Home | Publier un mémoire | Une page au hasard

Mise en place d'un SOC base sur une solution SIEM


par Kamba LIKAYA ABOÏNA
N'djamena - Ingénieur en Informatique  2025
Dans la categorie: Informatique et Télécommunications > Sécurité informatique
   
Télécharger le fichier original

précédent sommaire suivant

4.4 Fonctionnement interne de OSSIM

FIGURE 4.1 - Fonctionnement interne d'OSSIM

Le SIEM a pour objectif de centraliser, analyser et corréler les événements de sécurité provenant des différents équipements du système d'information afin de détecter les menaces et d'assister les équipes de sécurité dans la gestion des incidents.

Le processus débute par la collecte des journaux d'événements générés par les différentes sources de données telles que les serveurs, les pare-feux et les systèmes de détection d'intrusion (IDS). Ces informations sont ensuite regroupées au niveau de la phase de consolidation, qui permet de normaliser et d'unifier les données provenant de sources hétérogènes.

Les événements consolidés sont ensuite transmis au module de centralisation, où ils sont stockés et organisés pour faciliter leur traitement. Le SIEM applique alors des mécanismes de corrélation permettant d'établir des liens entre plusieurs événements afin d'identifier des comportements anormaux ou des attaques potentielles qui ne seraient pas détectables à partir d'un événement isolé.

Après cette étape, le système procède à une évaluation des risques afin de déterminer le niveau de gravité des événements détectés. Les alertes sont ensuite classées grâce au module de gestion des priorités, qui permet de distinguer les incidents critiques des événements moins importants.

L'ensemble des données collectées ainsi que les résultats des analyses sont enregistrés dans une base de données, garantissant la conservation des journaux pour les besoins d'audit, d'investigation et de conformité réglementaire. Les alertes générées sont affichées sur le panneau de contrôle et accessibles à travers les différentes consoles de supervision, permettant aux analystes de surveiller l'état de sécurité du système d'information en temps réel.

Ainsi, le SIEM constitue une plateforme centralisée de surveillance de la sécurité capable de transformer de grandes quantités de journaux d'événements en informations exploitables, facilitant la détection précoce des cyberattaques et la prise de décision lors de la gestion des incidents de sécurité.

4.5 Fonctionnalité d'OSSIM

Dans cette sous-partie, nous énumérerons les diverses fonctionnalités qu'offrent OSSIM en les classant par niveau.

Niveau 1 : la détection par modèles (Pattern Detector) : cette méthode est depuis longtemps utilisée par les IDS (Intrusion Detection System) pour détecter les modèles d'attaque en utilisant les signatures ou des règles bien définis. La recherche de motif est ce qui permet à un NIDS de trouver le plus rapidement possible les informations dans un paquet réseau.

Niveau 2 : la détection par anomalies (Anomaly Detector) : le principe n'est pas d'indiquer au système de détection ce qui est bon et ce qui ne l'est pas. En fait, le système doit apprendre un modèle de référence qu'il considère comme une situation normale et remonter une alerte quand le comportement dévie de ce modèle de référence. C'est cette fonction qui le différencie de la détection par modèles. Par exemple, dans le cas d'une nouvelle attaque pour laquelle il n'y a toujours aucune signature qui produirait une anomalie évidente pourtant ignorée par les systèmes de détection de modèle.

Niveau 3 : la centralisation et la normalisation : La centralisation et la normalisation ont pour objectif de réunir tous les événements de sécurité au sein d'une plateforme afin de faciliter leurs manipulations. Cette plateforme permettra d'avoir une vue plus détaillée sur l'entreprise. Ainsi, grâce à l'ensemble des fonctionnalités d'OSSIM disponibles par le panneau de contrôle, il est possible d'établir des procédures pour détecter des scénarios d'attaques plus complexes et fragmentées.

Niveau 4 : la gestion des priorités : la gestion de priorités est pour ainsi dire un processus de contextualisation, en d'autres termes, l'évaluation de l'importance d'une alerte par rapport à l'environnement de l'entreprise, qui est décrit dans une base de connaissance (KDB) pour le réseau comportant : un inventaire des machines et réseaux (marques, systèmes d'exploitation, services, etc.) et la politique d'accès (si l'accès est autorisé ou interdit.. .).

Les processus de gestion des priorités dans OSSIM sont définis au niveau du framework où sont configurés les éléments suivants:

· les politiques de sécurité et des flux de données;

· inventaire du parc informatique;

· définition des alarmes;

· évaluation de la fiabilité des alertes.

Niveau 5 : l'évaluation des risques : au niveau de la solution OSSIM, l'importance d'une alerte dépend de trois principaux facteurs:

· la valeur des équipements associée à l'événement;

· le degré d'occurrence;

· l'impact de l'événement.

Niveau 6 : la corrélation est le noyau de la solution OSSIM : le mécanisme de corrélation peut donc être vu comme la possibilité d'utiliser les informations remontées par les détecteurs et en utilisant un nouveau niveau de traitement, pour compléter et améliorer le niveau d'information. Le but étant de rendre cette remontée d'information le plus efficace possible par rapport à l'étendue de la quantité d'information disponible sur le réseau d'entreprise.

En entrée, les moniteurs fournissent normalement des indicateurs et des détecteurs des alertes. En sortie nous retrouvons également l'un de ces deux éléments : alertes ou indicateurs. Les fonctions de corrélation deviennent en fait de nouveaux détecteurs et moniteurs.

Niveau 7 : les Consoles ou Moniteurs : ils ne sont considérés comme des fonctionnalités, parce qu'ils font une représentation des différents processus. Au sein d'OSSIM, on distingue différents

types moniteurs tels que:

· moniteur de risque : il montre les résultats de l'algorithme CALM.

· moniteurs d'utilisation, de session et de profil

· moniteur de chemin : permet de montrer la traçabilité des machines au niveau du réseau.

Niveau 8 : la Console d'investigation (forensic) : c'est une console qui permet de faire la recherche d'événements sur la base de données de OSSIM. Cette console est un moteur de recherche qui opère sur la base de données d'événement (EDB). Elle permet à l'administrateur d'analyser des évènements de sécurité par rapport à tous les éléments critiques du réseau à posteriori et d'une façon centralisée.

Niveau 9 : le Panneau de contrôle (Control Panel) : le panneau de contrôle permet de regarder l'état de la sécurité du réseau au niveau le plus haut. Il surveille une série d'indicateurs qui mesurent l'état de l'entreprise par rapport à la politique de sécurité mise en place. Le panneau de contrôle est le « thermomètre » général pour tout qui se produit sur le réseau. Il permet également d'accéder à tous les outils de surveillance pour inspecter n'importe quel problème qui a été identifié. La manière dont l'information est affichée dans le panneau de contrôle est importante, ainsi elle doit être aussi concise et simple que possible. Seule l'information qui est appropriée au moment qui nous intéresse doit être affichée.

23

précédent sommaire suivant