Home | Publier un mémoire | Une page au hasard

Mise en place d'un SOC base sur une solution SIEM


par Kamba LIKAYA ABOÏNA
N'djamena - Ingénieur en Informatique  2025
Dans la categorie: Informatique et Télécommunications > Sécurité informatique
   
Télécharger le fichier original

précédent sommaire suivant

Conclusion

Le déploiement d'un SOC basé sur une solution SIEM ne saurait se concevoir comme un projet linéaire et clos. Il s'articule autour de trois grandes phases - cadrage, construction, exploitation - dont les frontières sont poreuses, notamment entre les ajustements initiaux et l'amélioration continue. La solution SIEM n'est pas une fin en soi : c'est un outil au service de processus humains et organisationnels. Une fois déployée, sa valeur dépend de la qualité de son paramétrage, de la compétence des analystes, et de la capacité de l'organisation à tirer les leçons des incidents passés.

Le chapitre suivant présentera une étude de cas ou une évaluation de l'efficacité d'un tel dispositif en contexte réel.

18

Chapitre 4 Présentation de la solution

choisie (OSSIM)

Ce chapitre est consacré à la présentation de la solution OSSIM (Open Source Security Information Management). Nous y décrivons ses principales fonctionnalités, son mode de fonctionnement ainsi que son architecture générale. Nous mettons également en évidence les différents composants qui la constituent et leur rôle dans la collecte, la corrélation et l'analyse des données de sécurité.

4.1 Présentation d'AlienVault OSSIM

OSSIM (Open Source Security Information and Management) est une solution open source de sécurité des informations et de gestion des événements(SIEM). Il permet de faire la collecte d'informations provenant de divers fichiers de journalisation au sein d'une entreprise telle que les contrôles de sécurité d'entreprise, les systèmes d'exploitation et les applications. Il convertit les données collectées en format qu'il comprend. Il illustre une mise en oeuvre de la cartographie pour améliorer la détection d'intrusions. Son atout principal est que OSSIM n'est qu'un seul outil contenant plusieurs outils open source existants permettant d'avoir une meilleure gestion de la sécurité réseaux. Avec OSSIM il est possible de définir des règles de sécurité relatives à la politique de sécurité adoptée, de connaître la cartographie du réseau et de corréler les différents outils pour optimiser la supervision (réduire les faux positifs par exemple). On cherche à exploiter les caractéristiques des différents outils déjà existants pour collecter le plus d'information nécessaire pour une meilleure vision du réseau.

OSSIM assure toutes les fonctionnalités d'un SIEM qui sont : la collecte des Logs, l'agrégation, la normalisation, la corrélation, le reporting, l'archivage, l'interprétation des évènements. De plus, il intègre plusieurs outils open source tels que:

-- des détecteurs d'intrusions: Snort (NIDS), Ossec, Osiris (HIDS);

-- un détecteur de vulnérabilités : Nessus, OpenVas;

-- des détecteurs d'anomalies : Arp Watch, p0f, pads;

-- un gestionnaire de disponibilité : Nagios;

-- un outil de découverte du réseau : Nmap;

-- un inventaire de parc informatique: OCS-Inventory;

-- un analyseur de trafic en temps réel : Ntop, TCPTrack, NetFlow.

précédent sommaire suivant