Detecting Network Attacks · Détection des Attaques Réseau
| English | Français |
|---|---|
| NIDS/nɪdz/ | NIDS |
| NIPS/nɪps/ | NIPS |
| SIEM/siːm/ | SIEM |
| signature-based/ˈsɪɡnɪtʃə beɪst/ | basée sur signature |
| anomaly-based/əˈnɒməli beɪst/ | basée sur anomalie |
| baseline/ˈbeɪslaɪn/ | ligne de départ |
Detection systems
- A NIDS 网络入侵检测系统 analyses traffic and raises an alert, but does not block.
- A NIPS 网络入侵防御系统 can also stop an attack.
- A SIEM 安全信息与事件管理 gathers data from many sources to spot patterns.
Systèmes de détection
- Un NIDS 网络入侵检测 système analyse le trafic et génère une alerte, mais ne bloque pas.
- Un NIPS 网络入侵防御 système peut également stopper une attaque.
- Un SIEM 安全信息与事件管理 rassemble des données provenant de multiples sources pour repérer des modèles.
Two detection methods
- Signature-based 基于特征: matches known attack signatures — fast, few false alarms.
- Anomaly-based 基于异常: compares to a normal baseline 基线 — catches new attacks.
- A hybrid approach combines both.
Deux méthodes de détection
- Basé sur les signatures 基于特征 : correspond aux signatures d'attaques connues — rapide, peu de faux positifs.
- Basé sur les anomalies 基于异常 : compare par rapport à une base normale 基线 — détecte les nouvelles attaques.
- Une approche hybride combine les deux.
Signature-based or anomaly-based detection? · Détection basée sur signature ou anomalie ?
Signature-based matches known attacks (fast, few false alarms); anomaly-based flags deviations from normal (catches new attacks). · La détection basée sur signature correspond aux attaques connues (rapide, peu de faux positifs) ; la détection basée sur anomalie signale les écarts par rapport à la normale (détecte les nouvelles attaques).
Which system detects an attack and raises an alert but does NOT block it? · Quel système détecte une attaque et émet une alerte mais NE LA BLOQUE PAS ?
A NIDS alerts only; a NIPS can block. · Un NIDS alerte uniquement ; un NIPS peut bloquer.
Which detection method is more likely to catch a brand-new attack? · Quelle méthode de détection est la plus susceptible de capturer une nouvelle attaque ?
Anomaly-based flags the unusual; signatures miss the new. · Basée sur anomalie signale l'anormal ; les signatures manquent le nouveau.
Anomaly-based detection compares traffic to a normal ____. · La détection basée sur anomalie compare le trafic à une normale ____.
It flags deviation from the baseline · ligne de départ. · Elle signale un écart par rapport à la ligne de base.
Which describe a SIEM? (Choose all) · Quels termes décrivent un SIEM ? (Choisir toutes)
A SIEM is software, not a physical lock. · Un SIEM est un logiciel, pas un verrou physique.
The trade-off
- Signature-based is blind to brand-new attacks (more false negatives).
- Anomaly-based costs more and raises more false alarms.
- Choose by traffic volume, novelty risk, and budget.
Le compromis
- Basé sur les signatures : aveugle face aux nouvelles attaques (plus de faux négatifs).
- Basé sur les anomalies : coûte plus cher et génère plus de faux positifs.
- Choisissez selon le volume de trafic, le risque de nouveauté et le budget.
Do not confuse an IDS with an IPS. An intrusion detection system only alerts — a human must act. An intrusion prevention system can block the attack itself. The one letter changes what happens.
Ne pas confondre un IDS avec un IPS. Un système de détection d'intrusion alerte seulement — une action humaine est requise. Un système de prévention d'intrusion peut bloquer l'attaque elle-même. Une seule lettre change tout.
Signature-based detection is fast and has few false positives. · La détection basée sur signature est rapide et a peu de faux positifs.
But it misses attacks with no known signature. · Mais elle manque les attaques sans signature connue.
A new, never-seen worm hits the network. A signature-based system has no signature for it, so it misses it (a false negative). An anomaly-based system notices the unusual traffic pattern and flags it — the classic reason to include anomaly detection.
Un nouveau ver inconnu frappe le réseau. Un système basé sur les signatures n'a pas de signature pour lui, il le rate (faux négatif). Un système basé sur les anomalies remarque le comportement inhabituel et signale le problème — c'est la raison classique d'inclure la détection d'anomalies.
Detect network attacks with a NIDS (alerts), NIPS (blocks), or SIEM (correlates). Signature-based detection is fast but misses new attacks; anomaly-based catches novel attacks but costs more and raises false alarms. Pick by volume, novelty, and budget.
Détectez les attaques réseau avec un NIDS (alertes), un NIPS (blocage) ou un SIEM (corrélation). La détection basée sur les signatures est rapide mais rate les nouvelles attaques ; basée sur les anomalies, elle capture les attaques inédites mais coûte plus cher et génère des faux positifs. Choisissez selon le volume, la nouveauté et le budget.