Il enregistre ou signale l'activité suspecte afin que des personnes ou des flux automatisés puissent investiguer. Un IDS peut observer le trafic directement, recevoir des données en miroir ou analyser des événements générés sur un système protégé.
La détection peut comparer l'activité à des signatures connues, des règles de protocole, un comportement attendu ou des références statistiques et contextuelles. Un IDS réseau a besoin d'une visibilité sur le chemin concerné ; un IDS d'hôte peut observer processus, fichiers, journaux ou appels système locaux. Des alertes utiles préservent suffisamment de contexte temporel, de source, de règle et d'événement pour le triage et la corrélation.
Points clés
Conception de la couvertureDéfinir quels actifs, chemins, protocoles, événements et étapes d'attaque chaque capteur peut observer, y compris le trafic cloud, distant, chiffré et interne.
Opérations de détectionMaintenir le contenu de détection, établir la référence du comportement attendu, régler les règles bruyantes, protéger capteurs et canaux de gestion, et tester si une activité représentative produit des indices exploitables.
Traitement des alertesAttribuer sévérité et responsabilité, corréler avec les indices d'identité, de terminal, d'application et de menace, et documenter quand une alerte doit déclencher confinement ou escalade.
Limite importanteUn IDS rapporte des indices, pas une certitude. Faux positifs et faux négatifs peuvent survenir ; évasion, chiffrement, paquets perdus, journaux manquants et angles morts peuvent réduire ou déformer les indices. Un IDS silencieux ne prouve pas l'absence d'intrusion.