Analyse de la sécurité réseau : analyse de détection appliquée à la télémétrie réseau
Aperçu de la situation
L'analyse de la sécurité réseau applique des techniques d'analyse de détection aux données de télémétrie réseau, aux flux, aux paquets, aux données DNS et aux métadonnées, afin de déterminer si le trafic présente un comportement malveillant plutôt que d'évaluer les performances du réseau.
Cette approche consiste à établir un profil de référence du comportement normal pour chaque hôte et chaque compte, puis à classer les écarts par ordre d'importance, car les attaquants disposant d'identifiants valides ne génèrent aucune signature permettant une correspondance.
Le chiffrement a supprimé l'inspection de la charge utile, mais pas la détection. Les empreintes, la forme du flux, les anomalies de certificats et la périodicité des balises restent toutes observables sans avoir à déchiffrer la moindre session.
Les attaquants qui exploitent les ressources locales et les appareils sur lesquels il est impossible d'installer un agent sont invisibles pour endpoint . Leur comportement reste toutefois inévitablement visible dans les données de télémétrie réseau.
L'analyse de la sécurité réseau est une discipline à part entière. Les solutions NDR la transforment en produit, les solutions NTA la ciblent davantage, les solutions SIEM se concentrent quant à elles sur la corrélation des journaux, tandis que le NIST, le MITRE et le CIS codifient tous cette pratique.
L'analyse de la sécurité réseau consiste à appliquer des techniques d'analyse de détection aux données de télémétrie réseau, aux enregistrements de flux, aux données de paquets, à l'activité DNS et aux métadonnées de protocole, afin de déterminer si un élément du réseau se comporte comme un attaquant. Elle est plus restreinte que l'analyse de sécurité générique, qui couvre les journaux, l'identité, endpoint et cloud sur l'ensemble des surfaces d'exposition. Elle ne correspond pas non plus à l'analyse des performances réseau, qui vise à déterminer si le réseau est en bon état plutôt que s'il a été compromis. Et il ne s’agit pas non plus d’un produit : détection et réponse aux incidents NDR) associe ces analyses à des capacités de réponse, tandis que le SIEM corrèle les journaux plutôt que d’observer le trafic.
Une précision historique permet d'expliquer en grande partie cette confusion : ce terme a été « commercialisé » par les fournisseurs il y a plusieurs années, et les outils de recherche continuent de l'associer à un nom de produit obsolète, alors que cette discipline n'a rien à voir avec un produit quelconque. Cette page définit cette discipline, montre ce que ses données télémétriques permettent de détecter et que endpoint ne peuvent pas, et établit un lien avec les frameworks qui l'intègrent désormais.
Qu'est-ce que l'analyse de la sécurité réseau ?
L'analyse de la sécurité réseau applique une logique de détection aux données télémétriques du réseau, en cherchant à déterminer si le trafic semble malveillant plutôt qu'en évaluant les performances du réseau. Cette discipline existe parce que les données télémétriques du réseau apportent des réponses à des questions auxquelles aucune autre source de données ne peut répondre. Chaque action d’un attaquant qui transite par le réseau — authentification, découverte, déplacement entre les hôtes, préparation et exfiltration — laisse une trace dans le trafic, qu’un agent soit installé ou non et qu’un journal soit enregistré ou non. L’analyse du trafic réseau (NTA) fournit la base d’observation. L’analyse de sécurité réseau ajoute une couche de détection par-dessus : des références, des modèles et des analyses qui transforment l’observation en verdicts. Elle fonctionne comme la couche de détection au sein d’un programme de sécurité réseau plus large.
C'est précisément cet argument de couverture qui explique l'importance de l'analyse de sécurité, tant sous sa forme générique, parfois appelée « analyse de cybersécurité », que sous cette forme spécifique au réseau. L'analyse transforme les données télémétriques déjà générées par une organisation en couverture de détection pour les actifs que ses agents et ses journaux ne parviennent pas à repérer : les appareils non gérés, le trafic est-ouest entre les hôtes internes et les sessions chiffrées qu'aucune inspection de la charge utile ne peut déchiffrer.
