S'abonner :  Newsletters    Magazines

10 technologies pour 2005

[ SÉCURITÉ ]
IPS : pour une sécurité active
Les systèmes de prévention d'intrusion arrivent tout juste à maturité. En 2005, les entreprises auront le choix entre cette technologie et les coupe-feu de seconde génération. Un choix qui n'est pas si facile...

Jérôme Saiz , Décision Informatique (n° 613), le 22/11/2004 à 00h00

Entre IDS et IPS une seule lettre diffère, mais elle change tout : là où les systèmes de détection d'intrusion se contentent de donner l'alerte, les systèmes de prévention d'intrusion bloquent le trafic jugé dangereux. Pour l'entreprise, un IPS constitue donc, à première vue, un investissement pour la sécurité plus judicieux qu'un simple IDS. Contrairement à celui-ci, il pourra fonctionner sans une surveillance constante. « Lorsqu'on le compare à un IDS, un IPS apparaît plutôt comme une passerelle antivirale : une fois qu'il fonctionne, l'administrateur réseau peut l'oublier, il bloquera seul les attaques qu'il connaît », résume Benjamin Marandel, ingénieur systèmes chez ISS, éditeur qui a fait de l'IPS son cheval de bataille. Autre avantage, un IPS est capable de stopper des attaques réseau et, surtout, applicatives, les plus courantes aujourd'hui.

Cependant, si un IDS ­ qui est passif ­ peut se permettre de se tromper, un IPS ­ actif ­ n'a pas le droit à l'erreur. « Un IPS ce n'est pas un simple IDS que l'on met en ligne. Il bloquerait trop de flux légitimes », reconnaît Thierry Evangelista, spécialiste des technologies IPS et IDS chez McAfee. Pour éviter que leurs produits ne causent plus de problèmes qu'ils n'en résolvent, les promoteurs des solutions IPS adoptent deux sortes d'approches. La première consiste à « noter » les flux à l'aide de différentes techniques (signatures IDS, détection d'anomalies dans les protocoles, etc.), et de ne bloquer que ceux qui obtiennent une note élevée (qui peut être modifiée par l'administrateur). La seconde vise la simplification, comme le révèle Benjamin Marandel : « Par défaut, nos IPS coupent automatiquement les flux pour seulement 250 attaques sur les 1 500 signatures qu'ils reconnaissent. » Dans les deux cas, un IPS ne bloquera qu'un sous-ensemble limité de ce qu'un IDS est capable de détecter.

Idéal pour les PME sans solution de filtrage applicatif

Mais, en voyant se réduire ainsi le champ d'action des IPS, l'entreprise peut s'interroger sur la pertinence d'investir dans une telle technologie. « Moins on configure la partie IDS d'un IPS, moins l'entreprise risque d'avoir de problèmes, mais plus l'outil ressemble à un coupe-feu un peu évolué. L'IPS perd alors grandement de son intérêt », s'amuse Franck Dubray, directeur général de la société de conseil INTRINsec. Un IPS sera ainsi un bon choix pour la PME qui ne dispose que d'un coupe-feu traditionnel et d'aucune solution de filtrage applicatif. Il sera capable de bloquer les flux de vers, comme Sasser, et les attaques applicatives à la mode que ni l'antivirus ni le coupe-feu ne traitent. Pour les autres, les coupe-feu de seconde génération intègrent déjà des fonctions d'IPS et, si une solution de filtrage applicatif est déjà en place, l'IPS n'aura guère d'intérêt.

L'IPS examine la totalité du trafic. Il l'analyse à la recherche d'attaques connues (grâce aux signatures IDS), mais aussi à la recherche d'anomalies dans les protocoles ou de contenus malicieux dans les paquets. Outre le blocage du trafic clairement identifié comme étant dangereux, qui ne concerne qu'une partie réduite des attaques qu'il connaît, l'IPS fonctionne également à la manière d'un IDS et peut donner l'alerte (sans bloquer le trafic) sur un nombre d'incidents plus élevé.



> Logiciel : Audials One
Enregistrez les vidéos et les MP3 du Web que vous désirez.

publicité
Shopping
Des chaussures pour un automne en ville.

classement FAI
Retrouvez chaque semaine le classement des fournisseurs d'accès avec ip-label 1 Orange 2 Free 3 Bouygues Telecom > Plus de détails
offres d'emploi
> Securité :AVG Antivirus
Une protection contre les spywares, les rootkits et les sites web malveillants

Service 01net
Newsletters 01net
abonnez vous gratuitement !
  
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.