[Aller au contenu principal](#main-content)
 

 
 

 
 
 
 

 
# Détection d'anomalies

 general
 
 

 
 
 
 
## Définition

 

La détection d'anomalies est une approche de sécurité qui identifie des événements, comportements ou flux de données s'écartant significativement d'un modèle de référence considéré comme normal, sans nécessiter de signature d'attaque connue au préalable. Elle complète la détection par signatures, incapable de repérer les menaces inédites ou les variantes de malwares (zero-day). Les techniques employées vont de méthodes statistiques simples (seuils, écarts-types, moyennes glissantes) à des algorithmes d'apprentissage automatique plus avancés (clustering, forêts d'isolement, réseaux de neurones), appliqués au trafic réseau, aux journaux systèmes ou au comportement des utilisateurs. Dans un contexte [NDR (Network Detection and Response)](/glossaire/ndr-network-detection-response) ou EDR, la détection d'anomalies permet d'identifier des activités telles qu'un balayage de ports inhabituel (T1046 - Network Service Discovery), une exfiltration de données via un canal non standard (T1048) ou une communication de commande et contrôle low-and-slow (T1071). Le principal défi opérationnel réside dans l'équilibre entre sensibilité et taux de faux positifs : un modèle trop strict génère une fatigue d'alerte pour les analystes SOC, tandis qu'un modèle trop permissif laisse passer des menaces réelles. La détection d'anomalies constitue un socle technologique de l'UEBA et des plateformes de sécurité de nouvelle génération, souvent combinée à la corrélation multi-sources pour affiner le contexte d'une alerte.
 

 
 

 
 
 
 
## **Articles liés

 
 
 

 

 
 
 
 
 
 
 
 

 
 
 
 
 
 

Un projet cybersécurité ?
 

Expert dispo · Réponse 24h
 
 
 Devis **
 
 
 **