Dimension
Analyse de la sécurité des réseaux IS
L'analyse de la sécurité réseau N'EST PAS
Télémétrie primaire
Basé sur les métadonnées relatives au flux, aux paquets, au DNS et aux protocoles
Basé sur des compteurs de latence, de débit et d'erreurs
Question principale
Vérifier si un élément du réseau se comporte comme un attaquant
Vérifier si le réseau est rapide, disponible et en bon état de fonctionnement
Propriétaire type
Géré par le SOC et les ingénieurs en détection
Géré par les équipes chargées de l'exploitation du réseau et de la planification des capacités
Ce qu'il remplace
Une alternative à l'inspection du trafic réseau basée uniquement sur les signatures
Une alternative à l'EDR, au SIEM ou aux contrôles préventifs
Ce qu'il ne remplace pas
Un complément aux analyses endpoint, des identités et des journaux
Un programme de sécurité autonome à part entière
Cinq aspects qui distinguent l'analyse de la sécurité des réseaux des disciplines avec lesquelles elle est le plus souvent confondue.
L'analyse de la sécurité réseau se situe à la croisée de l'analyse de détection et de la télémétrie réseau, et les solutions NDR regroupent ces deux aspects au sein d'une catégorie de produits incluant la réponse.
Analyse de la sécurité réseau vs analyse des performances réseau
L'expression « analyse réseau » fait généralement référence à l'analyse des performances ; ces deux domaines partagent une source de données commune, mais posent des questions différentes. L'analyse des performances mesure la latence, le débit, les taux d'erreur et la capacité afin que les équipes opérationnelles puissent maintenir le réseau en bon état de fonctionnement. L'analyse de la sécurité réseau examine les mêmes flux et cherche à déterminer si un élément du réseau se comporte comme un attaquant. Une liaison saturée est un événement lié aux performances. Un poste de travail établissant discrètement des connexions vers des serveurs internes auxquels il n’a jamais accédé constitue un événement de sécurité, et seule l’une de ces disciplines est conçue pour le détecter. Si un résultat peut être intégré tel quel dans un rapport de planification de capacité, il relève de l’analyse des performances, et non de ce contexte.
Comment fonctionne l'analyse de la sécurité réseau ?
L'analyse de la sécurité réseau collecte des données télémétriques sur les flux, les paquets, le DNS et les métadonnées, établit un profil de référence du comportement normal pour chaque hôte et chaque compte, puis classe les écarts par ordre de priorité en vue d'une enquête. Le processus est identique dans tous les environnements : collecte, normalisation, établissement d'un profil de référence, détection, triage et apprentissage. Chaque étape alimente la suivante, et la boucle se referme lorsque les conclusions des analystes permettent d'ajuster le profil de référence.
L'analyse de la sécurité réseau transforme les données de télémétrie brutes en détections classées par ordre d'importance grâce à une boucle continue d'établissement de références et d'apprentissage.
La couche de télémétrie
La collecte s'articule autour de quatre familles de systèmes de télémétrie, et le choix entre celles-ci relève autant d'une considération de coût que d'une question de couverture.
Type de télémétrie
Ce qu'il montre
Questions auxquelles il peut répondre
Profil des coûts de fidélisation
Flux (NetFlow, IPFIX)
Résumé des enregistrements de session : points de terminaison, ports, protocole, durée et volume, sans données utiles
Qui a parlé à qui, quand, à quelle fréquence et dans quelle mesure cela a-t-il eu un impact ?
Faible. Les mois d'historique sont abordables
Capture complète des paquets (PCAP)
Sessions complètes, y compris les en-têtes et la charge utile
Ce qui a été transmis exactement au cours d'une session donnée
Le plus élevé. Généralement, ces jours sont réservés aux segments à forte valeur ajoutée.
Métadonnées du protocole
Attributs de session analysés : champs de la négociation TLS, en-têtes HTTP et commandes de gestion à distance
Quel client, quel certificat et quelle commande, sans stocker l'intégralité de la charge utile ?
Modéré. Il faut compter entre quelques semaines et quelques mois.
DNS
Requêtes, réponses et échecs de résolution
Quels noms de domaine ont été résolus, lesquels n'ont jamais existé, et quel serveur d'hébergement n'a cessé d'envoyer des requêtes ?
Faible. Une rétention prolongée est pratique.
Les quatre grandes familles de systèmes de télémétrie, leur fonction respective et leur coût de maintenance.
