Systèmes de détections des intrusions

1/29
100%

<!-- Slide number: 1 -->

Syst mes de d tections des intrusions

R alis par

Boudhina Arij & Wiem mathlouthi

1

<!-- Slide number: 2 -->

Plan

1

Introduction

2

D finition

Avoir une connaissance sur les tentatives r ussies comme chou es des intrusions..

3

iDS

4

IPS

5

IDS VS IPS

6

Conclusion

2

<!-- Slide number: 3 -->

Introduction

Afin de d tecter les attaques que peut subir un syst me, il est n cessaire de disposer dun logiciel sp cialis dont le r le sera de surveiller les donn es qui transitent sur ce syst me et qui serait capable de r agir si des donn es semblent suspectes.

Les logiciels qui sont les plus m me deffectuer cette t che sont les syst mes de d tection dintrusion

3

Notes:

<!-- Slide number: 4 -->

IDS

4

Notes:

Les premiers syst mes de d tection dinstrusions ont t initi s par larm e am ricaine puis par des entreprises.

Plus tard, des projets open-source ont t lanc s comme Snort ou Prelude. Des produits commerciaux ont aussi vu le jour par le biais dentreprises sp cialis es en s curit informatique : Internet Security Systems, *symantec, Cisco Systems, ...

<!-- Slide number: 5 -->

![](Picture11.jpg)

IDS

rep rer des activit s anormales ou suspectes sur la cible analys e.

Avoir une connaissance sur les tentatives r ussies comme chou es des intrusions..

D finition

5

Notes:

Unsyst me de d tection d'intrusion (ou IDS :Intrusion Detection System) est un m canisme destin &

Il permet ainsi d'avoir

Publicité

<!-- Slide number: 6 -->

![](Espacer serv ducontenu3.jpg)

IDS

6

Notes:

Mecanisme qui a pour objectif de rep rer

Pour resumer un ids va

Si l activit s eloiyne de la norme il annonce une alerte

<!-- Slide number: 7 -->

Un IDS est essentiellement un sniffer coupl avec un moteur qui analyse le trafic selon des r gles

Ces r gles d crivent un trafic signaler LIDS peut analyser

Couche R seau (IP, ICMP)

Couche Transport (TCP, UDP)

Couche Application (HTTP, Telnet)

7

<!-- Slide number: 8 -->

Apr s la D tection ?

Comprendre l'attaque en cours

recueillir le maximum d'information

cible(s)

source(s)

proc d

Archiver, tracer : corr lation avec d'autres v nements

Pr parer une r ponse :

sur le court terme : blacklistage,...

sur le long terme : application de patches, actions en justice.

8

<!-- Slide number: 9 -->

M thode de d tection dintrusion

1. D tection d'intrusion par signature

2. D tection d'intrusion par anomalie

9

<!-- Slide number: 10 -->

M thode de d tection

D tection par signature bas e sur la reconnaissance de sch mas connus (pattern matching)

Utilisation d'expressions r guli res

Les signatures d'attaques connues sont stock es dans une base, et chaque v nement est compar au contenu de cette base

Si un v nement (paquet r seau, log syst me) correspond une signature de la base, l'alerte correspondante est lev e par l'IDS

L'attaque doit tre connue pour tre d tect

10

<!-- Slide number: 11 -->

![](Espacer serv ducontenu3.jpg)

Les types dIDS

Publicité

11

Notes:

On a 2 types d ids

Ids est citu e sur un r seau isol il ne voit quune copie de trafic parquet qui circule sur le r seau

On cas de dection dune menace il lance des allertes , il ordonne les actions pour le blockage d un flux

<!-- Slide number: 12 -->

![](Espacer serv ducontenu3.jpg)

12

Notes:

Les NIDS sont les IDS plus int ressants et les plus utiles du fait de la pr sence des r seaux dans notre vie quotidienne

En terme de nids il situe sur un reseau

Il analase une copie de de reseau a surveiller entre ses points dentrer et les terminaux du reseau

A noter quil est entirement passif et dialoguer sur un reseau

<!-- Slide number: 13 -->

NIDS

Le N-IDS place une ou plusieurs cartes dinterface r seau du syst me d di en mode promiscuit .

Elles nont pas non plus de pile de protocole attach e.

