Comprendre la différence IDS / IPS autrement qu'en théorie
Le même moteur, deux positions dans le réseau : à côté du flux pour observer, dans le flux pour bloquer. Le lab permet de mesurer ce que cela implique — en latence, en criticité et en conséquence d'un faux positif.
Construire une chaîne complète, de la trame au tableau de bord
Capture, journalisation, collecte, indexation, restitution : cinq fonctions distinctes, chacune sur son étage, chacune remplaçable sans reconstruire les autres.
Mesurer le bruit avant de bloquer
Un jeu de règles générique sur un réseau réel produit une majorité d'alertes sans intérêt. Les identifier, les comprendre et les ajuster est le vrai travail — celui qui conditionne tout passage en mode prévention.
Disposer d'une base extensible
L'architecture obtenue sert de socle à des extensions : second capteur, corrélation avec les journaux système, alerting, centre opérationnel de sécurité pédagogique.
Contexte & Problématique
Un réseau sans point d'observation
Sans capteur, on ne peut affirmer ni qu'un réseau est sain, ni qu'il ne l'est pas. La première question n'est pas « quel outil ? » mais « par où passe le trafic ? ».
NIS2 et le délai de 24 heures
Détecter ne suffit pas : il faut qualifier — quelle machine, depuis quand, quelles données. Sans historique consultable, la notification se réduit à « quelque chose s'est passé ».
Le risque du blocage automatique
Passer en prévention transforme un faux positif en interruption de service. Beaucoup d'organisations activent un IPS, subissent un incident, puis le désactivent — et se retrouvent sans rien.
Des chiffres plutôt que des principes
Volume réel de journaux, nombre de faux positifs par jour, temps nécessaire pour reconstituer une chronologie : autant de données qu'aucune documentation ne donne, et qu'un lab produit en une semaine.
Réalisation
-
1. La passerelle, d'abord un routeur
Deux interfaces — une vers l'extérieur en DHCP, une vers le réseau interne en adresse fixe —, routage et traduction d'adresses en nftables encapsulés dans un service systemd, puis un serveur DHCP. Validation obligatoire : depuis le client, sortir sur Internet et résoudre des noms.
-
2. Les systèmes du lab
Quatre machines identiques et modestes sur un réseau interne unique, avec harmonisation de l'administration : noms, résolution, accès. Seule la passerelle a un pied vers l'extérieur.
-
3. Le socle analytique
OpenSearch en nœud unique assumé, avec le réglage mémoire système sans lequel il refuse de démarrer, et une politique d'index quotidiens qui rendra la rétention gérable.
-
4. La visualisation
Grafana sur une machine séparée, connecté au moteur d'indexation par un motif d'index. Rôle assumé : superviser, pas investiguer — les deux usages ne demandent pas les mêmes écrans.
-
5. Suricata en mode détection
Capture sur l'interface interne — pour voir les adresses réelles avant traduction —, mise à jour des règles, test de configuration avant démarrage. Le moteur observe et ne bloque rien.
-
6. La chaîne d'ingestion
Le capteur écrit dans un fichier qui sert de tampon ; un agent le suit en gardant sa position ; un pipeline normalise et enrichit ; le moteur indexe par jour. Une panne du collecteur ne devient jamais une panne du capteur.
-
7. Les tableaux de bord
Construits d'abord sur le trafic ordinaire — volumes DNS, top des domaines, hôtes HTTP — parce que c'est en connaissant la normale qu'on repère l'anormal. Peu de panneaux, une question par panneau.
-
8. Le passage contrôlé en prévention
Après plusieurs semaines d'observation et d'ajustement, bascule progressive règle par règle, en surveillant les blocages aussi attentivement que les alertes.
Stack technique
Socle
Détection
Collecte
Indexation
Restitution
Résultats & Impact
Une visibilité réelle sur le trafic
DNS, HTTP, TLS, flux : l'essentiel de la valeur du capteur n'est pas dans ses alertes mais dans cette matière, celle qui permet de répondre « depuis quand ? » le jour d'un incident.
Une chaîne tolérante aux pannes
Le fichier d'événements sert de tampon et l'agent garde sa position : le collecteur peut être arrêté sans perdre un seul événement.
Une méthode transposable
Observer, comprendre, ajuster, puis agir — la progression du lab est celle qu'une organisation doit suivre avant d'activer un blocage automatique.
Une base pour la suite
Second capteur, corrélation avec les journaux système, alerting, rétention maîtrisée : l'architecture est prête à grandir.
Galerie