Aller au contenu

HIDS (détection d'intrusion sur l'hôte)

HIDS (en anglais host-based intrusion detection system) : système de détection d'intrusion qui observe une machine de l'intérieur, par opposition au NIDS, qui écoute le réseau. Il signale ce qui s'écarte de la normale : un binaire modifié, un fichier de configuration réécrit, un appel système inattendu, une ligne suspecte dans les journaux.

Sous Linux, la fonction se répartit entre plusieurs outils. Le contrôle d'intégrité (scellement) compare périodiquement les fichiers à une base de référence : AIDE (Advanced Intrusion Detection Environment), Tripwire, Samhain. Le sous-système d'audit du noyau, piloté par auditd, trace en temps réel les accès et appels système choisis, avec l'identité de l'auteur. Des produits comme Wazuh ou OSSEC combinent ces sources et les remontent à une console centrale ; sur les nœuds de conteneurs, des outils fondés sur eBPF (Falco, Tetragon) rattachent les événements aux pods.

La limite est commune à tous : un attaquant devenu root sur la machine peut effacer les traces locales et régénérer la base de référence. Un HIDS n'a de valeur que si sa base est signée ou conservée ailleurs, et si ses alertes et journaux partent en temps réel vers une machine que les comptes du serveur surveillé ne peuvent pas modifier.

Dans les cours

Voir aussi