Il est fr quent de trouver plusieurs IDS sur les diff rentes parties du r seau

Une sonde l'ext rieur du r seau

Une sonde en interne

13

Notes:

elles sont alors en mode furtif afin quelles naient pas dadresse IP

Sonde a lex : afin d' tudier les tentatives d'attaques

Sonde en interne : pour analyser les requ tes ayant travers le pare-feu ou bien men e depuis l'int rieur

<!-- Slide number: 14 -->

![](Picture11.jpg)

Avantage\Probl me

14

Notes:

<!-- Slide number: 15 -->

![](Espacer serv ducontenu3.jpg)

15

Notes:

Il analyse en temps r el les flux relatifs une machine ainsi que les journaux.

Les critere de HIDS :

<!-- Slide number: 16 -->

![](Picture2.jpg)

16

<!-- Slide number: 17 -->

![](Espacer serv ducontenu4.jpg)

17

Notes:

Publicité

Si le syst me a t compromis par un pirate, le HIDS ne sera plus efficace.

Hids analyse toute activite potentiel lier d un activite dun ver ,virus&

<!-- Slide number: 18 -->

![](Espacer serv ducontenu4.jpg)

18

Notes:

<!-- Slide number: 19 -->

HIDS

Le H-IDS se comporte comme un d mon ou un service standard sur un syst me h te.

le H-IDS analyse des informations particuli res dans les journaux de logs (syslogs, messages, lastlog, wtmp&)

Capture les paquets r seaux entrant/sortant de lh te

19

Notes:

2) Traditionnellement,

3) pour y d celer des signaux dintrusions (D ni de Services, Backdoors, chevaux de troie, tentatives dacc s non autoris s, execution de codes malicieux, attaques par d bordement de buffeurs&).

<!-- Slide number: 20 -->

IPS

20

<!-- Slide number: 21 -->

![](Picture20.jpg)

IPS

inspecte le trafic circulant sur le r seau et bloque ou corrige les flux contenant du trafic malveillant.

utilise g n ralement une combinaison de signatures de trafic et de fichiers et une analyse heuristique des flux.

IPS

21

Notes:

est l'abr viation de Intrusion Prevention System - syst me qui

<!-- Slide number: 22 -->

![](Picture12.jpg)

![](Espacer serv ducontenu3.jpg)

IPS

r agir en temps r el

22

Notes:

Il nanalyse pas une copie de donne mais il analyse les donner elle-m me

Les donner reel passe par ips

Il r agir en temps r el en suivant le trafic reconn

<!-- Slide number: 23 -->

![](Espacer serv ducontenu4.jpg)

23

Notes:

<!-- Slide number: 24 -->

![](Picture2.jpg)

Publicité

24

<!-- Slide number: 25 -->

Avantage:

Protection active

Inconv nient :

Bloque toute activit qui lui semble suspecte.

Un pirate peut utiliser sa fonctionnalit de blocage pour mettre hors service un syst me.

25

Notes:

1 ) Or, il est impossible dassurer une fiabilit 100% dans lidentification des attaques. Un IPS peut donc malencontreusement bloquer du trafic inoffensif ! Exemple : un IPS peut d tecter une tentative de d ni de service alors quil sagit dune p riode charg e en trafic. Les faux positifs sont donc tr s dangereux pour les IPS.

2) Prenons lexemple dun individu mal intentionn qui attaque un syst me prot g par un IPS, tout en spoofant son adresse IP. Si ladresse IP spoof e est celle dun nSud important du r seau, les cons quences seront catastrophiques. Pour palier ce probl me, de nombreux IPS disposent des white lists , c- -d des listes dadresses r seaux quil ne faut en aucun cas bloque

<!-- Slide number: 26 -->

IDS vs IPS

![](Espacer serv ducontenu4.jpg)

26

<!-- Slide number: 27 -->

![](Espacer serv ducontenu3.jpg)

27

<!-- Slide number: 28 -->

Conclusion

Probl mes Actuels

IDS outils pas le plus performants du march

Trop de faux positifs.

Attaques rep r es -> morcel e en plusieurs alertes

Les solutions pour corriger ces probl mes peuvent tre :

Am liorer les algorithmes de base de la d tection (baisse des faux positifs)

Corr ler les alertes (diminuer leur nombre).

Identifier les sc narios d'attaques complexes.

