Analyse de la sécurité réseau : analyse de détection appliquée à la télémétrie réseau

Aperçu de la situation

  • L'analyse de la sécurité réseau applique des techniques d'analyse de détection aux données de télémétrie réseau, aux flux, aux paquets, aux données DNS et aux métadonnées, afin de déterminer si le trafic présente un comportement malveillant plutôt que d'évaluer les performances du réseau.
  • Cette approche consiste à établir un profil de référence du comportement normal pour chaque hôte et chaque compte, puis à classer les écarts par ordre d'importance, car les attaquants disposant d'identifiants valides ne génèrent aucune signature permettant une correspondance.
  • Le chiffrement a supprimé l'inspection de la charge utile, mais pas la détection. Les empreintes, la forme du flux, les anomalies de certificats et la périodicité des balises restent toutes observables sans avoir à déchiffrer la moindre session.
  • Les attaquants qui exploitent les ressources locales et les appareils sur lesquels il est impossible d'installer un agent sont invisibles pour endpoint . Leur comportement reste toutefois inévitablement visible dans les données de télémétrie réseau.
  • L'analyse de la sécurité réseau est une discipline à part entière. Les solutions NDR la transforment en produit, les solutions NTA la ciblent davantage, les solutions SIEM se concentrent quant à elles sur la corrélation des journaux, tandis que le NIST, le MITRE et le CIS codifient tous cette pratique.

L'analyse de la sécurité réseau consiste à appliquer des techniques d'analyse de détection aux données de télémétrie réseau, aux enregistrements de flux, aux données de paquets, à l'activité DNS et aux métadonnées de protocole, afin de déterminer si un élément du réseau se comporte comme un attaquant. Elle est plus restreinte que l'analyse de sécurité générique, qui couvre les journaux, l'identité, endpoint et cloud sur l'ensemble des surfaces d'exposition. Elle ne correspond pas non plus à l'analyse des performances réseau, qui vise à déterminer si le réseau est en bon état plutôt que s'il a été compromis. Et il ne s’agit pas non plus d’un produit : détection et réponse aux incidents NDR) associe ces analyses à des capacités de réponse, tandis que le SIEM corrèle les journaux plutôt que d’observer le trafic.

Une précision historique permet d'expliquer en grande partie cette confusion : ce terme a été « commercialisé » par les fournisseurs il y a plusieurs années, et les outils de recherche continuent de l'associer à un nom de produit obsolète, alors que cette discipline n'a rien à voir avec un produit quelconque. Cette page définit cette discipline, montre ce que ses données télémétriques permettent de détecter et que endpoint ne peuvent pas, et établit un lien avec les frameworks qui l'intègrent désormais.

Qu'est-ce que l'analyse de la sécurité réseau ?

L'analyse de la sécurité réseau applique une logique de détection aux données télémétriques du réseau, en cherchant à déterminer si le trafic semble malveillant plutôt qu'en évaluant les performances du réseau. Cette discipline existe parce que les données télémétriques du réseau apportent des réponses à des questions auxquelles aucune autre source de données ne peut répondre. Chaque action d’un attaquant qui transite par le réseau — authentification, découverte, déplacement entre les hôtes, préparation et exfiltration — laisse une trace dans le trafic, qu’un agent soit installé ou non et qu’un journal soit enregistré ou non. L’analyse du trafic réseau (NTA) fournit la base d’observation. L’analyse de sécurité réseau ajoute une couche de détection par-dessus : des références, des modèles et des analyses qui transforment l’observation en verdicts. Elle fonctionne comme la couche de détection au sein d’un programme de sécurité réseau plus large.

C'est précisément cet argument de couverture qui explique l'importance de l'analyse de sécurité, tant sous sa forme générique, parfois appelée « analyse de cybersécurité », que sous cette forme spécifique au réseau. L'analyse transforme les données télémétriques déjà générées par une organisation en couverture de détection pour les actifs que ses agents et ses journaux ne parviennent pas à repérer : les appareils non gérés, le trafic est-ouest entre les hôtes internes et les sessions chiffrées qu'aucune inspection de la charge utile ne peut déchiffrer.

