EP1733539B1

Device and method for detecting and preventing intrusion into a computer network

Abstract

This record has no abstract on file.

EP1733539B1, drawing sheet 1
Sheet 1 of 4

Term

Term ended

Expired 24 March 2025, 1.5 years ago.

  1. Priority
  2. Filed
  3. Granted
  4. Expired
  5. Today

6 claims: 2 independent, 4 dependent

  1. 1
    Procédé de détection et de prévention d'intrusions dans un réseau informatique comportant un point central et une pluralité de branches, ce procédé étant mis en oeuvre par un pare feu (1) situé audit point central de sorte à protéger l'ensemble des branches dudit réseau, ce procédé comprenant une étape de détection des connexions au niveau du point central et avant chaque branche dudit réseau, une étape (65) de filtrage sélectif desdites connexions, ladite étape de filtrage sélectif comprenant d'une part une étape de reconnaissance automatique du protocole accédant, indépendamment du port de communication utilisé par ledit protocole, et d'autre part, après que ledit protocole accédant a été automatiquement reconnu, une étape (110) de vérification de la conformité de chaque communication circulant sur une connexion donnée audit protocole, pour délivrer (125) une autorisation dynamique pour les communications résultant du fonctionnement normal du protocole et délivrer (90) un refus dynamique pour les communications résultant d'un fonctionnement anormal du protocole, procédé dans lequel :- ladite vérification (110) de conformité se fait couche par couche, par analyse protocolaire successive de chaque partie du paquet de données circulant sur la connexion correspondant à un protocole donné, du protocole le plus bas au protocole le plus haut, - chaque connexion principale autorisée pouvant induire une ou plusieurs connexions secondaires, ladite vérification de conformité détecte les informations nécessaires à l'ouverture desdites connexions secondaires et rattache lesdites connexions secondaires à l'autorisation de ladite connexion principale, procédé dans lequel, tant que le protocole accédant d'une connexion n'est pas reconnu, les données sont acceptées mais non transmises, et dans lequel lorsque le protocole accédant d'une connexion n'est pas automatiquement reconnu, ladite étape de vérification de la conformité de chaque communication circulant sur une connexion donnée audit protocole est remplacée par une vérification générique de la cohérence des paquets de données, ladite vérification de cohérence portant notamment sur le séquencement et les retransmissions desdits paquets de données, une politique dudit filtrage spécifiée par l'utilisateur et comprenant au moins un nom dudit protocole étant reçue en langage naturel.
  2. 2
    Procédé selon la revendication 1, caractérisé en ce que , si le nombre de paquets de données acceptées mais non transmises dépasse un certain seuil, ou si les données sont acceptées mais non transmises depuis un temps dépassant un certain seuil, alors la connexion est considérée comme non analysée.
  3. 3
    Procédé selon l'une quelconque des revendications 1 et 2, caractérisé en ce que , si les données sont acceptées mais non transmises depuis un temps dépassant un certain seuil, alors la connexion est considérée comme non analysée.
  4. 4
    Dispositif de détection et de prévention d'intrusions dans un réseau informatique comportant un point central et une pluralité de branches, ce dispositif comportant un pare feu (1), un moyen de prévention des intrusions par détection des connexions, directement intégré dans ledit pare feu sur le point central et avant chaque branche dudit réseau de sorte à protéger l'ensemble des branches du réseau, ledit moyen de prévention des intrusions (18) comprenant un moyen de filtrage sélectif desdites connexions par reconnaissance automatique du protocole accédant, indépendamment du port de communication utilisé par ledit protocole, dispositif dans lequel :- ledit moyen de filtrage sélectif (18) comprend au moins un module (24, 25, 26) autonome d'analyse d'au moins un protocole de communication donné, - au moins un des modules autonomes comprend : i. une unité (28) de reconnaissance automatique d'un protocole de communication donné, ii. une unité (29) de vérification de la conformité des communications circulant sur une connexion donnée audit protocole, iii. un moyen pour délivrer une autorisation dynamique pour les communications résultant du fonctionnement normal du protocole, et délivrer un refus dynamique pour les communications résultant d'un fonctionnement anormal du protocole, iv. un moyen de transmission d'une partie d'un paquet de données à un module autonome d'analyse d'un protocole hiérarchiquement supérieur,. ledit dispositif comprenant, en plus du ou des modules autonomes d'analyse d'un protocole de communication donné, un module autonome générique qui s'attache aux connexions pour lesquels le protocole n'a été reconnu par aucun des autres dits modules autonomes, ledit module autonome générique étant configuré pour vérifier la cohérence des paquets de données, ladite vérification de cohérence portant notamment sur le séquencement et les retransmissions desdits paquets de données, ledit dispositif étant caractérisé en ce qu' il comporte une interface de renseignement de critères définissant la politique de filtrage spécifiés par l'utilisateur en langage naturel, lesdits critères comprenant au moins un nom dudit protocole.
  5. 5
    Dispositif selon la revendication 4, caractérisé en ce que ladite interface permet d'activer ou de désactiver chacun desdits modules autonomes
  6. 6
    Dispositif selon l'une quelconque des revendications 4 à 5, caractérisé en ce qu' il comporte un moyen de traitement statistique des informations de connexion et un moyen de stockage desdites informations de connexion et informations traitées.