<!-- Slide number: 1 --> Systèmes de détections des intrusions Réalisé par Boudhina Arij & Wiem mathlouthi 1
<!-- Slide number: 2 --> Plan 1 Introduction 2
Définition Avoir une connaissance sur les tentatives réussies comme échouées des intrusions..
3 iDS 4 IPS 5 IDS VS IPS 6 Conclusion 2
<!-- Slide number: 3 --> # Introduction Afin de détecter les attaques que peut subir un système, il est nécessaire de disposer d’un logiciel spécialisé dont le rôle sera de surveiller les données qui transitent sur ce système et qui serait capable de réagir si des données semblent suspectes. Les logiciels qui sont les plus à même d’effectuer cette tâche sont les systèmes de détection d’intrusion 3
Notes:
<!-- Slide number: 4 --> # IDS 4
Notes: Les premiers systèmes de détection d’instrusions ont été initiés par l’armée américaine puis par des entreprises. Plus tard, des projets open-source ont été lancés comme Snort ou Prelude. Des produits commerciaux ont aussi vu le jour par le biais d’entreprises spécialisées en sécurité informatique : Internet Security Systems, symantec, Cisco Systems, ...
<!-- Slide number: 5 -->

IDS repérer des activités anormales ou suspectes sur la cible analysée. Avoir une connaissance sur les tentatives réussies comme échouées des intrusions..
Définition 5
Notes: Unsystème de détection d'intrusion (ou IDS :Intrusion Detection System) est un mécanisme destiné à … Il permet ainsi d'avoir
<!-- Slide number: 6 -->
 # IDS 6
Notes: Mecanisme qui a pour objectif de repérer Pour resumer un ids va Si l activité s eloiyne de la norme il annonce une alerte
<!-- Slide number: 7 --> Un IDS est essentiellement un sniffer couplé avec un moteur qui analyse le trafic selon des règles
Ces règles décrivent un trafic à signaler L’IDS peut analyser Couche Réseau (IP, ICMP) Couche Transport (TCP, UDP) Couche Application (HTTP, Telnet) 7
<!-- Slide number: 8 --> # Après la Détection ? ➢ Comprendre l'attaque en cours ➢ recueillir le maximum d'information ➢cible(s) ➢source(s) ➢procédé ➢ Archiver, tracer : corrélation avec d'autres événements ➢ Préparer une réponse : ➢ sur le court terme : blacklistage,... ➢ sur le long terme : application de patches, actions en justice. 8
<!-- Slide number: 9 --> # Méthode de détection d’intrusion 1. Détection d'intrusion par signature 2. Détection d'intrusion par anomalie 9
Publicité
<!-- Slide number: 10 --> # Méthode de détection ➢ Détection par signature➢ basée sur la reconnaissance de schémas connus (pattern matching) ➢ Utilisation d'expressions régulières ➢ Les signatures d'attaques connues sont stockées dans une base, et chaque événement est comparé au contenu de cette base ➢Si un événement (paquet réseau, log système) correspond à une signature de la base, l'alerte correspondante est levée par l'IDS ➢ L'attaque doit être connue pour être détecté 10
<!-- Slide number: 11 -->
 # Les types d’IDS 11
Notes: On a 2 types d ids Ids est cituée sur un réseau isolé il ne voit qu’une copie de trafic « parquet qui circule sur le réseau On cas de dection d’une menace il lance des allertes , il ordonne les actions pour le blockage d un flux
<!-- Slide number: 12 -->
 12
Notes: Les NIDS sont les IDS plus intéressants et les plus utiles du fait de l’a présence des réseaux dans notre vie quotidienne En terme de nids il situe sur un reseau Il analase une copie de de reseau a surveiller entre ses points d’entrer et les terminaux du reseau A noter qu’il est entirement passif et dialoguer sur un reseau
<!-- Slide number: 13 --> NIDS Le N-IDS place une ou plusieurs cartes d’interface réseau du système dédié en mode promiscuité . Elles n’ont pas non plus de pile de protocole attachée. Il est fréquent de trouver plusieurs IDS sur les différentes parties du réseau Une sonde à l'extérieur du réseau Une sonde en interne 13
Notes: elles sont alors en mode « furtif » afin qu’elles n’aient pas d’adresse IP Sonde a l’ex : afin d'étudier les tentatives d'attaques Sonde en interne : pour analyser les requêtes ayant traversé le pare-feu ou bien menée depuis l'intérieur
<!-- Slide number: 14 -->