Dimension Analyse de la sécurité des réseaux IS L'analyse de la sécurité réseau N'EST PAS
Télémétrie primaire Basé sur les métadonnées relatives au flux, aux paquets, au DNS et aux protocoles Basé sur des compteurs de latence, de débit et d'erreurs
Question principale Vérifier si un élément du réseau se comporte comme un attaquant Vérifier si le réseau est rapide, disponible et en bon état de fonctionnement
Propriétaire type Géré par le SOC et les ingénieurs en détection Géré par les équipes chargées de l'exploitation du réseau et de la planification des capacités
Ce qu'il remplace Une alternative à l'inspection du trafic réseau basée uniquement sur les signatures Une alternative à l'EDR, au SIEM ou aux contrôles préventifs
Ce qu'il ne remplace pas Un complément aux analyses endpoint, des identités et des journaux Un programme de sécurité autonome à part entière

Cinq aspects qui distinguent l'analyse de la sécurité des réseaux des disciplines avec lesquelles elle est le plus souvent confondue.

Quatre domaines identifiés montrent que l'analyse de la sécurité réseau recoupe l'analyse de sécurité générique par le biais de méthodes de détection communes, qu'elle ne recoupe l'analyse des performances réseau que par le biais de données télémétriques communes, et qu'elle englobe entièrement le cœur analytique du NDR, tandis que chaque domaine adjacent conserve son propre champ d'application : l'analyse des événements à tous les niveaux, la mesure de l'état de santé du réseau et la réponse standardisée.
L'analyse de la sécurité réseau se situe à la croisée de l'analyse de détection et de la télémétrie réseau, et les solutions NDR regroupent ces deux aspects au sein d'une catégorie de produits incluant la réponse.

Analyse de la sécurité réseau vs analyse des performances réseau

L'expression « analyse réseau » fait généralement référence à l'analyse des performances ; ces deux domaines partagent une source de données commune, mais posent des questions différentes. L'analyse des performances mesure la latence, le débit, les taux d'erreur et la capacité afin que les équipes opérationnelles puissent maintenir le réseau en bon état de fonctionnement. L'analyse de la sécurité réseau examine les mêmes flux et cherche à déterminer si un élément du réseau se comporte comme un attaquant. Une liaison saturée est un événement lié aux performances. Un poste de travail établissant discrètement des connexions vers des serveurs internes auxquels il n’a jamais accédé constitue un événement de sécurité, et seule l’une de ces disciplines est conçue pour le détecter. Si un résultat peut être intégré tel quel dans un rapport de planification de capacité, il relève de l’analyse des performances, et non de ce contexte.

Comment fonctionne l'analyse de la sécurité réseau ?

L'analyse de la sécurité réseau collecte des données télémétriques sur les flux, les paquets, le DNS et les métadonnées, établit un profil de référence du comportement normal pour chaque hôte et chaque compte, puis classe les écarts par ordre de priorité en vue d'une enquête. Le processus est identique dans tous les environnements : collecte, normalisation, établissement d'un profil de référence, détection, triage et apprentissage. Chaque étape alimente la suivante, et la boucle se referme lorsque les conclusions des analystes permettent d'ajuster le profil de référence.

Six étapes du processus, reliées par des flèches directionnelles allant de la collecte à l'apprentissage, avec une flèche de rétroaction revenant de l'apprentissage vers la référence, afin de montrer que les résultats de l'analyse réajustent en permanence la définition de la normalité.
L'analyse de la sécurité réseau transforme les données de télémétrie brutes en détections classées par ordre d'importance grâce à une boucle continue d'établissement de références et d'apprentissage.

La couche de télémétrie

La collecte s'articule autour de quatre familles de systèmes de télémétrie, et le choix entre celles-ci relève autant d'une considération de coût que d'une question de couverture.

Type de télémétrie Ce qu'il montre Questions auxquelles il peut répondre Profil des coûts de fidélisation
Flux (NetFlow, IPFIX) Résumé des enregistrements de session : points de terminaison, ports, protocole, durée et volume, sans données utiles Qui a parlé à qui, quand, à quelle fréquence et dans quelle mesure cela a-t-il eu un impact ? Faible. Les mois d'historique sont abordables
Capture complète des paquets (PCAP) Sessions complètes, y compris les en-têtes et la charge utile Ce qui a été transmis exactement au cours d'une session donnée Le plus élevé. Généralement, ces jours sont réservés aux segments à forte valeur ajoutée.
Métadonnées du protocole Attributs de session analysés : champs de la négociation TLS, en-têtes HTTP et commandes de gestion à distance Quel client, quel certificat et quelle commande, sans stocker l'intégralité de la charge utile ? Modéré. Il faut compter entre quelques semaines et quelques mois.
DNS Requêtes, réponses et échecs de résolution Quels noms de domaine ont été résolus, lesquels n'ont jamais existé, et quel serveur d'hébergement n'a cessé d'envoyer des requêtes ? Faible. Une rétention prolongée est pratique.

