Fiche de révision : Défense et détection d'intrusion
Mise à jour le 7 août 2026
Le cycle complet, en une ligne
logs -> detection (motifs) -> SIEM (correlation) -> regle (seuil + fenetre) -> incident -> rapport Astuce
Le rapport post-incident referme la boucle : il alimente directement les règles de détection et le plan de réaction, plutôt que de rester un document isolé une fois l’incident clos.
L'essentiel
Quelles sont les trois familles de logs à distinguer ?
Logs d'accès (chaque requête HTTP reçue), logs applicatifs (évènements métier de l'application), logs d'authentification (tentatives de connexion). Une même attaque laisse souvent des traces dans plusieurs à la fois.
Pourquoi une charge d'injection SQL ou XSS est-elle visible dans un log d'accès ?
Le serveur web journalise le chemin et sa chaîne de requête tels qu'envoyés par le client, avant tout traitement applicatif : une charge injectée dans un paramètre y apparaît telle quelle.
Quel est l'apport d'un SIEM au-delà du simple stockage de logs ?
La normalisation de formats hétérogènes et la corrélation entre sources : un évènement isolé est souvent du bruit, le même évènement replacé dans un ensemble corrélé devient un signal exploitable.
Quel est le compromis central d'une règle de détection ?
Sensibilité contre fausses alertes : trop sensible, elle génère de la fatigue d'alerte qui noie les vraies alertes ; trop stricte, elle laisse passer de vraies attaques.
Pourquoi éteindre immédiatement une machine compromise est-il souvent une erreur ?
Cela détruit des preuves volatiles (mémoire, connexions actives) utiles à l'analyse. Isoler la machine du réseau, sans l'éteindre, préserve bien plus d'informations exploitables.
Quelle est la différence entre confinement et éradication lors d'un incident ?
Le confinement limite l'impact immédiat sans avoir encore tout compris. L'éradication élimine la cause complète, une fois la situation mieux comprise. Ce sont deux phases distinctes, dans cet ordre.
Que mesure le dwell time, et pourquoi le réduire ?
Le délai entre la compromission initiale et sa détection. Plus il est court, moins l'attaquant dispose de temps pour progresser avant d'être repéré.