Systèmes de détection des intrusions

1/28
100%

<!-- Slide number: 1 -->

Syst mes de d tections des intrusions

R alis par

Boudhina Arij & Wiem mathlouthi

<!-- Slide number: 2 -->

Plan

1

Introduction

2

D finition

Avoir une connaissance sur les tentatives r ussies comme chou es des intrusions..

3

iDS

4

IPS

5

IDS VS IPS

6

Conclusion

<!-- Slide number: 3 -->

Introduction

Afin de d tecter les attaques que peut subir un syst me, il est n cessaire de disposer dun logiciel sp cialis dont le r le sera de surveiller les donn es qui transitent sur ce syst me et qui serait capable de r agir si des donn es semblent suspectes.

Les logiciels qui sont les plus m me deffectuer cette t che sont les syst mes de d tection dintrusion

3

Notes:

<!-- Slide number: 4 -->

IDS

Notes:

Les premiers syst mes de d tection dinstrusions ont t initi s par larm e am ricaine puis par des entreprises.

Plus tard, des projets open-source ont t lanc s comme Snort ou Prelude. Des produits commerciaux ont aussi vu le jour par le biais dentreprises sp cialis es en s curit informatique : Internet Security Systems, *symantec, Cisco Systems, ...

<!-- Slide number: 5 -->

![](Picture11.jpg)

rep rer des activit s anormales ou suspectes sur la cible analys e.

Avoir une connaissance sur les tentatives r ussies comme chou es des intrusions..

D finition

Notes:

Unsyst me de d tection d'intrusion (ou IDS :Intrusion Detection System) est un m canisme destin &

Publicité

Il permet ainsi d'avoir

<!-- Slide number: 6 -->

![](Espacer serv ducontenu3.jpg)

IDS

Notes:

Mecanisme qui a pour objectif de rep rer

Pour resumer un ids va

Si l activit s eloiyne de la norme il annonce une alerte

<!-- Slide number: 7 -->

Un IDS est essentiellement un sniffer coupl avec un moteur qui analyse le trafic selon des r gles

Ces r gles d crivent un trafic signaler LIDS peut analyser

Couche R seau (IP, ICMP)

Couche Transport (TCP, UDP)

Couche Application (HTTP, Telnet)

<!-- Slide number: 8 -->

Apr s la D tection ?

Comprendre l'attaque en cours

recueillir le maximum d'information

cible(s)

source(s)

proc d

Archiver, tracer : corr lation avec d'autres v nements

Pr parer une r ponse :

sur le court terme : blacklistage,...

sur le long terme : application de patches, actions en justice.

<!-- Slide number: 9 -->

M thode de d tection

D tection par signature

-Bas e sur la reconnaissance de sch mas connus (pattern matching)

-Les signatures d'attaques connues sont stock es dans une base

-si un v nement (paquet r seau, log syst me) correspond une signature de la base, l'alerte correspondante est lev e par l'IDS

  • l'attaque doit tre connue pour tre d tect

<!-- Slide number: 10 -->

![](Espacer serv ducontenu3.jpg)

Les types dIDS

Notes:

On a 2 types d ids

Publicité

Ids est citu e sur un r seau isol il ne voit quune copie de trafic parquet qui circule sur le r seau

On cas de dection dune menace il lance des allertes , il ordonne les actions pour le blockage d un flux

<!-- Slide number: 11 -->

![](Espacer serv ducontenu3.jpg)

Notes:

Les NIDS sont les IDS plus int ressants et les plus utiles du fait de la pr sence des r seaux dans notre vie quotidienne

En terme de nids il situe sur un reseau

Il analase une copie de de reseau a surveiller entre ses points dentrer et les terminaux du reseau

A noter quil est entirement passif et dialoguer sur un reseau

<!-- Slide number: 12 -->

NIDS

Place une ou plusieurs cartes dinterface r seau du syst me d di en mode promiscuit .

Elles nont pas non plus de pile de protocole attach e.