28

<!-- Slide number: 29 -->

SOURCES

https://www.cases.lu/ids-ips.html

https://www.youtube.com/watch?v=bG8Xb02Lrs4

https://ipwithease.com/difference-between-ips-and-ids-in-network-security/

http://www.protego.net/ids-ips.html

! (Graphic6.jpg)

29

Notes:

Systèmes de détections des intrusions

Cybersecurity · notes

Browse all sécurité informatique documents

<!-- Slide number: 1 -->

Syst mes de d tections des intrusions

R alis par

Boudhina Arij & Wiem mathlouthi

1

<!-- Slide number: 2 -->

Plan

1

Introduction

2

D finition

Avoir une connaissance sur les tentatives r ussies comme chou es des intrusions..

3

iDS

4

IPS

5

IDS VS IPS

6

Conclusion

2

<!-- Slide number: 3 -->

Introduction

Afin de d tecter les attaques que peut subir un syst me, il est n cessaire de disposer dun logiciel sp cialis dont le r le sera de surveiller les donn es qui transitent sur ce syst me et qui serait capable de r agir si des donn es semblent suspectes.

Les logiciels qui sont les plus m me deffectuer cette t che sont les syst mes de d tection dintrusion

3

Notes:

<!-- Slide number: 4 -->

IDS

4

Notes:

Les premiers syst mes de d tection dinstrusions ont t initi s par larm e am ricaine puis par des entreprises.

Plus tard, des projets open-source ont t lanc s comme Snort ou Prelude. Des produits commerciaux ont aussi vu le jour par le biais dentreprises sp cialis es en s curit informatique : Internet Security Systems, *symantec, Cisco Systems, ...

<!-- Slide number: 5 -->

![](Picture11.jpg)

IDS

rep rer des activit s anormales ou suspectes sur la cible analys e.

Avoir une connaissance sur les tentatives r ussies comme chou es des intrusions..

D finition

5

Notes:

Unsyst me de d tection d'intrusion (ou IDS :Intrusion Detection System) est un m canisme destin &

Il permet ainsi d'avoir

Advertisement

<!-- Slide number: 6 -->

![](Espacer serv ducontenu3.jpg)

IDS

6

Notes:

Mecanisme qui a pour objectif de rep rer

Pour resumer un ids va

Si l activit s eloiyne de la norme il annonce une alerte

<!-- Slide number: 7 -->

Un IDS est essentiellement un sniffer coupl avec un moteur qui analyse le trafic selon des r gles

Ces r gles d crivent un trafic signaler LIDS peut analyser

Couche R seau (IP, ICMP)

Couche Transport (TCP, UDP)

Couche Application (HTTP, Telnet)

7

<!-- Slide number: 8 -->

Apr s la D tection ?

Comprendre l'attaque en cours

recueillir le maximum d'information

cible(s)

source(s)

proc d

Archiver, tracer : corr lation avec d'autres v nements

Pr parer une r ponse :

sur le court terme : blacklistage,...

sur le long terme : application de patches, actions en justice.

8

<!-- Slide number: 9 -->

M thode de d tection dintrusion

1. D tection d'intrusion par signature

2. D tection d'intrusion par anomalie

9

<!-- Slide number: 10 -->

M thode de d tection

D tection par signature bas e sur la reconnaissance de sch mas connus (pattern matching)

Utilisation d'expressions r guli res

Les signatures d'attaques connues sont stock es dans une base, et chaque v nement est compar au contenu de cette base

Si un v nement (paquet r seau, log syst me) correspond une signature de la base, l'alerte correspondante est lev e par l'IDS

L'attaque doit tre connue pour tre d tect

10

<!-- Slide number: 11 -->

![](Espacer serv ducontenu3.jpg)

Les types dIDS

Advertisement

11

Notes:

On a 2 types d ids

Ids est citu e sur un r seau isol il ne voit quune copie de trafic parquet qui circule sur le r seau

On cas de dection dune menace il lance des allertes , il ordonne les actions pour le blockage d un flux

<!-- Slide number: 12 -->

![](Espacer serv ducontenu3.jpg)

12

Notes:

Les NIDS sont les IDS plus int ressants et les plus utiles du fait de la pr sence des r seaux dans notre vie quotidienne

En terme de nids il situe sur un reseau

Il analase une copie de de reseau a surveiller entre ses points dentrer et les terminaux du reseau

A noter quil est entirement passif et dialoguer sur un reseau

<!-- Slide number: 13 -->

NIDS

Le N-IDS place une ou plusieurs cartes dinterface r seau du syst me d di en mode promiscuit .

Elles nont pas non plus de pile de protocole attach e.

