# Qu'est-ce qu'un système de détection d'intrusion (IDS) ?

> Un système de détection d'intrusion (intrusion detection system, IDS) surveille des événements réseau, d'hôte, sans fil, applicatifs ou autres et les analyse à la recherche de signes d'incidents possibles ou de violations de politique.

- URL canonique: https://yellowcube.eu/fr/glossary/intrusion-detection-system/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Il enregistre ou signale l'activité suspecte afin que des personnes ou des flux automatisés puissent investiguer. Un IDS peut observer le trafic directement, recevoir des données en miroir ou analyser des événements générés sur un système protégé.

La détection peut comparer l'activité à des signatures connues, des règles de protocole, un comportement attendu ou des références statistiques et contextuelles. Un IDS réseau a besoin d'une visibilité sur le chemin concerné ; un IDS d'hôte peut observer processus, fichiers, journaux ou appels système locaux. Des alertes utiles préservent suffisamment de contexte temporel, de source, de règle et d'événement pour le triage et la corrélation.

### Points clés

- **Conception de la couverture:** Définir quels actifs, chemins, protocoles, événements et étapes d'attaque chaque capteur peut observer, y compris le trafic cloud, distant, chiffré et interne.
- **Opérations de détection:** Maintenir le contenu de détection, établir la référence du comportement attendu, régler les règles bruyantes, protéger capteurs et canaux de gestion, et tester si une activité représentative produit des indices exploitables.
- **Traitement des alertes:** Attribuer sévérité et responsabilité, corréler avec les indices d'identité, de terminal, d'application et de menace, et documenter quand une alerte doit déclencher confinement ou escalade.
- **Limite importante:** Un IDS rapporte des indices, pas une certitude. Faux positifs et faux négatifs peuvent survenir ; évasion, chiffrement, paquets perdus, journaux manquants et angles morts peuvent réduire ou déformer les indices. Un IDS silencieux ne prouve pas l'absence d'intrusion.

### Termes associés

[Système de prévention d'intrusion (IPS)](<https://yellowcube.eu/fr/glossary/intrusion-prevention-system/>) · [Détection et réponse sur le réseau (NDR)](<https://yellowcube.eu/fr/glossary/network-detection-and-response/>) · [Télémétrie de sécurité](<https://yellowcube.eu/fr/glossary/security-telemetry/>) · [Trafic réseau](<https://yellowcube.eu/fr/glossary/network-traffic/>) · [Gestion des informations et des événements de sécurité (SIEM)](<https://yellowcube.eu/fr/glossary/security-information-and-event-management/>)

### Sources

[Glossaire NIST : Intrusion Detection System](https://csrc.nist.gov/glossary/term/intrusion_detection_system) · [NIST SP 800-94 : Guide to Intrusion Detection and Prevention Systems](https://csrc.nist.gov/pubs/sp/800/94/final) · [NIST SP 800-82r3 : Guide to Operational Technology Security](https://csrc.nist.gov/pubs/sp/800/82/r3/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