Il est fr quent de trouver plusieurs IDS sur les diff rentes parties du r seau

Une sonde l'ext rieur du r seau

Une sonde en interne

12

Notes:

elles sont alors en mode furtif afin quelles naient pas dadresse IP

Sonde a lex : afin d' tudier les tentatives d'attaques

Sonde en interne : pour analyser les requ tes ayant travers le pare-feu ou bien men e depuis l'int rieur

<!-- Slide number: 13 -->

![](Picture11.jpg)

Avantage\Probl me

Notes:

<!-- Slide number: 14 -->

![](Espacer serv ducontenu3.jpg)

Notes:

Il analyse en temps r el les flux relatifs une machine ainsi que les journaux.

Les critere de HIDS :

<!-- Slide number: 15 -->

![](Picture2.jpg)

<!-- Slide number: 16 -->

![](Espacer serv ducontenu4.jpg)

Notes:

Si le syst me a t compromis par un pirate, le HIDS ne sera plus efficace.

Hids analyse toute activite potentiel lier d un activite dun ver ,virus&

Publicité

<!-- Slide number: 17 -->

![](Espacer serv ducontenu4.jpg)

Notes:

<!-- Slide number: 18 -->

HIDS

Se comporte comme un d mon ou un service standard sur un syst me h te.

Analyse des informations particuli res dans les journaux de logs (syslogs, messages, lastlog, wtmp&)

Capture les paquets r seaux entrant/sortant de lh te

18

Notes:

2) Traditionnellement,

3) pour y d celer des signaux dintrusions (D ni de Services, Backdoors, chevaux de troie, tentatives dacc s non autoris s, execution de codes malicieux, attaques par d bordement de buffeurs&).

<!-- Slide number: 19 -->

IPS

<!-- Slide number: 20 -->

![](Picture20.jpg)

IPS

inspecte le trafic circulant sur le r seau et bloque ou corrige les flux contenant du trafic malveillant.

utilise g n ralement une combinaison de signatures de trafic et de fichiers et une analyse heuristique des flux.

IPS

Notes:

est l'abr viation de Intrusion Prevention System - syst me qui

<!-- Slide number: 21 -->

![](Picture12.jpg)

![](Espacer serv ducontenu3.jpg)

IPS

r agir en temps r el

Notes:

Il nanalyse pas une copie de donne mais il analyse les donner elle-m me

Les donner reel passe par ips

Il r agir en temps r el en suivant le trafic reconn

<!-- Slide number: 22 -->

![](Espacer serv ducontenu4.jpg)

Notes:

<!-- Slide number: 23 -->

NIPS ET HIPS

![](Picture2.jpg)

Publicité

<!-- Slide number: 24 -->

Avantage:

Protection active

Inconv nient :

Bloque toute activit qui lui semble suspecte.

Un pirate peut utiliser sa fonctionnalit de blocage pour mettre hors service un syst me.

Notes:

1 ) Or, il est impossible dassurer une fiabilit 100% dans lidentification des attaques. Un IPS peut donc malencontreusement bloquer du trafic inoffensif ! Exemple : un IPS peut d tecter une tentative de d ni de service alors quil sagit dune p riode charg e en trafic. Les faux positifs sont donc tr s dangereux pour les IPS.

2) Prenons lexemple dun individu mal intentionn qui attaque un syst me prot g par un IPS, tout en spoofant son adresse IP. Si ladresse IP spoof e est celle dun nSud important du r seau, les cons quences seront catastrophiques. Pour palier ce probl me, de nombreux IPS disposent des white lists , c- -d des listes dadresses r seaux quil ne faut en aucun cas bloque

<!-- Slide number: 25 -->

IDS vs IPS

![](Espacer serv ducontenu4.jpg)

<!-- Slide number: 26 -->

![](Espacer serv ducontenu3.jpg)

<!-- Slide number: 27 -->

Conclusion

Probl mes Actuels

IDS outils pas le plus performants du march

Trop de faux positifs.

Attaques rep r es -> morcel e en plusieurs alertes

Les solutions pour corriger ces probl mes peuvent tre :

Am liorer les algorithmes de base de la d tection (baisse des faux positifs)

Corr ler les alertes (diminuer leur nombre).

Identifier les sc narios d'attaques complexes.