Les enregistrements de flux correspondent à ce que MITRE ATT&CK désigne sous le nom de DC0078 Flux de trafic réseau: des enregistrements synthétiques des connexions réseau et des sessions, plutôt que de leur contenu. La capture complète des paquets, appelée PCAP, conserve toutes les données, mais son stockage est le plus coûteux. La plupart des programmes effectuent donc une collecte de flux partout, ajoutent des métadonnées de protocole de manière générale et ne conservent les paquets que pour les segments qui justifient ce stockage. IP Flow Information Export (IPFIX) et NetFlow sont les formats de flux standard, et la télémétrie DNS complète l’ensemble, car presque toutes les intrusions finissent par interroger un serveur de noms pour obtenir des indications.
Établissement d'une base de référence et détection comportementale
Une base de référence est une représentation statistique de la situation normale : quels hôtes communiquent avec quels services, à quelles heures, via quels protocoles et à quel volume. La détection consiste alors à mesurer l’écart par rapport à cette image plutôt qu’à rechercher une correspondance avec une signature connue. Il s’agit là de la détection des anomalies réseau appliquée dans une optique de sécurité, et c’est le mécanisme qui sous-tend l’analyse du comportement réseau. Le vocabulaire utilisé est ici important. L’analyse comportementale est une méthode générale : elle consiste à modéliser le comportement normal des entités et à signaler les écarts. L’analyse du comportement réseau est cette même méthode appliquée au réseau : elle observe la manière dont les données circulent normalement et met en évidence le trafic qui s’écarte de ce schéma.
L'analyse des anomalies détecte ce que les signatures ne peuvent pas repérer. Le rapport « Data Breach Investigations Report » 2026 de Verizon, publié en mai 2026 et couvrant la période du 01/11/2024 au 31/10/2025, estime que l'utilisation abusive d'identifiants représente 13 % des vecteurs d'accès initiaux (résumé du rapport DBIR 2026 de Verizon). Une fois qu’un identifiant volé est utilisé, l’activité qu’il génère se concentre sur les mouvements est-ouest, c’est-à-dire le trafic entre les hôtes internes que les outils de périmètre n’inspectent jamais. Une connexion valide ne s’écarte en rien de endpoint un endpoint , mais le modèle de connexion qu’elle produit s’écarte de la ligne de base. Cette même propriété permet de détecter les menaces internes, dont l’accès est autorisé alors que leur comportement ne l’est pas. Dans la pratique, les écarts dignes d’intérêt couvrent la reconnaissance interne, les signaux de commande et de contrôle, la mise en place d’un environnement intermédiaire et l’exfiltration.
L'apprentissage automatique, et dans quels domaines il s'avère réellement utile
L’apprentissage automatique occupe une place spécifique dans ce pipeline, mais ce n’est pas une solution miracle. Les modèles regroupent les écarts connexes, les classent en fonction de leur caractère inhabituel et de leur cohérence avec les attaques, et suppriment le bruit répétitif qu’un seuil statique continuerait à signaler. Ce que les modèles ne font pas, c’est supprimer la nécessité d’une bonne base de référence. Un modèle entraîné sur un réseau mal observé apprend une définition erronée de la normalité, et ses résultats héritent de cette faille. Le travail sur la précision est un travail de base ; c’est pourquoi les conseils de réglage figurant dans la FAQ ci-dessous commencent par là plutôt que par les paramètres de sensibilité.
Emplacement des capteurs et aspects économiques liés à leur maintien en place
L'emplacement des capteurs détermine ce que l'analyse peut détecter. Une session via un point d'accès de test (TAP) ou un analyseur de port commuté (SPAN) à la périphérie d'Internet observe le trafic nord-sud, c'est-à-dire tout ce qui traverse le périmètre. Pour détecter un attaquant se déplaçant entre des hôtes internes, une couverture est-ouest est également nécessaire : des capteurs positionnés de manière à observer le trafic entre les segments internes, y compris le trafic des centres de données et le trafic virtualisé qui ne touche jamais la périphérie. La durée de conservation des données complète le calcul de rentabilité. Les enregistrements de flux sont suffisamment compacts pour être conservés pendant des mois, ce qui est suffisant pour reconstituer une intrusion détectée tardivement. La capture complète des paquets est facturée à la journée, ce qui ramène la décision au tableau de télémétrie ci-dessus : une couverture totale en premier lieu, puis une analyse en profondeur là où cela est rentable.