Les quatre grandes familles de systèmes de télémétrie, leur fonction respective et leur coût de maintenance.

Les enregistrements de flux correspondent à ce que MITRE ATT&CK désigne sous le nom de DC0078 Flux de trafic réseau: des enregistrements synthétiques des connexions réseau et des sessions, plutôt que de leur contenu. La capture complète des paquets, appelée PCAP, conserve toutes les données, mais son stockage est le plus coûteux. La plupart des programmes effectuent donc une collecte de flux partout, ajoutent des métadonnées de protocole de manière générale et ne conservent les paquets que pour les segments qui justifient ce stockage. IP Flow Information Export (IPFIX) et NetFlow sont les formats de flux standard, et la télémétrie DNS complète l’ensemble, car presque toutes les intrusions finissent par interroger un serveur de noms pour obtenir des indications.

Établissement d'une base de référence et détection comportementale

Une base de référence est une représentation statistique de la situation normale : quels hôtes communiquent avec quels services, à quelles heures, via quels protocoles et à quel volume. La détection consiste alors à mesurer l’écart par rapport à cette image plutôt qu’à rechercher une correspondance avec une signature connue. Il s’agit là de la détection des anomalies réseau appliquée dans une optique de sécurité, et c’est le mécanisme qui sous-tend l’analyse du comportement réseau. Le vocabulaire utilisé est ici important. L’analyse comportementale est une méthode générale : elle consiste à modéliser le comportement normal des entités et à signaler les écarts. L’analyse du comportement réseau est cette même méthode appliquée au réseau : elle observe la manière dont les données circulent normalement et met en évidence le trafic qui s’écarte de ce schéma.

L'analyse des anomalies détecte ce que les signatures ne peuvent pas repérer. Le rapport « Data Breach Investigations Report » 2026 de Verizon, publié en mai 2026 et couvrant la période du 01/11/2024 au 31/10/2025, estime que l'utilisation abusive d'identifiants représente 13 % des vecteurs d'accès initiaux (résumé du rapport DBIR 2026 de Verizon). Une fois qu’un identifiant volé est utilisé, l’activité qu’il génère se concentre sur les mouvements est-ouest, c’est-à-dire le trafic entre les hôtes internes que les outils de périmètre n’inspectent jamais. Une connexion valide ne s’écarte en rien de endpoint un endpoint , mais le modèle de connexion qu’elle produit s’écarte de la ligne de base. Cette même propriété permet de détecter les menaces internes, dont l’accès est autorisé alors que leur comportement ne l’est pas. Dans la pratique, les écarts dignes d’intérêt couvrent la reconnaissance interne, les signaux de commande et de contrôle, la mise en place d’un environnement intermédiaire et l’exfiltration.

L'apprentissage automatique, et dans quels domaines il s'avère réellement utile

L’apprentissage automatique occupe une place spécifique dans ce pipeline, mais ce n’est pas une solution miracle. Les modèles regroupent les écarts connexes, les classent en fonction de leur caractère inhabituel et de leur cohérence avec les attaques, et suppriment le bruit répétitif qu’un seuil statique continuerait à signaler. Ce que les modèles ne font pas, c’est supprimer la nécessité d’une bonne base de référence. Un modèle entraîné sur un réseau mal observé apprend une définition erronée de la normalité, et ses résultats héritent de cette faille. Le travail sur la précision est un travail de base ; c’est pourquoi les conseils de réglage figurant dans la FAQ ci-dessous commencent par là plutôt que par les paramètres de sensibilité.