Avantage\Problème 14
Notes:
<!-- Slide number: 15 -->
 15
Notes: Il analyse en temps réel les flux relatifs à une machine ainsi que les journaux. Les critere de HIDS :
<!-- Slide number: 16 -->
 16
<!-- Slide number: 17 -->
 17
Publicité
Notes: Si le système a été compromis par un pirate, le HIDS ne sera plus efficace. Hids analyse toute activite potentiel lier d un activite d’un ver ,virus…
<!-- Slide number: 18 -->
 18
Notes:
<!-- Slide number: 19 --> # HIDS Le H-IDS se comporte comme un démon ou un service standard sur un système hôte. le H-IDS analyse des informations particulières dans les journaux de logs (syslogs, messages, lastlog, wtmp…) Capture les paquets réseaux entrant/sortant de l’hôte 19
Notes: 2) Traditionnellement, 3) pour y déceler des signaux d’intrusions (Déni de Services, Backdoors, chevaux de troie, tentatives d’accès non autorisés, execution de codes malicieux, attaques par débordement de buffeurs…).
<!-- Slide number: 20 --> # IPS 20
<!-- Slide number: 21 -->

IPS inspecte le trafic circulant sur le réseau et bloque ou corrige les flux contenant du trafic malveillant. utilise généralement une combinaison de signatures de trafic et de fichiers et une analyse heuristique des flux.
IPS 21
Notes: est l'abréviation de Intrusion Prevention System - système qui
<!-- Slide number: 22 -->

 IPS réagir en temps réel 22
Notes: Il n’analyse pas une copie de donne mais il analyse les donner elle-même Les donner reel passe par ips Il réagir en temps réel en suivant le trafic reconné
<!-- Slide number: 23 -->
 23
Notes:
<!-- Slide number: 24 -->
Publicité
 24
<!-- Slide number: 25 -->
Avantage:
Protection active
Inconvénient :
Bloque toute activité qui lui semble suspecte. Un pirate peut utiliser sa fonctionnalité de blocage pour mettre hors service un système. 25
Notes: 1 ) Or, il est impossible d’assurer une fiabilité à 100% dans l’identification des attaques. Un IPS peut donc malencontreusement bloquer du trafic inoffensif ! Exemple : un IPS peut détecter une tentative de déni de service alors qu’il s’agit d’une période chargée en trafic. Les faux positifs sont donc très dangereux pour les IPS. 2) Prenons l’exemple d’un individu mal intentionné qui attaque un système protégé par un IPS, tout en spoofant son adresse IP. Si l’adresse IP spoofée est celle d’un nœud important du réseau, les conséquences seront catastrophiques. Pour palier ce problème, de nombreux IPS disposent des « white lists », c-à-d des listes d’adresses réseaux qu’il ne faut en aucun cas bloque
<!-- Slide number: 26 --> # IDS vs IPS
 26
<!-- Slide number: 27 -->
 27
<!-- Slide number: 28 --> # Conclusion Problèmes Actuels IDS outils pas le plus performants du marché Trop de faux positifs. Attaques repérées -> morcelée en plusieurs alertes Les solutions pour corriger ces problèmes peuvent être : Améliorer les algorithmes de base de la détection (baisse des faux positifs) Corréler les alertes (diminuer leur nombre). Identifier les scénarios d'attaques complexes.
28
<!-- Slide number: 29 -->
SOURCES
https://www.cases.lu/ids-ips.html https://www.youtube.com/watch?v=bG8Xb02Lrs4 https://ipwithease.com/difference-between-ips-and-ids-in-network-security/ http://www.protego.net/ids-ips.html
 29