Détection des menaces dans le trafic chiffré
Le trafic chiffré peut toujours être analysé grâce aux empreintes numériques, à la forme des flux, aux anomalies des certificats et à la périodicité des balises, sans avoir à déchiffrer la moindre charge utile. Le chiffrement est désormais la norme sur le Web, et non plus l’exception. Le rapport de transparence de Google montre que bien plus de 90 % des pages Web se chargent via HTTPS dans Chrome, cette part variant selon les plateformes, avec un taux d’environ 84 % sous Linux (Rapport de transparence de Google). Le tableau de bord est mis à jour en continu, et son graphique représentant le temps de navigation est figé depuis juillet 2022 ; c’est pourquoi le chiffre indiqué correspond à une fourchette plutôt qu’à une valeur précise. Malware les mêmes chemins. Dans le rapport de sécurité Internet du second semestre 2025 de WatchGuard, publié en février 2026, 96 % des malware bloqués malware ses systèmes de filtrage réseau, endpoint et DNS provenaient de connexions TLS (Rapport de sécurité Internet du second semestre 2025 de WatchGuard).
La détection sans décryptage fonctionne car le chiffrement masque le contenu de la charge utile, mais pas son comportement. Une session TLS révèle toujours qui communique avec qui, à quelle fréquence, selon quel rythme et avec quelles caractéristiques de négociation. Chacune de ces propriétés peut être modélisée.
Signal
Ce que cela révèle
Ce qu'apportent TLS 1.3 et ECH
Empreinte digitale JA3/JA4
Le logiciel client à l'origine d'une session, déterminé à partir des paramètres de la procédure d'établissement de la connexion
Les paramètres de la négociation entre le client et le serveur restent visibles, ce qui permet au « fingerprinting » de continuer à fonctionner
Taille des paquets et profil temporel
Rythme, orientation et volume de la session compatibles avec l'utilisation d'outils automatisés
Rien. L'horodatage et la taille ne sont pas chiffrés.
Métadonnées du certificat
Émetteur, durée de validité et anomalies relatives à l'objet
Le protocole TLS 1.3 chiffre les certificats de serveur lors de la phase d'établissement de la connexion, ce qui élimine une grande partie de ce signal
SNI
Le nom d'hôte demandé par le client
ECH crypte le champ SNI lorsqu'il est déployé, supprimant ainsi le signal
Intervalle de balisage
Des rappels périodiques vers une destination fixe, un modèle courant de commande et de contrôle
Rien. La périodicité est une propriété temporelle.
Réputation de la destination et volume de trafic
Où vont les sessions, à quel point la destination est rare et quel volume de données est transféré
Rien. Les adresses et les volumes restent visibles.
Les signaux de détection qui résistent au chiffrement, et ce que TLS 1.3 et le « client hello » chiffré suppriment réellement.
TLS 1.3 et le « Client Hello » chiffré (ECH) réduisent véritablement la surface visible. TLS 1.3 chiffre les certificats de serveur pendant la négociation, et l’ECH masque le champ d’indication du nom du serveur (SNI) lorsqu’il est déployé. La durée, la taille, la direction, le volume et la destination ne sont pas affectés par ces deux mécanismes, car aucun changement de protocole ne permet de chiffrer le moment où un paquet a été envoyé ni sa taille. La véritable limite réside dans l’inverse : il s’agit de signaux probabilistes. Une correspondance JA4 ou un intervalle de type « balise » réduit le champ des possibilités et donne la priorité à une enquête. Aucun de ces éléments ne confirme à lui seul une intention. Telle est la définition pratique de la visibilité réseau sous chiffrement : une observabilité soutenue du comportement une fois que l’inspection de la charge utile n’est plus possible.
Ce que le réseau voit et que le endpoint
Lorsque les attaquants utilisent des outils légitimes, des comptes valides et des périphériques réseau sans agent, le endpoint rien d'anormal et seule la télémétrie réseau permet de les démasquer. C'est là la justification la plus solide de cette discipline, qu'il vaut mieux aborder comme un problème d'ingénierie de détection plutôt que comme un scénario de menace.
Guide pratique d'une randonnée en autonomie
Dans l'avis AA24-038a, publié le 7 février 2024, la CISA a mis en évidence que l'acteur soutenu par un État, Volt Typhoon au sein d'infrastructures critiques américaines en utilisant des techniques dites « living off the land » (LotL) : des outils intégrés au système d'exploitation et des comptes valides à la place de malware CISA AA24-038a). Le tableau ci-dessous reprend ce schéma du point de vue des défenseurs.