Emplacement des capteurs et aspects économiques liés à leur maintien en place

L'emplacement des capteurs détermine ce que l'analyse peut détecter. Une session via un point d'accès de test (TAP) ou un analyseur de port commuté (SPAN) à la périphérie d'Internet observe le trafic nord-sud, c'est-à-dire tout ce qui traverse le périmètre. Pour détecter un attaquant se déplaçant entre des hôtes internes, une couverture est-ouest est également nécessaire : des capteurs positionnés de manière à observer le trafic entre les segments internes, y compris le trafic des centres de données et le trafic virtualisé qui ne touche jamais la périphérie. La durée de conservation des données complète le calcul de rentabilité. Les enregistrements de flux sont suffisamment compacts pour être conservés pendant des mois, ce qui est suffisant pour reconstituer une intrusion détectée tardivement. La capture complète des paquets est facturée à la journée, ce qui ramène la décision au tableau de télémétrie ci-dessus : une couverture totale en premier lieu, puis une analyse en profondeur là où cela est rentable.

Détection des menaces dans le trafic chiffré

Le trafic chiffré peut toujours être analysé grâce aux empreintes numériques, à la forme des flux, aux anomalies des certificats et à la périodicité des balises, sans avoir à déchiffrer la moindre charge utile. Le chiffrement est désormais la norme sur le Web, et non plus l’exception. Le rapport de transparence de Google montre que bien plus de 90 % des pages Web se chargent via HTTPS dans Chrome, cette part variant selon les plateformes, avec un taux d’environ 84 % sous Linux (Rapport de transparence de Google). Le tableau de bord est mis à jour en continu, et son graphique représentant le temps de navigation est figé depuis juillet 2022 ; c’est pourquoi le chiffre indiqué correspond à une fourchette plutôt qu’à une valeur précise. Malware les mêmes chemins. Dans le rapport de sécurité Internet du second semestre 2025 de WatchGuard, publié en février 2026, 96 % des malware bloqués malware ses systèmes de filtrage réseau, endpoint et DNS provenaient de connexions TLS (Rapport de sécurité Internet du second semestre 2025 de WatchGuard).

La détection sans décryptage fonctionne car le chiffrement masque le contenu de la charge utile, mais pas son comportement. Une session TLS révèle toujours qui communique avec qui, à quelle fréquence, selon quel rythme et avec quelles caractéristiques de négociation. Chacune de ces propriétés peut être modélisée.

Signal Ce que cela révèle Ce qu'apportent TLS 1.3 et ECH
Empreinte digitale JA3/JA4 Le logiciel client à l'origine d'une session, déterminé à partir des paramètres de la procédure d'établissement de la connexion Les paramètres de la négociation entre le client et le serveur restent visibles, ce qui permet au « fingerprinting » de continuer à fonctionner
Taille des paquets et profil temporel Rythme, orientation et volume de la session compatibles avec l'utilisation d'outils automatisés Rien. L'horodatage et la taille ne sont pas chiffrés.
Métadonnées du certificat Émetteur, durée de validité et anomalies relatives à l'objet Le protocole TLS 1.3 chiffre les certificats de serveur lors de la phase d'établissement de la connexion, ce qui élimine une grande partie de ce signal
SNI Le nom d'hôte demandé par le client ECH crypte le champ SNI lorsqu'il est déployé, supprimant ainsi le signal
Intervalle de balisage Des rappels périodiques vers une destination fixe, un modèle courant de commande et de contrôle Rien. La périodicité est une propriété temporelle.
Réputation de la destination et volume de trafic Où vont les sessions, à quel point la destination est rare et quel volume de données est transféré Rien. Les adresses et les volumes restent visibles.

Les signaux de détection qui résistent au chiffrement, et ce que TLS 1.3 et le « client hello » chiffré suppriment réellement.

TLS 1.3 et le « Client Hello » chiffré (ECH) réduisent véritablement la surface visible. TLS 1.3 chiffre les certificats de serveur pendant la négociation, et l’ECH masque le champ d’indication du nom du serveur (SNI) lorsqu’il est déployé. La durée, la taille, la direction, le volume et la destination ne sont pas affectés par ces deux mécanismes, car aucun changement de protocole ne permet de chiffrer le moment où un paquet a été envoyé ni sa taille. La véritable limite réside dans l’inverse : il s’agit de signaux probabilistes. Une correspondance JA4 ou un intervalle de type « balise » réduit le champ des possibilités et donne la priorité à une enquête. Aucun de ces éléments ne confirme à lui seul une intention. Telle est la définition pratique de la visibilité réseau sous chiffrement : une observabilité soutenue du comportement une fois que l’inspection de la charge utile n’est plus possible.

