NET / NET-03
Détection et prévention des intrusions sur le réseau — IDS/IPS
Un IDS observe et alerte en cas d'activité suspecte ; un IPS peut également bloquer le trafic lorsqu'il est déployé en position de filtrage. Le service déploie, ajuste et connecte ces contrôles à un processus de traitement.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
CIO doté d'un pare-feu mais avec une détection détaillée limitée, SOC dépourvu de visibilité réseau ou organisation nécessitant une protection provisoire pour une application vulnérable.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Sélection du point de collecte
- capturation passive ou inspection inline
- signatures
- Exclusions
- pilote de mode de détection
- Bloquage sélectif
- Réseau d'alerte et triage
Livrables
- Diagramme de visibilité
- Configuration
- Politique de signature
- registre des exceptions
- tests non destructifs
- Tableaux de bord de surveillance
- Instructions de réponse et de maintenance
Preuve de réception
Les événements de test sont identifiés et organisés ; les blocs attendus sont vérifiés s’ils sont inclus ; les flux de travail convenus ne montrent aucune régression ; les seuils de bruit et les procédures d’exception sont acceptés.
LIVRAISON
Comment le travail est structuré.
Approche
Cartographier le trafic ; concevoir et dimensionner ; piloter ; migrer progressivement avec possibilité de retour arrière ; tester et documenter les opérations.
Prérequis et responsabilités
Client : réseau, applications, opérateurs, fenêtres de changement et acceptation métier. Fournisseur : conception, migration et tests. L'accès des tiers et l'inspection TLS nécessitent des approbations appropriées.
Facteurs de portée
Sites, débit réel inspecté, trafic, règles, utilisateurs distants, disponibilité et intégrations. Le matériel, les abonnements de sécurité et les opérations récurrentes sont distincts.
Questions à clarifier
Quel trafic est visible, y compris le trafic chiffré ? Qui traite les alertes ? Quel risque d’interruption de l’activité pourrait être causé par un faux positif ?
LIMITES IMPORTANTES
L’IPS ne remplace pas les patchs. Le trafic non détecté ou non crypté peut rester partiellement invisible ; la mise en œuvre doit être approuvée et réversible.
Les modifications préservent les services essentiels et les parcours de rétablissement. Le dimensionnement, les licences et les tests de recette reflètent les fonctionnalités qui seront réellement activées.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une application héritée ne peut pas être patchée immédiatement. Projet : activer la protection ciblée et surveiller les tentatives pertinentes. Résultats cibles : réduction de l’exposition observée pendant une période définie pendant que le programme de remédiation se poursuit.
Scénario 02
Un groupe reçoit un nombre excessif d’alertes de capteurs. Projet : réviser la configuration, supprimer les doublons et ajuster les règles avec le SOC. Objectif : des alertes exploitables et une couverture documentée, plutôt que simplement un volume de collecte plus élevé.
Contexte technologique et de référence
Exemples : profils de prévention des menaces de Palo Alto Networks ; détecteurs IDS/IPS adaptés au trafic, sous réserve de support et de licence.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