Action de l'attaquant
Ce que voit l'endpoint
Ce que révèlent les données de télémétrie du réseau
Composant de données MITRE
Se connecte à l'aide d'identifiants valides qui avaient été volés auparavant
Une authentification normale effectuée par un compte légitime
Un poste de travail qui établit des sessions avec des serveurs auxquels il n'a jamais eu accès
DC0078 Flux de trafic réseau
Utilise des outils d'administration intégrés pour la découverte
Fichiers binaires système fiables et signés exécutant des commandes courantes
Une multitude de connexions internes rayonnant à travers les sous-réseaux
DC0078
Transferts vers d'autres serveurs via des protocoles de gestion à distance
Des services légitimes traitant des demandes légitimes
Sessions de gestion à distance entre des hôtes qui n'avaient jamais communiqué auparavant, visibles dans les métadonnées du protocole
Regroupe et compresse les données en vue de leur suppression
Activité normale liée aux fichiers par un utilisateur autorisé
Un hôte interne regroupant des volumes inhabituels provenant de serveurs de fichiers
DC0078
Transmet des données via un canal crypté
Un processus autorisé établissant une connexion autorisée
Transfert sortant soutenu vers une destination peu courante, bien au-delà du niveau de référence de l'expéditeur
DC0078
Chaque étape d'une intrusion de type « living-off-the-land », telle qu'elle endpoint le endpoint et révélée par la télémétrie réseau.
Le point se situe dans les colonnes du milieu. Chaque endpoint est normale en soi : un compte légitime, un binaire signé, un processus autorisé. L’anomalie réside uniquement dans les relations entre les hôtes : quelle machine a accédé à quel serveur, dans quel ordre, avec quel volume ; et ces relations constituent une observation au niveau de la couche réseau. Le mouvement latéral est invisible pour l’hôte d’où il part et pour l’hôte sur lequel il aboutit, et n’est visible qu’entre ces deux hôtes. Il en va de même pour l’exfiltration de données: la lecture du fichier est autorisée, mais le transfert sortant s’écarte de la ligne de base de l’expéditeur.
Des données télémétriques indépendantes indiquent désormais qu’il s’agit là d’un cas courant plutôt que d’une exception. Le rapport sur la sécurité Internet du second semestre 2025 de WatchGuard précise que les binaires Windows et les outils LotL « sont devenus les principaux vecteurs d’infection, exploitant des processus de confiance pour échapper à la détection » (Rapport sur la sécurité Internet du second semestre 2025 de WatchGuard). Les enjeux s’aggravent avec le temps. Le rapport M-Trends 2026 de Mandiant estime la durée médiane de présence mondiale à 14 jours pour 2025, contre 11 jours en 2024, sur la base de plus de 500 000 heures de gestion d’incidents en première ligne (Mandiant M-Trends 2026). Il s’agit d’un chiffre valable pour tous les environnements plutôt que spécifique à un réseau, mais chacun de ces jours correspond à une période pendant laquelle le trafic d’un intrus a traversé le réseau de quelqu’un.
Lorsqu'il n'y a aucun endpoint
La procédure décrite ci-dessus part du principe qu’un agent ne détecte rien d’utile. Une deuxième technique répertoriée consiste à supprimer complètement l’agent. L’avis AA25-239A de la CISA, publié le 27 août 2025, décrit des activités d’espionnage commandité par un État visant les routeurs de cœur de réseau et de périphérie des télécommunications : modifications de configuration, capture de paquets sur les appareils et création de tunnels sur du matériel ne disposant d’aucun endpoint (CISA AA25-239A). Il n'y a pas d'EDR à contourner, car il n'y a pas d'EDR à installer.
Une note d'alerte datée de juillet 2026 présente cet argument de manière indépendante de l'acteur impliqué. Dans la note AA26-194A, publiée le 13 juillet 2026, la CISA attribue au Centre 16 du FSB russe une campagne visant à compromettre des appareils non mis à jour et en fin de vie sur une plateforme de routeurs d'entreprise largement déployée, via le protocole SNMP (Simple Network Management Protocol) (CISA AA26-194A). Les mesures de détection préconisées par la CISA relèvent de la couche réseau : tenir à jour une liste blanche de bases d’informations de gestion (MIB) et surveiller les requêtes SNMP « Set-Request » entrantes comportant des identifiants d’objet (OID) ciblant les données sensibles des appareils. Lorsque le système compromis ne peut pas héberger d’agent, son comportement observé depuis le réseau constitue l’intégralité de la surface de détection.