Ce que le réseau voit et que le endpoint

Lorsque les attaquants utilisent des outils légitimes, des comptes valides et des périphériques réseau sans agent, le endpoint rien d'anormal et seule la télémétrie réseau permet de les démasquer. C'est là la justification la plus solide de cette discipline, qu'il vaut mieux aborder comme un problème d'ingénierie de détection plutôt que comme un scénario de menace.

Guide pratique d'une randonnée en autonomie

Dans l'avis AA24-038a, publié le 7 février 2024, la CISA a mis en évidence que l'acteur soutenu par un État, Volt Typhoon au sein d'infrastructures critiques américaines en utilisant des techniques dites « living off the land » (LotL) : des outils intégrés au système d'exploitation et des comptes valides à la place de malware CISA AA24-038a). Le tableau ci-dessous reprend ce schéma du point de vue des défenseurs.

Action de l'attaquant Ce que voit l'endpoint Ce que révèlent les données de télémétrie du réseau Composant de données MITRE
Se connecte à l'aide d'identifiants valides qui avaient été volés auparavant Une authentification normale effectuée par un compte légitime Un poste de travail qui établit des sessions avec des serveurs auxquels il n'a jamais eu accès DC0078 Flux de trafic réseau
Utilise des outils d'administration intégrés pour la découverte Fichiers binaires système fiables et signés exécutant des commandes courantes Une multitude de connexions internes rayonnant à travers les sous-réseaux DC0078
Transferts vers d'autres serveurs via des protocoles de gestion à distance Des services légitimes traitant des demandes légitimes Sessions de gestion à distance entre des hôtes qui n'avaient jamais communiqué auparavant, visibles dans les métadonnées du protocole DC0085 Contenu du trafic réseau
Regroupe et compresse les données en vue de leur suppression Activité normale liée aux fichiers par un utilisateur autorisé Un hôte interne regroupant des volumes inhabituels provenant de serveurs de fichiers DC0078
Transmet des données via un canal crypté Un processus autorisé établissant une connexion autorisée Transfert sortant soutenu vers une destination peu courante, bien au-delà du niveau de référence de l'expéditeur DC0078

Chaque étape d'une intrusion de type « living-off-the-land », telle qu'elle endpoint le endpoint et révélée par la télémétrie réseau.

Le point se situe dans les colonnes du milieu. Chaque endpoint est normale en soi : un compte légitime, un binaire signé, un processus autorisé. L’anomalie réside uniquement dans les relations entre les hôtes : quelle machine a accédé à quel serveur, dans quel ordre, avec quel volume ; et ces relations constituent une observation au niveau de la couche réseau. Le mouvement latéral est invisible pour l’hôte d’où il part et pour l’hôte sur lequel il aboutit, et n’est visible qu’entre ces deux hôtes. Il en va de même pour l’exfiltration de données: la lecture du fichier est autorisée, mais le transfert sortant s’écarte de la ligne de base de l’expéditeur.

Des données télémétriques indépendantes indiquent désormais qu’il s’agit là d’un cas courant plutôt que d’une exception. Le rapport sur la sécurité Internet du second semestre 2025 de WatchGuard précise que les binaires Windows et les outils LotL « sont devenus les principaux vecteurs d’infection, exploitant des processus de confiance pour échapper à la détection » (Rapport sur la sécurité Internet du second semestre 2025 de WatchGuard). Les enjeux s’aggravent avec le temps. Le rapport M-Trends 2026 de Mandiant estime la durée médiane de présence mondiale à 14 jours pour 2025, contre 11 jours en 2024, sur la base de plus de 500 000 heures de gestion d’incidents en première ligne (Mandiant M-Trends 2026). Il s’agit d’un chiffre valable pour tous les environnements plutôt que spécifique à un réseau, mais chacun de ces jours correspond à une période pendant laquelle le trafic d’un intrus a traversé le réseau de quelqu’un.

Lorsqu'il n'y a aucun endpoint

La procédure décrite ci-dessus part du principe qu’un agent ne détecte rien d’utile. Une deuxième technique répertoriée consiste à supprimer complètement l’agent. L’avis AA25-239A de la CISA, publié le 27 août 2025, décrit des activités d’espionnage commandité par un État visant les routeurs de cœur de réseau et de périphérie des télécommunications : modifications de configuration, capture de paquets sur les appareils et création de tunnels sur du matériel ne disposant d’aucun endpoint (CISA AA25-239A). Il n'y a pas d'EDR à contourner, car il n'y a pas d'EDR à installer.

