-feu ou bien men e depuis l'int rieur
<!-- Slide number: 13 -->

Avantage\Probl me
Notes:
<!-- Slide number: 14 -->

Notes:
Il analyse en temps r el les flux relatifs une machine ainsi que les journaux.
Les critere de HIDS :
<!-- Slide number: 15 -->

<!-- Slide number: 16 -->

Notes:
Si le syst me a t compromis par un pirate, le HIDS ne sera plus efficace.
Hids analyse toute activite potentiel lier d un activite dun ver ,virus&
Publicité
<!-- Slide number: 17 -->

Notes:
<!-- Slide number: 18 -->
HIDS
Se comporte comme un d mon ou un service standard sur un syst me h te.
Analyse des informations particuli res dans les journaux de logs (syslogs, messages, lastlog, wtmp&)
Capture les paquets r seaux entrant/sortant de lh te
18
Notes:
2) Traditionnellement,
3) pour y d celer des signaux dintrusions (D ni de Services, Backdoors, chevaux de troie, tentatives dacc s non autoris s, execution de codes malicieux, attaques par d bordement de buffeurs&).
<!-- Slide number: 19 -->
IPS
<!-- Slide number: 20 -->

IPS
inspecte le trafic circulant sur le r seau et bloque ou corrige les flux contenant du trafic malveillant.
utilise g n ralement une combinaison de signatures de trafic et de fichiers et une analyse heuristique des flux.
IPS
Notes:
est l'abr viation de Intrusion Prevention System - syst me qui
<!-- Slide number: 21 -->


IPS
r agir en temps r el
Notes:
Il nanalyse pas une copie de donne mais il analyse les donner elle-m me
Les donner reel passe par ips
Il r agir en temps r el en suivant le trafic reconn
<!-- Slide number: 22 -->

Notes:
<!-- Slide number: 23 -->
NIPS ET HIPS

Publicité
<!-- Slide number: 24 -->
Avantage:
Protection active
Inconv nient :
Bloque toute activit qui lui semble suspecte.
Un pirate peut utiliser sa fonctionnalit de blocage pour mettre hors service un syst me.
Notes:
1 ) Or, il est impossible dassurer une fiabilit 100% dans lidentification des attaques. Un IPS peut donc malencontreusement bloquer du trafic inoffensif ! Exemple : un IPS peut d tecter une tentative de d ni de service alors quil sagit dune p riode charg e en trafic. Les faux positifs sont donc tr s dangereux pour les IPS.
2) Prenons lexemple dun individu mal intentionn qui attaque un syst me prot g par un IPS, tout en spoofant son adresse IP. Si ladresse IP spoof e est celle dun nSud important du r seau, les cons quences seront catastrophiques. Pour palier ce probl me, de nombreux IPS disposent des white lists , c- -d des listes dadresses r seaux quil ne faut en aucun cas bloque
<!-- Slide number: 25 -->
IDS vs IPS

<!-- Slide number: 26 -->

<!-- Slide number: 27 -->
Conclusion
Probl mes Actuels
IDS outils pas le plus performants du march
Trop de faux positifs.
Attaques rep r es -> morcel e en plusieurs alertes
Les solutions pour corriger ces probl mes peuvent tre :
Am liorer les algorithmes de base de la d tection (baisse des faux positifs)
Corr ler les alertes (diminuer leur nombre).
Identifier les sc narios d'attaques complexes.
<!-- Slide number: 28 -->
SOURCES
https://www.cases.lu/ids-ips.html
https://www.youtube.com/watch?v=bG8Xb02Lrs4
https://ipwithease.com/difference-between-ips-and-ids-in-network-security/
http://www.protego.net/ids-ips.html
! (Graphic6.jpg)
28