Analyse de la sécurité réseau vs NDR, NTA, SIEM et IDS/IPS
L'analyse de la sécurité réseau est une discipline analytique. Les solutions NDR l'intègrent à leurs fonctionnalités d'intervention, les solutions NTA la limitent à l'observation du trafic, tandis que les solutions SIEM se concentrent plutôt sur la corrélation des journaux. La matrice définit les limites, et chaque page consacrée à une catégorie voisine aborde le sujet de manière plus approfondie que ne le fait celle-ci.
Catégorie
Données de télémétrie principales importées
Ce qu'il détecte le mieux
Là où il y a un chevauchement
Approfondir le sujet
Analyse de la sécurité réseau
Métadonnées relatives au flux, aux paquets, au DNS et aux protocoles
Écarts de comportement entre la circulation est-ouest et nord-sud
Le cœur analytique au sein de NDR et NTA
Cette page
NDR
Intégrations de télémétrie réseau et de gestion des réponses
Comportement d'attaquant actif, avec mécanisme de confinement intégré
Commercialise des solutions d'analyse de la sécurité réseau
Six catégories souvent confondues, ce que chacune d'entre elles traite et détecte, et à quelle autre catégorie chacune transmet les informations.
Ces six solutions remplissent toutes la même mission de détection des menaces, et leurs domaines d’intervention se recoupent par conception et non par hasard. La logique de sélection repose sur l’adéquation aux besoins. Un SIEM est le choix optimal lorsque les enjeux portent sur la corrélation entre différentes sources, les preuves de conformité et la conservation des données. Les solutions natives du réseau sont les plus adaptées lorsqu’il s’agit de déterminer ce que font les attaquants sur le réseau en temps réel, en particulier là où les agents ne peuvent pas intervenir. Les systèmes de détection et de prévention des intrusions (IDS/IPS) restent les plus efficaces pour bloquer le trafic malveillant connu à des points de contrôle définis, tandis que le XDR est le plus adapté lorsque la détection doit rester ancrée dans un endpoint bien instrumenté. Pour les deux catégories les plus souvent confondues, la comparaison entre le SIEM dédié et le NDR permet d’approfondir la réflexion.
La version générale de la question, « analyse de sécurité contre SIEM », se résout de la même manière. L'analyse correspond à la capacité de détection, et un SIEM est l'un des environnements dans lesquels cette capacité peut être mise en œuvre. Un terme connexe mérite également d'être mentionné : la surveillance de la sécurité réseau est la pratique opérationnelle consistant à effectuer en continu cette collecte et cette analyse ; il s'agit d'un volet, limité au réseau, de la discipline plus large de la surveillance de la sécurité, plutôt que d'une catégorie technologique distincte.
Cartographie du cadre réglementaire
La surveillance du réseau est une mesure de contrôle explicite dans le NIST CSF 2.0, la mesure de contrôle CIS n° 13 et le NIS2, et correspond clairement à deux composants de données MITRE. Le NIST CSF 2.0, publié le 26 février 2024, énonce cette exigence mot pour mot dans DE.CM-01: « Les réseaux et les services réseau font l'objet d'une surveillance visant à détecter tout événement potentiellement préjudiciable » (NIST CSF 2.0, CSWP 29). L'exemple d'implémentation fourni par le contrôle lui-même ressemble à une définition de cette discipline : « Comparer les flux réseau réels aux valeurs de référence afin de détecter les écarts » (Référence DE.CM-01).
MITRE ATT&CK a récemment restructuré son modèle de détection, et la précision est essentielle car une grande partie des recommandations publiées sont obsolètes. Les objets « source de données » autonomes ont été dépréciés dans la version 18 (octobre 2025), la version qui a remplacé les détections par technique par des stratégies de détection (Notes de mise à jour d'ATT&CK v18). La détection du réseau correspond désormais à deux composantes de données : DC0078 Flux de trafic réseau et DC0085 Contenu du trafic réseau. DC0078 correspond à 127 stratégies de détection (composant v2.1, dernière modification le 12 mai 2026), en utilisant le concept de « stratégies de détection » introduit dans la version v18. La version v19, datée du 28 avril 2026, a étendu les stratégies de détection aux appareils mobiles et a supprimé la tactique « Évasion de défense », en la scindant en « Furtivité » (0005, qui hérite de l'identifiant) et la « Diminution de la défense » (0112, une nouvelle tactique) (Notes de mise à jour d'ATT&CK v19).