Une note d'alerte datée de juillet 2026 présente cet argument de manière indépendante de l'acteur impliqué. Dans la note AA26-194A, publiée le 13 juillet 2026, la CISA attribue au Centre 16 du FSB russe une campagne visant à compromettre des appareils non mis à jour et en fin de vie sur une plateforme de routeurs d'entreprise largement déployée, via le protocole SNMP (Simple Network Management Protocol) (CISA AA26-194A). Les mesures de détection préconisées par la CISA relèvent de la couche réseau : tenir à jour une liste blanche de bases d’informations de gestion (MIB) et surveiller les requêtes SNMP « Set-Request » entrantes comportant des identifiants d’objet (OID) ciblant les données sensibles des appareils. Lorsque le système compromis ne peut pas héberger d’agent, son comportement observé depuis le réseau constitue l’intégralité de la surface de détection.

Analyse de la sécurité réseau vs NDR, NTA, SIEM et IDS/IPS

L'analyse de la sécurité réseau est une discipline analytique. Les solutions NDR l'intègrent à leurs fonctionnalités d'intervention, les solutions NTA la limitent à l'observation du trafic, tandis que les solutions SIEM se concentrent plutôt sur la corrélation des journaux. La matrice définit les limites, et chaque page consacrée à une catégorie voisine aborde le sujet de manière plus approfondie que ne le fait celle-ci.

Catégorie Données de télémétrie principales importées Ce qu'il détecte le mieux Là où il y a un chevauchement Approfondir le sujet
Analyse de la sécurité réseau Métadonnées relatives au flux, aux paquets, au DNS et aux protocoles Écarts de comportement entre la circulation est-ouest et nord-sud Le cœur analytique au sein de NDR et NTA Cette page
NDR Intégrations de télémétrie réseau et de gestion des réponses Comportement d'attaquant actif, avec mécanisme de confinement intégré Commercialise des solutions d'analyse de la sécurité réseau détection et réponse aux incidents
NTA Données relatives au trafic et aux flux Visibilité et détection des anomalies dans le trafic réseau La base d'observations sur laquelle s'appuie cette discipline Analyse du trafic réseau
SIEM Fichiers journaux provenant de n'importe quelle source Corrélation entre différentes sources, conformité et conservation Intègre les détections du réseau comme un flux parmi d'autres SIEM
IDS/IPS Vérification des paquets en ligne par rapport à des signatures Exploits connus et violations des règles aux points de contrôle La couche de signature à laquelle s'appuie l'analyse comportementale Détection et prévention des intrusions
XDR Télémétrie Endpoint à partir de plusieurs surfaces Détections corrélées liées à l'agent Ajoute une dimension réseau à la détection endpoint Détection et réponse étendues

Six catégories souvent confondues, ce que chacune d'entre elles traite et détecte, et à quelle autre catégorie chacune transmet les informations.

Ces six solutions remplissent toutes la même mission de détection des menaces, et leurs domaines d’intervention se recoupent par conception et non par hasard. La logique de sélection repose sur l’adéquation aux besoins. Un SIEM est le choix optimal lorsque les enjeux portent sur la corrélation entre différentes sources, les preuves de conformité et la conservation des données. Les solutions natives du réseau sont les plus adaptées lorsqu’il s’agit de déterminer ce que font les attaquants sur le réseau en temps réel, en particulier là où les agents ne peuvent pas intervenir. Les systèmes de détection et de prévention des intrusions (IDS/IPS) restent les plus efficaces pour bloquer le trafic malveillant connu à des points de contrôle définis, tandis que le XDR est le plus adapté lorsque la détection doit rester ancrée dans un endpoint bien instrumenté. Pour les deux catégories les plus souvent confondues, la comparaison entre le SIEM dédié et le NDR permet d’approfondir la réflexion.

La version générale de la question, « analyse de sécurité contre SIEM », se résout de la même manière. L'analyse correspond à la capacité de détection, et un SIEM est l'un des environnements dans lesquels cette capacité peut être mise en œuvre. Un terme connexe mérite également d'être mentionné : la surveillance de la sécurité réseau est la pratique opérationnelle consistant à effectuer en continu cette collecte et cette analyse ; il s'agit d'un volet, limité au réseau, de la discipline plus large de la surveillance de la sécurité, plutôt que d'une catégorie technologique distincte.

