|9 min de lecture|Yvann Lièvre

Rulesets Suricata et NIDS comparés : ET Open, ET Pro et les alternatives curées

ET Open est gratuit, ET Pro et Talos sont payants, et les feeds curés se situent entre les deux. Comparaison pratique des rulesets Suricata et Snort pour la détection réseau, avec les critères qui comptent pour un SOC ou un MSSP.

SuricataNIDSRéseauFeeds

La détection d'intrusion réseau vaut ce que vaut son ruleset. Suricata et Snort sont d'excellents moteurs, mais un moteur avec un ruleset périmé ou bruyant détecte les menaces d'hier et noie celles d'aujourd'hui sous les faux positifs. Si vous choisissez ce que vous allez donner à votre NIDS, voici comment se décompose le paysage des rulesets. (Si vous choisissez encore le moteur lui-même, voyez notre comparatif Suricata vs Snort.)

Le socle gratuit : ET Open et les règles communautaires Snort

  • ET Open (Emerging Threats Open, maintenu par Proofpoint) est le ruleset gratuit par défaut pour Suricata et le contenu NIDS le plus déployé au monde. Il est large, mis à jour régulièrement et réellement utile dès l'installation.
  • Les règles communautaires Snort offrent un palier gratuit aux utilisateurs de Snort, le ruleset abonné Talos, plus large, étant disponible commercialement.
  • abuse.ch publie des règles IDS compatibles Suricata liées à son suivi de malwares et de C2, une bonne source gratuite pour les menaces actuelles.

ET Open couvre à lui seul beaucoup de terrain. Ses limites sont les habituelles : il est réglé pour une applicabilité large plutôt que pour votre réseau, donc il génère des faux positifs que vous devez supprimer ; il ne déduplique pas contre les autres sources que vous opérez ; et les détections les plus fraîches et à plus forte valeur se trouvent souvent dans les paliers payants.

Les rulesets commerciaux

  • ET Pro (Emerging Threats Pro) est le pendant payant d'ET Open, avec plus de règles, une couverture plus rapide des menaces émergentes et un support commercial. C'est la voie de montée en gamme de référence pour les infrastructures Suricata.
  • Les règles abonné Talos de Snort constituent le ruleset payant de Cisco Talos, avec des règles publiées avant le palier communautaire.

Ce sont des produits solides et matures. Le point d'attention pour un SOC multi-sources, c'est que chacun est son propre abonnement et son propre silo, et qu'aucun ne déduplique contre les autres ni contre votre contenu Sigma et YARA.

L'approche curée et vérifiée (ThreatClaw)

Le feed NIDS de ThreatClaw agrège et cure du contenu de détection réseau plutôt que de revendre une seule source amont :

  • Agrégé depuis des sources ouvertes revendables, dédupliqué et augmenté de règles maison. Vous obtenez un jeu Suricata cohérent au lieu d'assembler ET Open, abuse.ch et d'autres en combattant le recouvrement.
  • Licence vérifiée pour la redistribution, ce qui compte si vous êtes un MSSP qui pousse des règles dans les sondes de vos clients.
  • Signé en Ed25519 et maintenu en continu.
  • Partie d'un ensemble de feeds multi-domaines, si bien que vos règles réseau cohabitent avec Sigma, YARA et l'IOC sous une même discipline de curation et de signature.

Les critères qui comptent vraiment pour le NIDS

  • Taux de faux positifs dans votre topologie. Les règles réseau sont particulièrement sensibles à votre environnement. Un ruleset que vous ne pouvez pas régler est un ruleset que vos analystes finiront par couper.
  • Fraîcheur face aux menaces émergentes. L'écart entre l'apparition d'une menace et sa détection par une règle, c'est tout l'enjeu. Renseignez-vous sur la cadence.
  • Licence de redistribution. Comme partout, si vous déployez chez des clients ou embarquez dans un produit, vérifiez la licence d'abord.
  • Déduplication entre sources. Opérer ET Open plus abuse.ch plus vos propres règles sans déduplication, c'est des alertes en double et du temps d'analyste gaspillé.
  • Signature et provenance. Les règles réseau poussées vers les sondes devraient être vérifiables, pas approuvées à l'aveugle depuis un miroir.
  • Adéquation au moteur. Vérifiez que les règles ciblent votre moteur et sa version (les fonctionnalités Suricata évoluent ; certaines règles supposent des mots-clés récents).

Comment choisir

  • Vous opérez Suricata et voulez un départ gratuit éprouvé. Déployez ET Open et les règles abuse.ch, et investissez dans le réglage.
  • Vous voulez la montée en gamme commerciale dans un écosystème. ET Pro (Suricata) ou les règles abonné Talos (Snort) sont les références.
  • Vous voulez des sources réseau ouvertes agrégées, dédupliquées, à licence vérifiée, signées et cohérentes avec vos feeds Sigma et YARA. C'est ce pour quoi le feed NIDS de ThreatClaw est fait, dans le cadre du catalogue de feeds plus large.

FAQ

ET Open suffit-il à lui seul ?

Pour beaucoup de réseaux, ET Open avec un réglage discipliné est une base solide. Les raisons d'aller plus loin sont une couverture plus fraîche des menaces émergentes (paliers payants), la déduplication quand vous opérez plusieurs sources, et la clarté de licence pour la redistribution.

ET Pro ou un feed curé multi-sources ?

ET Pro approfondit une excellente source. Un feed curé agrège plusieurs sources, les déduplique et les aligne avec votre autre contenu de détection. La bonne réponse dépend de si vous voulez de la profondeur dans un écosystème ou un jeu unique dédupliqué entre sources.

Un MSSP peut-il redéployer ces règles vers les sondes clientes ?

Seulement dans le cadre de la licence de chaque source. ET Open, ET Pro et les règles Talos ont chacun leurs propres conditions. Le feed NIDS de ThreatClaw est curé avec la licence de redistribution vérifiée en amont.

Articles liés