La version 8.1 (2024) des contrôles de sécurité critiques du CIS (CIS Critical Security Controls) impose la même exigence via le contrôle n° 13, « Surveillance et défense du réseau » (CIS Control 13). Ses mesures de protection comprennent la notification centralisée des événements de sécurité, la détection des intrusions réseau, le filtrage du trafic entre les segments de réseau et le contrôle d'accès au niveau des ports, qui, ensemble, reposent précisément sur la télémétrie et l'analyse décrites ci-dessus.
Le cadre
Identifiant du contrôle ou du composant
Comment s'articule l'analyse de la sécurité réseau ?
Preuves d'efficacité
NIST CSF 2.0
DE.CM-01
Surveillance continue des réseaux et des services réseau afin de détecter les incidents
L'exemple de mise en œuvre du contrôle prévoit une comparaison entre le débit et la valeur de référence.
MITRE ATT&CK
DC0078 Flux de trafic réseau
La télémétrie de flux correspond à la définition exacte de ce composant : enregistrement des connexions et des sessions
Alimente les stratégies de détection basées sur les flux formalisées dans les versions 18 et 19
MITRE ATT&CK
DC0085 Contenu du trafic réseau
Analyse du contenu des paquets et des protocoles, y compris les métadonnées issues de la charge utile
Soutient les stratégies de détection tenant compte du contenu lorsque le flux seul ne suffit pas
Contrôles CIS v8.1
Contrôle 13
La « Surveillance et défense des réseaux » est la famille de contrôles qui englobe l'ensemble de cette pratique
Les mesures de sécurité comprennent la notification centralisée des alertes, la détection des intrusions, le filtrage par segment et le contrôle d'accès au niveau des ports
NIS2
Directive (UE) 2022/2555
Surveillance du réseau, détection des incidents et obligations en matière de déclaration pour les entités essentielles et importantes
La surveillance et la détection constituent des obligations légales au sein de l'UE, et non de simples recommandations
Comment l'analyse de la sécurité des réseaux s'articule avec les contrôles et les composants du référentiel qui la définissent.
Le contexte européen : NIS2 et ENISA
La directive NIS2 (UE 2022/2555) impose la surveillance des réseaux, la détection des incidents et la notification de ceux-ci pour les entités essentielles et importantes, ce qui fait de l’analyse de la sécurité des réseaux un impératif réglementaire direct en Europe plutôt qu’un investissement facultatif. Le rapport « Threat Landscape 2025 » de l’ENISA, publié en octobre 2025 et couvrant la période du 1er juillet 2024 au 30 juin 2025 sur la base de 4 875 incidents analysés, a révélé que les attaques DDoS représentaient 77 % des incidents signalés dans l’UE (ENISA Threat Landscape 2025). Dans une analyse distincte du même ensemble de données, l’ENISA a attribué environ 80 % des incidents signalés à des activités d’hacktivistes. Il est plus facile de se conformer à de telles obligations de déclaration lorsque des systèmes de télémétrie et de détection réseau sont déjà en place.
Approches modernes de l'analyse de la sécurité des réseaux
La discipline s'oriente vers la modélisation des comportements à travers cloud du réseau, des identités et cloud , car les signatures ne résistent plus au chiffrement ni aux outils natifs. Les éléments ci-dessus expliquent cette orientation. Les signatures de charge utile échouent face à un trafic massivement chiffré, et les signatures d'outils échouent face aux attaquants utilisant les binaires du système d'exploitation lui-même. Ce qui reste stable, c’est le comportement, analysé sur l’ensemble des surfaces plutôt que de manière isolée. L’analyseCloud applique la même discipline d’établissement de références aux surfaces adjacentes, à la télémétrie du plan de contrôle et à celle des API, et les programmes aboutis traitent ces deux aspects comme une seule et même pratique continue.