<!-- Slide number: 28 -->

SOURCES

https://www.cases.lu/ids-ips.html

https://www.youtube.com/watch?v=bG8Xb02Lrs4

https://ipwithease.com/difference-between-ips-and-ids-in-network-security/

http://www.protego.net/ids-ips.html

! (Graphic6.jpg)

28

Notes:

Systèmes de détection des intrusions

Cybersecurity · notes

Voir tous les documents en sécurité informatique

<!-- Slide number: 1 -->

Syst mes de d tections des intrusions

R alis par

Boudhina Arij & Wiem mathlouthi

<!-- Slide number: 2 -->

Plan

1

Introduction

2

D finition

Avoir une connaissance sur les tentatives r ussies comme chou es des intrusions..

3

iDS

4

IPS

5

IDS VS IPS

6

Conclusion

<!-- Slide number: 3 -->

Introduction

Afin de d tecter les attaques que peut subir un syst me, il est n cessaire de disposer dun logiciel sp cialis dont le r le sera de surveiller les donn es qui transitent sur ce syst me et qui serait capable de r agir si des donn es semblent suspectes.

Les logiciels qui sont les plus m me deffectuer cette t che sont les syst mes de d tection dintrusion

3

Notes:

<!-- Slide number: 4 -->

IDS

Notes:

Les premiers syst mes de d tection dinstrusions ont t initi s par larm e am ricaine puis par des entreprises.

Plus tard, des projets open-source ont t lanc s comme Snort ou Prelude. Des produits commerciaux ont aussi vu le jour par le biais dentreprises sp cialis es en s curit informatique : Internet Security Systems, *symantec, Cisco Systems, ...

<!-- Slide number: 5 -->

![](Picture11.jpg)

rep rer des activit s anormales ou suspectes sur la cible analys e.

Avoir une connaissance sur les tentatives r ussies comme chou es des intrusions..

D finition

Notes:

Unsyst me de d tection d'intrusion (ou IDS :Intrusion Detection System) est un m canisme destin &

Publicité

Il permet ainsi d'avoir

<!-- Slide number: 6 -->

![](Espacer serv ducontenu3.jpg)

IDS

Notes:

Mecanisme qui a pour objectif de rep rer

Pour resumer un ids va

Si l activit s eloiyne de la norme il annonce une alerte

<!-- Slide number: 7 -->

Un IDS est essentiellement un sniffer coupl avec un moteur qui analyse le trafic selon des r gles

Ces r gles d crivent un trafic signaler LIDS peut analyser

Couche R seau (IP, ICMP)

Couche Transport (TCP, UDP)

Couche Application (HTTP, Telnet)

<!-- Slide number: 8 -->

Apr s la D tection ?

Comprendre l'attaque en cours

recueillir le maximum d'information

cible(s)

source(s)

proc d

Archiver, tracer : corr lation avec d'autres v nements

Pr parer une r ponse :

sur le court terme : blacklistage,...

sur le long terme : application de patches, actions en justice.

<!-- Slide number: 9 -->

M thode de d tection

D tection par signature

-Bas e sur la reconnaissance de sch mas connus (pattern matching)

-Les signatures d'attaques connues sont stock es dans une base

-si un v nement (paquet r seau, log syst me) correspond une signature de la base, l'alerte correspondante est lev e par l'IDS

  • l'attaque doit tre connue pour tre d tect

<!-- Slide number: 10 -->

![](Espacer serv ducontenu3.jpg)

Les types dIDS

Notes:

On a 2 types d ids

Publicité

Ids est citu e sur un r seau isol il ne voit quune copie de trafic parquet qui circule sur le r seau

On cas de dection dune menace il lance des allertes , il ordonne les actions pour le blockage d un flux

<!-- Slide number: 11 -->

![](Espacer serv ducontenu3.jpg)

Notes:

Les NIDS sont les IDS plus int ressants et les plus utiles du fait de la pr sence des r seaux dans notre vie quotidienne

En terme de nids il situe sur un reseau

Il analase une copie de de reseau a surveiller entre ses points dentrer et les terminaux du reseau

A noter quil est entirement passif et dialoguer sur un reseau

<!-- Slide number: 12 -->

NIDS

Place une ou plusieurs cartes dinterface r seau du syst me d di en mode promiscuit .

Elles nont pas non plus de pile de protocole attach e.

