![]() |
Mise en place d'un SOC base sur une solution SIEMpar Kamba LIKAYA ABOÏNA N'djamena - Ingénieur en Informatique 2025 Dans la categorie: Informatique et Télécommunications > Sécurité informatique |
Chapitre 5 Mise en oeuvre de la solution OSSIMAprès l'étude théorique des systèmes de gestion des informations et des événements de sécurité (SIEM), nous procédons à la mise en oeuvre d'une plateforme de supervision de sécurité basée sur OSSIM (Open Source Security Information Management). L'objectif principal est de centraliser la collecte des journaux de sécurité, détecter les activités suspectes et fournir une visibilité globale sur l'état de sécurité du système d'information. 5.1 ArchitectureL'architecture que avons proposé possède Kali Linux jouant le rôle de la machine d'attaque; la machine Windows représentant un poste client légitime du réseau et le serveur OSSIM qui assure les fonctions de SIEM. L'environnement de test a été réalisé sous Oracle VirtualBox. Les caractéristiques des machines sont dans le tableau suivant: TABLE 5.1 - Machines utilisées dans l'environnement de test
FIGURE 5.1 - Architecture de la solution proposée Toutes les machines sont connectées à un réseau Host-Only VirtualBox afin de permettre les communications internes nécessaires à la supervision. 5.2 Procédure d'installation d'OSSIMNous avons suivi les étapes suivantes pour installer OSSIM :
4. Entrer le masque de réseau et l'adresse de la passerelle puis cliquer sur "Continuer" FIGURE 5.2 - Page d'accueil d'OSSIM 3. Dans cette étape, on doit configurer la carte réseau. L'utilisation d'une adresse IP avec accès à Internet pendant le processus d'installation est requis. Cette adresse IP sera utilisée par l'interface de gestion. Entrer l'adresse IP et cliquer sur "Continuer"
FIGURE 5.3 - Configuration de la carte réseau
6. Une fois que l'installation est terminée, on accede à la fenêtre suivante qui demande d'entrer le login ROOT et le mot de passe pour accéder au Server OSSIM. FIGURE 5.4 - configuration du masque réseau 5. Pour les besoins d'authentification entrer le mot de passe de l'administrateur « root » , et cliquer sur "Continuer".
FIGURE 5.5 - configuration du mot de passe de l'administrateur
FIGURE 5.6 - La page d'authentification du server OSSIM 5.3 Configuration sur le Server Une fois accéder au server, nous sélectionnons les plugins dont nous voulons activer pour effectuer des scans de machines depuis différents outils:
FIGURE 5.7 - la selection des plugins à utiliser Après avoir sélectionné les plugins,on revient sur "Apply all change" pour sauvegarder les configurations. Redémarrer le server et rendez-vous sur le navigateur de la machine cliente, puis tapper l'adresse IP du server. Dans notre cas : https://192.168.10.10 Après connexion réussi dans l'interface web , l'assistant de configuration suivant apparaîtra Dans certains navigateurs on sera informer qu'il ne s'agit pas d'un certificat de confiance et cliquer juste sur continuer. Après l'acceptation de l'exception, Ossim requière les informations suivantes sur l'administrateur du server. Remplir ce formulaire pour la création du compte administrateur.
FIGURE 5.8 - les informations pour la création du compte admin Les fenêtres suivantes apparaîtront après la création du compte admin. Entrer le nom d'utilisateur ainsi que le mot de passe administrateur pour accéder à l'interface web du server Ossim
FIGURE 5.9 - L'authentification de l'admin
pour une configuration initiale du server Ossim. FIGURE 5.10 - assistant de configuration d'ossim Cet assistant propose les trois options suivantes disponibles avec le server OSSIM :
Ensuite cliquer sur Next de la figure ci-dessus pour configurer le server OSSIM. -- La première option ouvre une fenêtre pour la configuration des interfaces réseau (eth) pour la collecte et la surveillance des logs du server.
-- Après la configuration du réseau et de découverte de l'actif, l'étape suivante (l'option 3) est « DEPLOY HIDS » le déploiement de l'agent HIDS ( l'agent Ossec ) sur les machines FIGURE 5.11 - configuration des interfaces eth Server OSSIM -- Dans la deuxième étape, OSSIM effectuera la découverte automatique des actifs du réseau. Sélectionner l'option (2) ASSET DISCOVER pour préciser les types d'actifs (périphériques) découverts dans le réseau.Le type d'actif peut être Windows,Linux ou dispositifs réseaux. FIGURE 5.12 - Découverte des actifs (périphériques ) du réseau
pour effectuer la surveillance , la détection de rootkit et la collecte des journaux ( log ) d'événements . Entrer le nom d'utilisateur / mot de passe de la machine (de l'actif) sur laquelle on doit déployer le HIDS. -- Sélectionner l'Hôte désiré dans la liste à droite ci-dessus et cliquer sur DEPLOY pour le déploiement HIDS. Encore un fois cliquer sur le bouton « Continuer » pour lancer le processus de déploiement qui est représenté sur la figure. Ce processus prendra quelques minutes pour déployer le HIDS (ossec) sur l'hôte sélectionné. FIGURE 5.13 - Découverte des actifs (périphériques ) du réseau -- Après déploiement de HIDS, l'étape suivante (l'option 4) « LOG MANAGEMENT » permet de configurer l'actif précédemment découvert pour la gestion des différents journaux d'événements (logs). -- La dernière étape dans l'assistant de configuration est de rejoindre le OTX (Open Threat Exchange) qui est le programme d'échange des menaces dans AlienVaul (optionnel). Terminer l'étape de configuration en cliquant sur « Finish ». Le principal tableau de bord du server OSSIM est illustré ci-dessous:
FIGURE 5.14 - Tableau de bord du Server OSSIM |