Considérés comme des critères de capacité plutôt que comme une simple liste de contrôle des fournisseurs, trois éléments distinguent les approches sérieuses : l’étendue de la télémétrie, qui inclut le trafic est-ouest et les ressources sans agent ; la qualité de la détection, qui résiste au chiffrement ; et une gestion du rapport signal/bruit avec laquelle une petite équipe peut composer. Ce dernier critère résume à lui seul l’enjeu du SOC. Les analystes submergés par des alertes peu contextuelles ne manquent pas de données. Ce qui leur manque, ce sont des signaux hiérarchisés, qui sont précisément ce qui fait évoluer le temps moyen de détection (MTTD) et le temps moyen de réponse (MTTR).
Vectra AI en matière d'analyse de la sécurité réseau
Vectra AI du principe que le système est déjà compromis : un attaquant déterminé parviendra à s'introduire, souvent en disposant d'identifiants valides et en utilisant des outils natifs qui ne laissent aucune trace malveillante susceptible d'être détectée par un endpoint . La détection doit donc s’effectuer là où le comportement de l’attaquant est inévitablement visible, c’est-à-dire sur le réseau. La méthodologie modélise le comportement plutôt que de se contenter de comparer des signatures ; elle établit des références pour chaque hôte et chaque identité, puis met en évidence les écarts indiquant une attaque active en cours. Ainsi, l’équipe de sécurité examine une liste concise et classée par ordre de priorité, plutôt qu’une file d’attente d’alertes.
Conclusion
L’analyse de la sécurité réseau avait besoin d’une définition claire, et elle en a désormais une : il s’agit de l’analyse de détection appliquée à la télémétrie réseau, qui consiste à déterminer si un élément du réseau se comporte comme un attaquant. Ce sont les limites qui font le véritable travail. Il ne s’agit ni d’une analyse de performances, ni d’un SIEM, ni d’un produit unique. Elle tire sa raison d’être de ce que seul le réseau peut voir : les attaquants agissant avec des identifiants valides, les déplacements entre les hôtes internes, les canaux chiffrés et les appareils qui n’hébergeront jamais d’agent. Les cadres méthodologiques intègrent désormais cette pratique ; considérez donc son adoption comme une question de couverture. Cartographiez les données de télémétrie que vous générez déjà, établissez une base de référence de ce qui constitue un comportement normal, et faites en sorte que tout écart par rapport à cette base de référence soit la première chose que votre SOC examine.
Foire aux questions
En quoi l'analyse prédictive des réseaux améliore-t-elle la gestion des réseaux ?
Dans le domaine de la sécurité, la valeur prédictive se traduit par une latence de détection réduite. Les modèles comportementaux apprennent à reconnaître le trafic normal et signalent les écarts dès les premières phases d'une intrusion, avant même la mise en place d'une infrastructure ou l'exfiltration de données, ce qui réduit la fenêtre pendant laquelle un attaquant peut agir à l'insu de tous.
Quels sont les indicateurs clés de performance (KPI) en matière d'analyse de réseau ?
En matière de sécurité, les indicateurs clés de performance (KPI) sont le délai moyen de détection, le délai moyen de réponse, le temps de séjour et le taux de faux positifs. La latence et le débit sont des indicateurs de performance du réseau, et non des mesures de l'efficacité de la détection.
Votre entreprise a-t-elle besoin d'outils d'analyse de la sécurité ?
Il convient d'évaluer la couverture télémétrique plutôt que de partir des produits. Que les ressources ne soient pas équipées endpoint , que le trafic est-ouest ne soit pas surveillé ou que les sessions chiffrées ne soient pas inspectées, l'analyse réseau comble les lacunes que les autres systèmes de télémétrie ne couvrent pas.
Quels sont les critères à prendre en compte lors du choix d'un logiciel d'analyse réseau ?
Évaluez les capacités, pas la marque : l'étendue de la télémétrie sur le trafic est-ouest et les appareils sans agent, la qualité de la détection des activités cryptées et des attaques « living-off-the-land », la transparence des données de référence, ainsi que le rapport signal/bruit dont bénéficieront réellement vos analystes.
Comment améliorer la précision des analyses de sécurité ?
Commencez par investir dans la qualité de base : modélisez chaque environnement en fonction de son propre trafic, adaptez les détections aux schémas locaux et excluez les services périodiques dont la fiabilité est avérée. Il vaut mieux filtrer le bruit que de réduire la sensibilité, car cette dernière entraîne des faux positifs au détriment des attaques non détectées.