Un IDS (Intrusion Detection System) est un système qui surveille le trafic réseau ou les activités d'un système pour détecter des comportements suspects ou malveillants. Il alerte l'administrateur sans bloquer le trafic.
alert tcp any any -> any 80).apt install suricatasuricata-update : met à jour les règles (ET Open).Démarrer Suricata en mode IDS sur l'interface eth0 :
suricata -c /etc/suricata/suricata.yaml -i eth0
-c : fichier de configuration.-i eth0 : interface à surveiller./var/log/suricata/eve.json.Lire les alertes avec jq :
tail -f /var/log/suricata/eve.json | jq 'select(.event_type=="alert")'
jq : outil de traitement JSON.Créer une règle simple pour détecter les scans de port :
alert tcp any any -> any any (msg:"Port scan"; flags:S; threshold: type both, track by_src, count 5, seconds 10;)
threshold : 5 tentatives en 10 secondes.Quel IDS surveille le trafic réseau ?
NIDS (Network IDS).
Quel outil est le successeur moderne de Snort ?
Suricata
1. Un IDS alerte mais ne bloque pas le trafic.
2. La détection par signature est efficace contre les attaques :
3. Suricata utilise les logs au format :
4. La commande suricata -i eth0 lance Suricata sur l'interface eth0.
5. Un HIDS surveille les fichiers et logs d'un système.