Il est fr quent de trouver plusieurs IDS sur les diff rentes parties du r seau

Une sonde l'ext rieur du r seau

Une sonde en interne

12

Notes:

elles sont alors en mode furtif afin quelles naient pas dadresse IP

Sonde a lex : afin d' tudier les tentatives d'attaques

Sonde en interne : pour analyser les requ tes ayant travers le pare-feu ou bien men e depuis l'int rieur

<!-- Slide number: 13 -->

![](Picture11.jpg)

Avantage\Probl me

Notes:

<!-- Slide number: 14 -->

![](Espacer serv ducontenu3.jpg)

Notes:

Il analyse en temps r el les flux relatifs une machine ainsi que les journaux.

Les critere de HIDS :

<!-- Slide number: 15 -->

![](Picture2.jpg)

<!-- Slide number: 16 -->

![](Espacer serv ducontenu4.jpg)

Notes:

Si le syst me a t compromis par un pirate, le HIDS ne sera plus efficace.

Hids analyse toute activite potentiel lier d un activite dun ver ,virus&

Publicité

<!-- Slide number: 17 -->

![](Espacer serv ducontenu4.jpg)

Notes:

<!-- Slide number: 18 -->

HIDS

Se comporte comme un d mon ou un service standard sur un syst me h te.

Analyse des informations particuli res dans les journaux de logs (syslogs, messages, lastlog, wtmp&)

Capture les paquets r seaux entrant/sortant de lh te

18

Notes:

2) Traditionnellement,

3) pour y d celer des signaux dintrusions (D ni de Services, Backdoors, chevaux de troie, tentatives dacc s non autoris s, execution de codes malicieux, attaques par d bordement de buffeurs&).

<!-- Slide number: 19 -->

IPS

<!-- Slide number: 20 -->

![](Picture20.jpg)

IPS

inspecte le trafic circulant sur le r seau et bloque ou corrige les flux contenant du trafic malveillant.

utilise g n ralement une combinaison de signatures de trafic et de fichiers et une analyse heuristique des flux.

IPS

Notes:

est l'abr viation de Intrusion Prevention System - syst me qui

<!-- Slide number: 21 -->

![](Picture12.jpg)

![](Espacer serv ducontenu3.jpg)

IPS

r agir en temps r el

Notes:

Il nanalyse pas une copie de donne mais il analyse les donner elle-m me

Les donner reel passe par ips

Il r agir en temps r el en suivant le trafic reconn

<!-- Slide number: 22 -->

![](Espacer serv ducontenu4.jpg)

Notes:

<!-- Slide number: 23 -->

NIPS ET HIPS

![](Picture2.jpg)

Publicité

<!-- Slide number: 24 -->

Avantage:

Protection active

Inconv nient :

Bloque toute activit qui lui semble suspecte.

Un pirate peut utiliser sa fonctionnalit de blocage pour mettre hors service un syst me.

Notes:

1 ) Or, il est impossible dassurer une fiabilit 100% dans lidentification des attaques. Un IPS peut donc malencontreusement bloquer du trafic inoffensif ! Exemple : un IPS peut d tecter une tentative de d ni de service alors quil sagit dune p riode charg e en trafic. Les faux positifs sont donc tr s dangereux pour les IPS.

2) Prenons lexemple dun individu mal intentionn qui attaque un syst me prot g par un IPS, tout en spoofant son adresse IP. Si ladresse IP spoof e est celle dun nSud important du r seau, les cons quences seront catastrophiques. Pour palier ce probl me, de nombreux IPS disposent des white lists , c- -d des listes dadresses r seaux quil ne faut en aucun cas bloque

<!-- Slide number: 25 -->

IDS vs IPS

![](Espacer serv ducontenu4.jpg)

<!-- Slide number: 26 -->

![](Espacer serv ducontenu3.jpg)

<!-- Slide number: 27 -->

Conclusion

Probl mes Actuels

IDS outils pas le plus performants du march

Trop de faux positifs.

Attaques rep r es -> morcel e en plusieurs alertes

Les solutions pour corriger ces probl mes peuvent tre :

Am liorer les algorithmes de base de la d tection (baisse des faux positifs)

Corr ler les alertes (diminuer leur nombre).

Identifier les sc narios d'attaques complexes.

<!-- Slide number: 28 -->

SOURCES

https://www.cases.lu/ids-ips.html

https://www.youtube.com/watch?v=bG8Xb02Lrs4

https://ipwithease.com/difference-between-ips-and-ids-in-network-security/

http://www.protego.net/ids-ips.html

! (Graphic6.jpg)

28

Notes: