Les technologies généralement déployées pour la supervision réseau reposent sur une interprétation des données contenues dans les paquets. Elles sont efficaces, mais ont toutefois le désavantage d’être consommatrices en ressources, de nécessiter des signatures élaborées et surtout d’être inopérantes sur des protocoles chiffrés. Ces inconvénients rendent la recherche de signature dans les paquets IP pertinente sur un Intranet, mais de moins en moins réaliste sur des points d’accès Internet conséquents. Leur efficacité est également limitée lorsqu’il s’agit de réaliser une analyse a posteriori de l’activité réseau, en vue d’une détection ou de l’analyse détaillée d’une compromission. A contrario, l’analyse des flux collectés pour la métrologie n’est pas tributaire d’une bande passante ou de protocoles particuliers. Par contre, l’interprétation de ces flux à des fins de supervision sécurité peut s’avérer assez fastidieuse sans un post-traitement adapté qui vise à passer du flux à l’alerte. Cet article présente les quelques pistes suivies par le CEA dans ce domaine, ainsi que son retour d’expérience sur les résultats obtenus.
Les limites atteintes
Notre engouement pour la recherche de signature et pour l’inspection de contenu dans la supervision réseau a quelque peu diminué devant des techniques d’évasion qui nécessitent des protections de plus en plus complexes et délicates à maintenir et surtout devant la généralisation du chiffrement sur les réseaux WAN. Notre retour d’expérience sur certaines analyses forensics a d’ailleurs démontré l’absence complète d’alertes de sécurité dans les outils de supervision à base de signatures et a confirmé la nécessité de conserver les flux réseau de manière exhaustive sans se limiter aux seuls flux comportant une signature connue.
A contrario, la collecte d’information sur les flux réseau WAN nécessite beaucoup moins de ressources (y compris en termes de capacités de stockage) et à l’avantage d’être exhaustive dans sa collecte d’informations. Le niveau de détail d’un flux peut être assez varié en fonction des...
- Accédez à tous les contenus de Connect en illimité
- Découvrez des listes de lecture et des contenus Premium
- Consultez les nouveaux articles en avant-première