Depuis 2020, la NÚKIB tchèque déploie Flowmon, système de détection d'anomalies réseau combinant apprentissage automatique, heuristiques et analyse comportementale sur une quarantaine d'algorithmes, dans des ministères publics, sans données propres à l'outil publiées.
~40
Algorithmes de détection combinés (apprentissage automatique, heuristiques, analyse statistique, règles de politique, signatures)
6 years (since September 2020)
Déploiement opérationnel continu dans la fonction publique (2020-2026)
Détails
Maturité
Établie
Promoteur
NÚKIB (National Cyber and Information Security Agency) / Government CERT (CSIRT.CZ)
Période
2020–2026
Région (NUTS)
CZ064
Mots-clés
cybersecurity, network security, government IT, anomaly detection
Contexte
Le NÚKIB (Agence nationale de cybersécurité et de sécurité de l'information), l'autorité nationale tchèque de cybersécurité basée à Brno, a déployé le Flowmon Anomaly Detection System (ADS), désormais commercialisé par Progress Software, dans certains ministères et institutions gouvernementales, sous l'égide du CERT gouvernemental (CSIRT.CZ), à partir de septembre 2020.
Objectifs
Le déploiement vise à renforcer la sécurité des réseaux de la fonction publique tchèque en signalant les écarts par rapport au comportement normal du trafic, plutôt que de s'appuyer uniquement sur une détection par signatures.
Activités
Le système analyse les flux de trafic réseau à l'aide d'une combinaison d'environ 40 algorithmes de détection couvrant l'apprentissage automatique, les heuristiques, l'analyse statistique, les règles de politique et les signatures traditionnelles, et en 2026 la plateforme de recherche et développement CYRIS du NÚKIB a organisé une session de travail de printemps reliant explicitement la R&D en cours à l'usage pratique d'outils comme Flowmon parmi les organisations partenaires.
Résultats
Flowmon ADS fait partie intégrante et active de la panoplie d'outils du NÚKIB depuis six ans, depuis son déploiement en septembre 2020, mais les rapports annuels du NÚKIB ne documentent que des totaux d'incidents à l'échelle de l'agence (262 en 2023, 268 en 2024) qui ne sont pas ventilés par outil de détection, de sorte qu'aucun décompte vérifiable de manière indépendante des menaces spécifiquement détectées par Flowmon ADS n'est publiquement disponible.
Conclusions
La majorité des sources disponibles sur ce déploiement proviennent de communiqués de presse du fournisseur et d'une couverture sectorielle proche du fournisseur plutôt que d'un reportage d'investigation indépendant, et le NÚKIB n'a publié ni évaluation de performance spécifique à l'outil, ni taux de faux positifs, ni décompte de détections, bien que la continuité de six ans du déploiement et son intégration au programme de R&D CYRIS en cours du NÚKIB constituent la meilleure preuve disponible qu'il s'agit d'un outil opérationnel véritable et durable, et non d'un pilote abandonné.
Mise en œuvre
Coût indicatif
Moyen (50 k€–500 k€)
Délai jusqu’aux résultats
Long (> 3 ans)
Personnel et compétences
NÚKIB (National Cyber and Information Security Agency), operating the deployment under the Government CERT / CSIRT.CZ umbrella, Progress Software / Flowmon as the commercial platform vendor
Conditions de réussite
Integration into NÚKIB's ongoing CYRIS research-and-development programme, connecting research to practical use across partner organisations
Combining multiple detection methods (machine learning, heuristics, statistical analysis, policy rules, signatures) rather than relying on any single approach
Deployment across multiple ministries and civil-service institutions under a shared Government CERT umbrella rather than a single agency
Modes d’échec courants
No tool-specific detection or false-positive rate has ever been published by NÚKIB
Available sourcing is dominated by vendor press releases and trade coverage rather than independent evaluation
National incident totals in NÚKIB's annual reports are agency-wide and cannot be attributed specifically to Flowmon ADS
Pistes de financement indicatives pour des pratiques de ce type — vérifiez toujours les appels en cours et les règles d'éligibilité de chaque programme.
Vous portez cette pratique ?
Revendiquez-la —
les porteurs vérifiés obtiennent un contact public sur la page et peuvent proposer des corrections.
Sources de données
D'où proviennent les informations de cette pratique, et quand.
Un module Analyzer en source ouverte, développé par STACC pour l'Autorité estonienne des systèmes d'information (RIA), applique des modèles statistiques …