Passer au contenu

Accueil Expertise / Sécurité des réseaux

NET / NET-03

Détection et prévention des intrusions sur le réseau — IDS/IPS

Un IDS observe et alerte en cas d'activité suspecte ; un IPS peut également bloquer le trafic lorsqu'il est déployé en position de filtrage. Le service déploie, ajuste et connecte ces contrôles à un processus de traitement.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

CIO doté d'un pare-feu mais avec une détection détaillée limitée, SOC dépourvu de visibilité réseau ou organisation nécessitant une protection provisoire pour une application vulnérable.

EN UN COUP D'ŒIL

Famille
Sécurité des réseaux

Engagement
Mise en œuvre

Référence
NET-03

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Sélection du point de collecte
  • capturation passive ou inspection inline
  • signatures
  • Exclusions
  • pilote de mode de détection
  • Bloquage sélectif
  • Réseau d'alerte et triage

Livrables

  • Diagramme de visibilité
  • Configuration
  • Politique de signature
  • registre des exceptions
  • tests non destructifs
  • Tableaux de bord de surveillance
  • Instructions de réponse et de maintenance

Preuve de réception

Les événements de test sont identifiés et organisés ; les blocs attendus sont vérifiés s’ils sont inclus ; les flux de travail convenus ne montrent aucune régression ; les seuils de bruit et les procédures d’exception sont acceptés.

LIVRAISON

Comment le travail est structuré.

Approche

Cartographier le trafic ; concevoir et dimensionner ; piloter ; migrer progressivement avec possibilité de retour arrière ; tester et documenter les opérations.

Prérequis et responsabilités

Client : réseau, applications, opérateurs, fenêtres de changement et acceptation métier. Fournisseur : conception, migration et tests. L'accès des tiers et l'inspection TLS nécessitent des approbations appropriées.

Facteurs de portée

Sites, débit réel inspecté, trafic, règles, utilisateurs distants, disponibilité et intégrations. Le matériel, les abonnements de sécurité et les opérations récurrentes sont distincts.

Questions à clarifier

Quel trafic est visible, y compris le trafic chiffré ? Qui traite les alertes ? Quel risque d’interruption de l’activité pourrait être causé par un faux positif ?

LIMITES IMPORTANTES

L’IPS ne remplace pas les patchs. Le trafic non détecté ou non crypté peut rester partiellement invisible ; la mise en œuvre doit être approuvée et réversible.

Les modifications préservent les services essentiels et les parcours de rétablissement. Le dimensionnement, les licences et les tests de recette reflètent les fonctionnalités qui seront réellement activées.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une application héritée ne peut pas être patchée immédiatement. Projet : activer la protection ciblée et surveiller les tentatives pertinentes. Résultats cibles : réduction de l’exposition observée pendant une période définie pendant que le programme de remédiation se poursuit.

Scénario 02

Un groupe reçoit un nombre excessif d’alertes de capteurs. Projet : réviser la configuration, supprimer les doublons et ajuster les règles avec le SOC. Objectif : des alertes exploitables et une couverture documentée, plutôt que simplement un volume de collecte plus élevé.

Contexte technologique et de référence

Exemples : profils de prévention des menaces de Palo Alto Networks ; détecteurs IDS/IPS adaptés au trafic, sous réserve de support et de licence.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.