Cartographie du cadre réglementaire

La surveillance du réseau est une mesure de contrôle explicite dans le NIST CSF 2.0, la mesure de contrôle CIS n° 13 et le NIS2, et correspond clairement à deux composants de données MITRE. Le NIST CSF 2.0, publié le 26 février 2024, énonce cette exigence mot pour mot dans DE.CM-01: « Les réseaux et les services réseau font l'objet d'une surveillance visant à détecter tout événement potentiellement préjudiciable » (NIST CSF 2.0, CSWP 29). L'exemple d'implémentation fourni par le contrôle lui-même ressemble à une définition de cette discipline : « Comparer les flux réseau réels aux valeurs de référence afin de détecter les écarts » (Référence DE.CM-01).

MITRE ATT&CK a récemment restructuré son modèle de détection, et la précision est essentielle car une grande partie des recommandations publiées sont obsolètes. Les objets « source de données » autonomes ont été dépréciés dans la version 18 (octobre 2025), la version qui a remplacé les détections par technique par des stratégies de détection (Notes de mise à jour d'ATT&CK v18). La détection du réseau correspond désormais à deux composantes de données : DC0078 Flux de trafic réseau et DC0085 Contenu du trafic réseau. DC0078 correspond à 127 stratégies de détection (composant v2.1, dernière modification le 12 mai 2026), en utilisant le concept de « stratégies de détection » introduit dans la version v18. La version v19, datée du 28 avril 2026, a étendu les stratégies de détection aux appareils mobiles et a supprimé la tactique « Évasion de défense », en la scindant en « Furtivité » (0005, qui hérite de l'identifiant) et la « Diminution de la défense » (0112, une nouvelle tactique) (Notes de mise à jour d'ATT&CK v19).

La version 8.1 (2024) des contrôles de sécurité critiques du CIS (CIS Critical Security Controls) impose la même exigence via le contrôle n° 13, « Surveillance et défense du réseau » (CIS Control 13). Ses mesures de protection comprennent la notification centralisée des événements de sécurité, la détection des intrusions réseau, le filtrage du trafic entre les segments de réseau et le contrôle d'accès au niveau des ports, qui, ensemble, reposent précisément sur la télémétrie et l'analyse décrites ci-dessus.

Le cadre Identifiant du contrôle ou du composant Comment s'articule l'analyse de la sécurité réseau ? Preuves d'efficacité
NIST CSF 2.0 DE.CM-01 Surveillance continue des réseaux et des services réseau afin de détecter les incidents L'exemple de mise en œuvre du contrôle prévoit une comparaison entre le débit et la valeur de référence.
MITRE ATT&CK DC0078 Flux de trafic réseau La télémétrie de flux correspond à la définition exacte de ce composant : enregistrement des connexions et des sessions Alimente les stratégies de détection basées sur les flux formalisées dans les versions 18 et 19
MITRE ATT&CK DC0085 Contenu du trafic réseau Analyse du contenu des paquets et des protocoles, y compris les métadonnées issues de la charge utile Soutient les stratégies de détection tenant compte du contenu lorsque le flux seul ne suffit pas
Contrôles CIS v8.1 Contrôle 13 La « Surveillance et défense des réseaux » est la famille de contrôles qui englobe l'ensemble de cette pratique Les mesures de sécurité comprennent la notification centralisée des alertes, la détection des intrusions, le filtrage par segment et le contrôle d'accès au niveau des ports
NIS2 Directive (UE) 2022/2555 Surveillance du réseau, détection des incidents et obligations en matière de déclaration pour les entités essentielles et importantes La surveillance et la détection constituent des obligations légales au sein de l'UE, et non de simples recommandations

Comment l'analyse de la sécurité des réseaux s'articule avec les contrôles et les composants du référentiel qui la définissent.

