Conclusion
Le déploiement d'un SOC basé sur une solution
SIEM ne saurait se concevoir comme un projet linéaire et clos. Il
s'articule autour de trois grandes phases - cadrage, construction, exploitation
- dont les frontières sont poreuses, notamment entre les ajustements
initiaux et l'amélioration continue. La solution SIEM n'est pas une fin
en soi : c'est un outil au service de processus humains et organisationnels.
Une fois déployée, sa valeur dépend de la qualité
de son paramétrage, de la compétence des analystes, et de la
capacité de l'organisation à tirer les leçons des
incidents passés.
Le chapitre suivant présentera une étude de cas
ou une évaluation de l'efficacité d'un tel dispositif en contexte
réel.
18
Chapitre 4 Présentation de la solution
choisie (OSSIM)
Ce chapitre est consacré à la
présentation de la solution OSSIM (Open Source Security Information
Management). Nous y décrivons ses principales fonctionnalités,
son mode de fonctionnement ainsi que son architecture générale.
Nous mettons également en évidence les différents
composants qui la constituent et leur rôle dans la collecte, la
corrélation et l'analyse des données de
sécurité.
4.1 Présentation d'AlienVault OSSIM
OSSIM (Open Source Security Information and Management) est
une solution open source de sécurité des informations et de
gestion des événements(SIEM). Il permet de faire la collecte
d'informations provenant de divers fichiers de journalisation au sein d'une
entreprise telle que les contrôles de sécurité
d'entreprise, les systèmes d'exploitation et les applications. Il
convertit les données collectées en format qu'il comprend. Il
illustre une mise en oeuvre de la cartographie pour améliorer la
détection d'intrusions. Son atout principal est que OSSIM n'est qu'un
seul outil contenant plusieurs outils open source existants permettant d'avoir
une meilleure gestion de la sécurité réseaux. Avec OSSIM
il est possible de définir des règles de sécurité
relatives à la politique de sécurité adoptée, de
connaître la cartographie du réseau et de corréler les
différents outils pour optimiser la supervision (réduire les faux
positifs par exemple). On cherche à exploiter les
caractéristiques des différents outils déjà
existants pour collecter le plus d'information nécessaire pour une
meilleure vision du réseau.
OSSIM assure toutes les fonctionnalités d'un SIEM qui
sont : la collecte des Logs, l'agrégation, la normalisation, la
corrélation, le reporting, l'archivage, l'interprétation des
évènements. De plus, il intègre plusieurs outils open
source tels que:
-- des détecteurs d'intrusions: Snort (NIDS), Ossec,
Osiris (HIDS);
-- un détecteur de vulnérabilités :
Nessus, OpenVas;
-- des détecteurs d'anomalies : Arp Watch, p0f,
pads;
-- un gestionnaire de disponibilité : Nagios;
-- un outil de découverte du réseau : Nmap;
-- un inventaire de parc informatique: OCS-Inventory;
-- un analyseur de trafic en temps réel : Ntop,
TCPTrack, NetFlow.
|