KZero Staff / 1 min de lecture / 22 oct. 2023
Qu'est-ce que Snort ?
Snort est un IDS (système de détection d'intrusion) reconnu, entièrement libre, qui fonctionne sur tout système d'exploitation compatible avec les bibliothèques libcap.
La qualité de cet IDS est très élevée : il rivalise avec d'autres produits commerciaux qui, en plus d'être assez coûteux, exigent un certain niveau d'expérience pour être configurés.
Snort peut fonctionner selon quatre niveaux de protection différents :
- Renifleur (sniffer) : lit les paquets réseau et les affiche sur la console pour qu'ils soient analysés par le gestionnaire du réseau;
- Enregistreur de paquets : comme le précédent, mais permet de sauvegarder les paquets suspects sur disque;
- Système de détection d'intrusion (IDS) : mode consistant en la surveillance, l'analyse, la journalisation et les alertes;
- Système de prévention d'intrusion (IPS) : assure une défense active contre les attaques réseau. Une bonne pratique de sécurité consiste à combiner son utilisation avec celle d'un pare-feu.
Au sein d'un même réseau, il est possible d'exécuter différentes instances de Snort, chacune avec une tâche distincte :
- surveiller le trafic du réseau local, en positionnant Snort entre le concentrateur et le réseau local;
- surveiller le trafic dirigé vers une machine précise, en plaçant Snort à l'intérieur de la machine à surveiller;
- surveiller le trafic provenant d'Internet, en plaçant Snort avant un pare-feu (qui effectue un premier tri des paquets suspects) et après le sous-réseau qu'il entend protéger.
KZero Staff
Explorez d'autres contenus pertinents rédigés par l'équipe experte de KZero dans les sections blogue et guides de notre site.