Le contexte européen : NIS2 et ENISA

La directive NIS2 (UE 2022/2555) impose la surveillance des réseaux, la détection des incidents et la notification de ceux-ci pour les entités essentielles et importantes, ce qui fait de l’analyse de la sécurité des réseaux un impératif réglementaire direct en Europe plutôt qu’un investissement facultatif. Le rapport « Threat Landscape 2025 » de l’ENISA, publié en octobre 2025 et couvrant la période du 1er juillet 2024 au 30 juin 2025 sur la base de 4 875 incidents analysés, a révélé que les attaques DDoS représentaient 77 % des incidents signalés dans l’UE (ENISA Threat Landscape 2025). Dans une analyse distincte du même ensemble de données, l’ENISA a attribué environ 80 % des incidents signalés à des activités d’hacktivistes. Il est plus facile de se conformer à de telles obligations de déclaration lorsque des systèmes de télémétrie et de détection réseau sont déjà en place.

Approches modernes de l'analyse de la sécurité des réseaux

La discipline s'oriente vers la modélisation des comportements à travers cloud du réseau, des identités et cloud , car les signatures ne résistent plus au chiffrement ni aux outils natifs. Les éléments ci-dessus expliquent cette orientation. Les signatures de charge utile échouent face à un trafic massivement chiffré, et les signatures d'outils échouent face aux attaquants utilisant les binaires du système d'exploitation lui-même. Ce qui reste stable, c’est le comportement, analysé sur l’ensemble des surfaces plutôt que de manière isolée. L’analyseCloud applique la même discipline d’établissement de références aux surfaces adjacentes, à la télémétrie du plan de contrôle et à celle des API, et les programmes aboutis traitent ces deux aspects comme une seule et même pratique continue.

Considérés comme des critères de capacité plutôt que comme une simple liste de contrôle des fournisseurs, trois éléments distinguent les approches sérieuses : l’étendue de la télémétrie, qui inclut le trafic est-ouest et les ressources sans agent ; la qualité de la détection, qui résiste au chiffrement ; et une gestion du rapport signal/bruit avec laquelle une petite équipe peut composer. Ce dernier critère résume à lui seul l’enjeu du SOC. Les analystes submergés par des alertes peu contextuelles ne manquent pas de données. Ce qui leur manque, ce sont des signaux hiérarchisés, qui sont précisément ce qui fait évoluer le temps moyen de détection (MTTD) et le temps moyen de réponse (MTTR).

Vectra AI en matière d'analyse de la sécurité réseau

Vectra AI du principe que le système est déjà compromis : un attaquant déterminé parviendra à s'introduire, souvent en disposant d'identifiants valides et en utilisant des outils natifs qui ne laissent aucune trace malveillante susceptible d'être détectée par un endpoint . La détection doit donc s’effectuer là où le comportement de l’attaquant est inévitablement visible, c’est-à-dire sur le réseau. La méthodologie modélise le comportement plutôt que de se contenter de comparer des signatures ; elle établit des références pour chaque hôte et chaque identité, puis met en évidence les écarts indiquant une attaque active en cours. Ainsi, l’équipe de sécurité examine une liste concise et classée par ordre de priorité, plutôt qu’une file d’attente d’alertes.

Conclusion

L’analyse de la sécurité réseau avait besoin d’une définition claire, et elle en a désormais une : il s’agit de l’analyse de détection appliquée à la télémétrie réseau, qui consiste à déterminer si un élément du réseau se comporte comme un attaquant. Ce sont les limites qui font le véritable travail. Il ne s’agit ni d’une analyse de performances, ni d’un SIEM, ni d’un produit unique. Elle tire sa raison d’être de ce que seul le réseau peut voir : les attaquants agissant avec des identifiants valides, les déplacements entre les hôtes internes, les canaux chiffrés et les appareils qui n’hébergeront jamais d’agent. Les cadres méthodologiques intègrent désormais cette pratique ; considérez donc son adoption comme une question de couverture. Cartographiez les données de télémétrie que vous générez déjà, établissez une base de référence de ce qui constitue un comportement normal, et faites en sorte que tout écart par rapport à cette base de référence soit la première chose que votre SOC examine.

Foire aux questions

En quoi l'analyse prédictive des réseaux améliore-t-elle la gestion des réseaux ?

Quels sont les indicateurs clés de performance (KPI) en matière d'analyse de réseau ?

Votre entreprise a-t-elle besoin d'outils d'analyse de la sécurité ?

Quels sont les critères à prendre en compte lors du choix d'un logiciel d'analyse réseau ?

Comment améliorer la précision des analyses de sécurité ?