4.4 Fonctionnement interne de OSSIM

FIGURE 4.1 - Fonctionnement interne d'OSSIM
Le SIEM a pour objectif de centraliser, analyser et
corréler les événements de sécurité
provenant des différents équipements du système
d'information afin de détecter les menaces et d'assister les
équipes de sécurité dans la gestion des incidents.
Le processus débute par la collecte
des journaux d'événements générés
par les différentes sources de données telles que les serveurs,
les pare-feux et les systèmes de détection d'intrusion
(IDS). Ces informations sont ensuite regroupées au niveau de la
phase de consolidation, qui permet de normaliser et d'unifier
les données provenant de sources hétérogènes.
Les événements consolidés sont ensuite
transmis au module de centralisation, où ils sont
stockés et organisés pour faciliter leur traitement. Le SIEM
applique alors des mécanismes de corrélation
permettant d'établir des liens entre plusieurs
événements afin d'identifier des comportements anormaux ou des
attaques potentielles qui ne seraient pas détectables à partir
d'un événement isolé.
Après cette étape, le système
procède à une évaluation des risques afin de
déterminer le niveau de gravité des événements
détectés. Les alertes sont ensuite classées grâce au
module de gestion des priorités, qui permet de
distinguer les incidents critiques des événements moins
importants.
L'ensemble des données collectées ainsi que les
résultats des analyses sont enregistrés dans une base de
données, garantissant la conservation des journaux pour les
besoins d'audit, d'investigation et de conformité réglementaire.
Les alertes générées sont affichées sur le
panneau de contrôle et accessibles à travers les
différentes consoles de supervision, permettant aux analystes de
surveiller l'état de sécurité du système
d'information en temps réel.
Ainsi, le SIEM constitue une plateforme centralisée de
surveillance de la sécurité capable de transformer de grandes
quantités de journaux d'événements en informations
exploitables, facilitant la détection précoce des cyberattaques
et la prise de décision lors de la gestion des incidents de
sécurité.
4.5 Fonctionnalité d'OSSIM
Dans cette sous-partie, nous énumérerons les
diverses fonctionnalités qu'offrent OSSIM en les classant par niveau.
Niveau 1 : la détection par
modèles (Pattern Detector) : cette méthode est depuis longtemps
utilisée par les IDS (Intrusion Detection System) pour détecter
les modèles d'attaque en utilisant les signatures ou des règles
bien définis. La recherche de motif est ce qui permet à un NIDS
de trouver le plus rapidement possible les informations dans un paquet
réseau.
Niveau 2 : la détection par anomalies
(Anomaly Detector) : le principe n'est pas d'indiquer au système de
détection ce qui est bon et ce qui ne l'est pas. En fait, le
système doit apprendre un modèle de référence qu'il
considère comme une situation normale et remonter une alerte quand le
comportement dévie de ce modèle de référence. C'est
cette fonction qui le différencie de la détection par
modèles. Par exemple, dans le cas d'une nouvelle attaque pour laquelle
il n'y a toujours aucune signature qui produirait une anomalie évidente
pourtant ignorée par les systèmes de détection de
modèle.
Niveau 3 : la centralisation et la
normalisation : La centralisation et la normalisation ont pour objectif de
réunir tous les événements de sécurité au
sein d'une plateforme afin de faciliter leurs manipulations. Cette plateforme
permettra d'avoir une vue plus détaillée sur l'entreprise. Ainsi,
grâce à l'ensemble des fonctionnalités d'OSSIM disponibles
par le panneau de contrôle, il est possible d'établir des
procédures pour détecter des scénarios d'attaques plus
complexes et fragmentées.
Niveau 4 : la gestion des priorités :
la gestion de priorités est pour ainsi dire un processus de
contextualisation, en d'autres termes, l'évaluation de l'importance
d'une alerte par rapport à l'environnement de l'entreprise, qui est
décrit dans une base de connaissance (KDB) pour le réseau
comportant : un inventaire des machines et réseaux (marques,
systèmes d'exploitation, services, etc.) et la politique d'accès
(si l'accès est autorisé ou interdit.. .).
Les processus de gestion des priorités dans OSSIM sont
définis au niveau du framework où sont configurés les
éléments suivants:
· les politiques de sécurité et des flux de
données;
· inventaire du parc informatique;
· définition des alarmes;
· évaluation de la fiabilité des alertes.
Niveau 5 : l'évaluation des risques :
au niveau de la solution OSSIM, l'importance d'une alerte dépend de
trois principaux facteurs:
· la valeur des équipements associée à
l'événement;
· le degré d'occurrence;
· l'impact de l'événement.
Niveau 6 : la corrélation est le
noyau de la solution OSSIM : le mécanisme de corrélation peut
donc être vu comme la possibilité d'utiliser les informations
remontées par les détecteurs et en utilisant un nouveau niveau de
traitement, pour compléter et améliorer le niveau d'information.
Le but étant de rendre cette remontée d'information le plus
efficace possible par rapport à l'étendue de la quantité
d'information disponible sur le réseau d'entreprise.
En entrée, les moniteurs fournissent normalement des
indicateurs et des détecteurs des alertes. En sortie nous retrouvons
également l'un de ces deux éléments : alertes ou
indicateurs. Les fonctions de corrélation deviennent en fait de nouveaux
détecteurs et moniteurs.
Niveau 7 : les Consoles ou Moniteurs : ils
ne sont considérés comme des fonctionnalités, parce qu'ils
font une représentation des différents processus. Au sein
d'OSSIM, on distingue différents
types moniteurs tels que:
· moniteur de risque : il montre les résultats de
l'algorithme CALM.
· moniteurs d'utilisation, de session et de profil
· moniteur de chemin : permet de montrer la
traçabilité des machines au niveau du réseau.
Niveau 8 : la Console d'investigation
(forensic) : c'est une console qui permet de faire la recherche
d'événements sur la base de données de OSSIM. Cette
console est un moteur de recherche qui opère sur la base de
données d'événement (EDB). Elle permet à
l'administrateur d'analyser des évènements de
sécurité par rapport à tous les éléments
critiques du réseau à posteriori et d'une façon
centralisée.
Niveau 9 : le Panneau de contrôle
(Control Panel) : le panneau de contrôle permet de regarder l'état
de la sécurité du réseau au niveau le plus haut. Il
surveille une série d'indicateurs qui mesurent l'état de
l'entreprise par rapport à la politique de sécurité mise
en place. Le panneau de contrôle est le « thermomètre »
général pour tout qui se produit sur le réseau. Il permet
également d'accéder à tous les outils de surveillance pour
inspecter n'importe quel problème qui a été
identifié. La manière dont l'information est affichée dans
le panneau de contrôle est importante, ainsi elle doit être aussi
concise et simple que possible. Seule l'information qui est appropriée
au moment qui nous intéresse doit être affichée.
23
|