Home | Publier un mémoire | Une page au hasard

Mise en place d'un SOC base sur une solution SIEM


par Kamba LIKAYA ABOÏNA
N'djamena - Ingénieur en Informatique  2025
Dans la categorie: Informatique et Télécommunications > Sécurité informatique
   
Télécharger le fichier original

précédent sommaire suivant

4.2 Principe de la solution OSSIM

OSSIM est une plateforme centralisée fédérant plusieurs outils open source au sein d'une infrastructure complète de supervision de sécurité. Elle a pour objectif de centraliser, d'organiser et d'améliorer la détection et l'affichage pour la surveillance des évènements liés à la sécurité du système d'information d'une entreprise. OSSIM est constitué de composants de supervision suivants :

· un panneau de contrôle;

· des moniteurs de supervision de l'activité et des risques;

· des moniteurs de supervision réseau et des consoles d'investigation.

Ces éléments s'appuient sur des mécanismes de corrélation, de gestion des priorités et d'évaluation des risques afin d'améliorer la fiabilité et la sensibilité des détections au sein de la solution.

4.3 Architecture d'OSSIM

OSSIM repose principalement sur trois composants:

-- le serveur : contenant les différents moteurs d'analyse, de corrélation et les bases de

données;

-- l'agent : prenant en charge la collecte et l'envoie des évènements au serveur OSSIM;

-- le Framework: regroupant les consoles d'administrations et les outils de configuration et

de pilotage et permettant également d'assurer la gestion des droits d'accès.

Le fonctionnement de la solution Ossim se base sur ces deux principales étapes suivantes:

Le prétraitement de l'information : géré par des équipements comme des systèmes détections d'intrusion(IDS), des sondes de collecte d'information(SENSOR) consiste à collecter les logs (fichiers dejournalisation) de toutes les machines du parc informatique et de normaliser les différents logs reçus.

Le post traitement de l'information: assuré par l'ensemble des processus interne de la solution et qui vont prendre en charge l'information brute telle quelle a été collecté pour ensuite l'analyser, la traiter et en fin la stocker dans une base de données.

Toutes ces informations collectées sont spécifiques et ne représentent qu'une petite quantité d'in-formation circulant sur le réseau de l'entreprise. La possibilité d'utiliser les informations remontées par les détecteurs en utilisant un nouveau niveau de traitement, de compléter et d'améliorer le niveau d'information est appelée : la corrélation. Son objectif est de rendre cette remontée d'information plus efficace par rapport à la quantité d'information disponible sur le réseau de l'entreprise.

Pour une meilleure compréhension du fonctionnement de notre solution, la figure suivante sera l'illustration parfaite de son fonctionnement:

précédent sommaire suivant