Pour gérer vos consentements :
Actualités: ENTREPRISE

La technologie IPS, jusqu’alors une option, aujourd’hui une nécessité ?

Florent Houy, Itway

Par Florent Houy* – Consultant avant-vente chez Itway France

Paradoxalement, le budget consacré à la sécurité informatique représente encore une part minime des investissements informatiques (estimé à 3%) et ce dans la majeure partie des entreprises françaises, de l’entreprise du CAC 40 à la TPE.

Un système de prévention d’intrusion pour filtrer le contenu des flux autorisés

Si les entreprises françaises sont aujourd’hui majoritairement sensibilisées aux problématiques liées à la sécurité et à la perte/vol des données, elles semblent avoir des difficultés à l’affirmer. En fait, toutes se disent protégées, mais lorsque l’on y regarde de plus près, on distingue deux catégories : les entreprises plutôt « inconscientes », qui pensent être sécurisées mais disposent de dispositifs obsolètes, figés ou insuffisants, et les entreprises lucides sur la réalité  des menaces et aux possibles défaillances de leur système, mais qui s’en contentent. En définitive, toutes les entreprises sont bien protégées… jusqu’à ce qu’elles se fassent attaquer.

La plupart des entreprises possèdent les fonctions de sécurité basiques en s’appuyant sur des firewalls. Dans la majorité des cas, ces dispositifs permettent uniquement de filtrer les flux identifiés qui sont refusés ou autorisés en fonction de paramètres définis en amont.

Cependant, parmi tous ces flux, les firewalls utilisant des fonctions de contrôle basique n’inspectent que les entêtes des paquets et non le contenu dans son intégralité. Le risque est donc qu’un flux à priori autorisé comprenne une attaque dans son contenu, ou qu’à l’inverse un flux autorisé soit bloqué de façon trop systématique et constitue un faux positif, qui ralentit les processus.

Si le risque zéro n’existe pas, il existe des technologies négligées par les entreprises qui permettent de prendre des mesures qui  minimisent l’impact des attaques. C’est le cas des systèmes de détection d’intrusion ou IPS (Intrusion Prevention System)/IDS Intrusion Detection System). De nombreux éditeurs de solutions de sécurité, dont Sourcefire, précurseur sur ce marché, ou encore Check Point et Stonesoft, sont les principaux acteurs de cette technologie.

En effet, cette technologie permet  de filtrer  le contenu des flux autorisés. Ce système de prévention d’intrusion permet également de détecter des anomalies sur des connexions entrantes et sortantes et de réaliser une véritable analyse comportementale (demandes de ressources, connexions aux serveurs web non autorisées, etc).

La technologie IPS a donc la capacité d’analyser les données échangées et de mettre automatiquement à jour le niveau de sécurité en fonction des nouvelles failles découvertes, ce qui apporte aux entreprises une véritable garantie et une politique de sécurité optimisée.
Les limites de la technologie IPS

La première est la détection des attaques de type zéro day. En effet, l’IPS n’a pas la capacité aujourd’hui de détecter une attaque qui exploite des vulnérabilités qui n’ont pas encore été trouvées ou publiées. Ainsi, les administrateurs et éditeurs prennent plusieurs jours ou semaines avant de pouvoir réagir et ajuster les niveaux de sécurité.

La seconde limite de cette technologie fait référence aux applications métiers des entreprises, telles que les outils de gestion de la relation client ou les bases de données. Dans certains cas, ces applications n’utilisent pas les standards soumis à l’IPS, provoquant ainsi des alertes non voulues. En effet, ces faux positifs polluent les systèmes de logs avec des informations obsolètes et affectent la sensibilité des sondes. Ces blocages intempestifs entraînent des ralentissements et des perturbations de la production que les entreprises ne veulent pas subir.

 

L’IPS, un investissement nécessaire face aux attaques

Face aux attaques fréquentes subies par les entreprises, la généralisation de la technologie IPS apparaît comme une nécessité. Tous les jours, de nouvelles failles de sécurité, de nouvelles vulnérabilités sont découvertes et les sondes IPS sont capables d’agir sur des menaces connues comme inconnues car elles s’appuient  non seulement sur une base de données de règle de détection mais aussi sur une analyse comportementale des connexions.

Aujourd’hui, les attaques prolifèrent sur les applications telles que Outlook, Adobe Reader, etc. qui sont des flux autorisés. Pour y faire face, il existe deux offres d’IPS : Les IPS embarqués, sous la forme d’une brique complémentaire ajoutée aux firewalls existants, Check Point étant le leader et le précurseur sur cette offre (réf : derniers tests NSS Lab). Et les IPS dédiés, plus puissants et plus adaptés à des besoins spécifiques grands comptes. Dans ce domaine, Sourcefire apporte des solutions très complètes et très novatrices.

Il est essentiel que les entreprises, qui  négligent ce filtrage pour des questions de coût, revoient le ratio entre l’investissement de départ que l’IPS représente effectivement face au coût des dommages engendrés par les attaques informatiques.

* Ingénieur sécurité et réseau certifié, Florent Houy possède plus de huit années d’expériences dans la sécurité Informatique. Il est notamment certifié Citrix, Juniper, Check Point et Sourcefire. Devenu progressivement technicien réseaux, administrateur système et réseau, et ingénieur sécurité, Florent Houy a rejoint l’équipe d’Itway France en 2010 après avoir collaboré pour l’un des leaders de la distribution.

Gérard Clech

Articles récents

[Nomination] AntemetA accélére son développement dans l’intelligence artificielle.

AntemetA, spécialiste du cloud hybride, de cybersécurité et de la protection des données, annonce la…

3 jours années

L’Europe, mauvaise élève de la lutte contre les ransomwares ? Retour sur les enseignements du dernier rapport annuel de Sophos.

Sophos publie son rapport d'enquête annuel sur l’état des ransomwares. Un rapport basé sur une…

4 jours années

Un nouveau nom pour le groupe Infodis, qui devient TENEXA !

L'ESN Infodis accélère son développement depuis l’arrivée du Groupe HLD à son capital dans les…

6 jours années

[Partenariats] La Fédération française des Télécoms accueille un nouvel opérateur

La Fédération française des Télécoms regroupe les principaux acteurs du secteur des télécommunications en France.…

6 jours années

« L’observabilité, c’est une tour de contrôle » Rencontre avec David Buis, Country Manager de SolarWinds.

Fondé en 1999 avec l'ambition de simplifier la gestion des ressources informatiques, et de fournir…

7 jours années

« Les partenaires qui investissent dans Juniper voient leurs ventes augmenter ! » Juniper présente les évolutions de son programme partenaires.

Juniper présente une nouvelle évolution majeure de son programme mondial : Le Juniper Partner Advantage…

1 semaine années