Il est fr quent de trouver plusieurs IDS sur les diff rentes parties du r seau

Une sonde l'ext rieur du r seau

Une sonde en interne

13

Notes:

elles sont alors en mode furtif afin quelles naient pas dadresse IP

Sonde a lex : afin d' tudier les tentatives d'attaques

Sonde en interne : pour analyser les requ tes ayant travers le pare-feu ou bien men e depuis l'int rieur

<!-- Slide number: 14 -->

![](Picture11.jpg)

Avantage\Probl me

14

Notes:

<!-- Slide number: 15 -->

![](Espacer serv ducontenu3.jpg)

15

Notes:

Il analyse en temps r el les flux relatifs une machine ainsi que les journaux.

Les critere de HIDS :

<!-- Slide number: 16 -->

![](Picture2.jpg)

16

<!-- Slide number: 17 -->

![](Espacer serv ducontenu4.jpg)

17

Notes:

Advertisement

Si le syst me a t compromis par un pirate, le HIDS ne sera plus efficace.

Hids analyse toute activite potentiel lier d un activite dun ver ,virus&

<!-- Slide number: 18 -->

![](Espacer serv ducontenu4.jpg)

18

Notes:

<!-- Slide number: 19 -->

HIDS

Le H-IDS se comporte comme un d mon ou un service standard sur un syst me h te.

le H-IDS analyse des informations particuli res dans les journaux de logs (syslogs, messages, lastlog, wtmp&)

Capture les paquets r seaux entrant/sortant de lh te

19

Notes:

2) Traditionnellement,

3) pour y d celer des signaux dintrusions (D ni de Services, Backdoors, chevaux de troie, tentatives dacc s non autoris s, execution de codes malicieux, attaques par d bordement de buffeurs&).

<!-- Slide number: 20 -->

IPS

20

<!-- Slide number: 21 -->

![](Picture20.jpg)

IPS

inspecte le trafic circulant sur le r seau et bloque ou corrige les flux contenant du trafic malveillant.

utilise g n ralement une combinaison de signatures de trafic et de fichiers et une analyse heuristique des flux.

IPS

21

Notes:

est l'abr viation de Intrusion Prevention System - syst me qui

<!-- Slide number: 22 -->

![](Picture12.jpg)

![](Espacer serv ducontenu3.jpg)

IPS

r agir en temps r el

22

Notes:

Il nanalyse pas une copie de donne mais il analyse les donner elle-m me

Les donner reel passe par ips

Il r agir en temps r el en suivant le trafic reconn

<!-- Slide number: 23 -->

![](Espacer serv ducontenu4.jpg)

23

Notes:

<!-- Slide number: 24 -->

![](Picture2.jpg)

Advertisement

24

<!-- Slide number: 25 -->

Avantage:

Protection active

Inconv nient :

Bloque toute activit qui lui semble suspecte.

Un pirate peut utiliser sa fonctionnalit de blocage pour mettre hors service un syst me.

25

Notes:

1 ) Or, il est impossible dassurer une fiabilit 100% dans lidentification des attaques. Un IPS peut donc malencontreusement bloquer du trafic inoffensif ! Exemple : un IPS peut d tecter une tentative de d ni de service alors quil sagit dune p riode charg e en trafic. Les faux positifs sont donc tr s dangereux pour les IPS.

2) Prenons lexemple dun individu mal intentionn qui attaque un syst me prot g par un IPS, tout en spoofant son adresse IP. Si ladresse IP spoof e est celle dun nSud important du r seau, les cons quences seront catastrophiques. Pour palier ce probl me, de nombreux IPS disposent des white lists , c- -d des listes dadresses r seaux quil ne faut en aucun cas bloque

<!-- Slide number: 26 -->

IDS vs IPS

![](Espacer serv ducontenu4.jpg)

26

<!-- Slide number: 27 -->

![](Espacer serv ducontenu3.jpg)

27

<!-- Slide number: 28 -->

Conclusion

Probl mes Actuels

IDS outils pas le plus performants du march

Trop de faux positifs.

Attaques rep r es -> morcel e en plusieurs alertes

Les solutions pour corriger ces probl mes peuvent tre :

Am liorer les algorithmes de base de la d tection (baisse des faux positifs)

Corr ler les alertes (diminuer leur nombre).

Identifier les sc narios d'attaques complexes.

28

<!-- Slide number: 29 -->

SOURCES

https://www.cases.lu/ids-ips.html

https://www.youtube.com/watch?v=bG8Xb02Lrs4

https://ipwithease.com/difference-between-ips-and-ids-in-network-security/

http://www.protego.net/ids-ips.html

! (Graphic6.jpg)

29

Notes: