Home | Publier un mémoire | Une page au hasard

Mise en place d'un SOC base sur une solution SIEM


par Kamba LIKAYA ABOÏNA
N'djamena - Ingénieur en Informatique  2025
Dans la categorie: Informatique et Télécommunications > Sécurité informatique
   
Télécharger le fichier original

précédent sommaire suivant

Chapitre 5 Mise en oeuvre de la solution OSSIM

Après l'étude théorique des systèmes de gestion des informations et des événements de sécurité (SIEM), nous procédons à la mise en oeuvre d'une plateforme de supervision de sécurité basée sur OSSIM (Open Source Security Information Management). L'objectif principal est de centraliser la collecte des journaux de sécurité, détecter les activités suspectes et fournir une visibilité globale sur l'état de sécurité du système d'information.

5.1 Architecture

L'architecture que avons proposé possède Kali Linux jouant le rôle de la machine d'attaque; la machine Windows représentant un poste client légitime du réseau et le serveur OSSIM qui assure les fonctions de SIEM.

L'environnement de test a été réalisé sous Oracle VirtualBox. Les caractéristiques des machines sont dans le tableau suivant:

TABLE 5.1 - Machines utilisées dans l'environnement de test

Machine

Adresse IF

Rôle

OSSIM

192.168.10.10

Serveur SIEM

Windows 10

192.168.10.101

Hôte supervisé

Kali Linux

192.168.10.103

Machine d'attaque

FIGURE 5.1 - Architecture de la solution proposée

Toutes les machines sont connectées à un réseau Host-Only VirtualBox afin de permettre les communications internes nécessaires à la supervision.

5.2 Procédure d'installation d'OSSIM

Nous avons suivi les étapes suivantes pour installer OSSIM :

1. Télécharger le support d'installation : télécharger la dernière version d'AlienVault OSSIM sur : http://communities.alienvault.com

2. Démarrer le système d'installation et sélectionner le mode "Installation automatique"

4. Entrer le masque de réseau et l'adresse de la passerelle puis cliquer sur "Continuer"

FIGURE 5.2 - Page d'accueil d'OSSIM

3. Dans cette étape, on doit configurer la carte réseau. L'utilisation d'une adresse IP avec accès à Internet pendant le processus d'installation est requis. Cette adresse IP sera utilisée par l'interface de gestion. Entrer l'adresse IP et cliquer sur "Continuer"

FIGURE 5.3 - Configuration de la carte réseau

6. Une fois que l'installation est terminée, on accede à la fenêtre suivante qui demande d'entrer le login ROOT et le mot de passe pour accéder au Server OSSIM.

FIGURE 5.4 - configuration du masque réseau

5. Pour les besoins d'authentification entrer le mot de passe de l'administrateur « root » , et cliquer sur "Continuer".

FIGURE 5.5 - configuration du mot de passe de l'administrateur

FIGURE 5.6 - La page d'authentification du server OSSIM

5.3 Configuration sur le Server

Une fois accéder au server, nous sélectionnons les plugins dont nous voulons activer pour effectuer des scans de machines depuis différents outils:

· Syslog

· Ossec

· Snort

· OpenVas

· Nessus

· Nagios

· Nmap

FIGURE 5.7 - la selection des plugins à utiliser

Après avoir sélectionné les plugins,on revient sur "Apply all change" pour sauvegarder les configurations.

Redémarrer le server et rendez-vous sur le navigateur de la machine cliente, puis tapper l'adresse IP du server. Dans notre cas : https://192.168.10.10

Après connexion réussi dans l'interface web , l'assistant de configuration suivant apparaîtra

Dans certains navigateurs on sera informer qu'il ne s'agit pas d'un certificat de confiance et cliquer juste sur continuer.

Après l'acceptation de l'exception, Ossim requière les informations suivantes sur l'administrateur du server. Remplir ce formulaire pour la création du compte administrateur.

FIGURE 5.8 - les informations pour la création du compte admin

Les fenêtres suivantes apparaîtront après la création du compte admin. Entrer le nom d'utilisateur ainsi que le mot de passe administrateur pour accéder à l'interface web du server Ossim

FIGURE 5.9 - L'authentification de l'admin

pour une configuration initiale du server Ossim.

FIGURE 5.10 - assistant de configuration d'ossim

Cet assistant propose les trois options suivantes disponibles avec le server OSSIM :

1. Monitor Network : qui permet la configuration des interfaces et moniteurs pour la surveillance du trafic réseau par le server OSSIM;

2. Discover Asset: qui permet la découverte automatique des périphériques réseau présents dans l'organisation;

3. Collect Logs Monitor Asset: qui permet la collecte des journaux à partir des noeuds du réseau et la surveillance des activités suspectes.

Ensuite cliquer sur Next de la figure ci-dessus pour configurer le server OSSIM.

-- La première option ouvre une fenêtre pour la configuration des interfaces réseau (eth) pour la collecte et la surveillance des logs du server.

-- Après la configuration du réseau et de découverte de l'actif, l'étape suivante (l'option 3) est « DEPLOY HIDS » le déploiement de l'agent HIDS ( l'agent Ossec ) sur les machines

FIGURE 5.11 - configuration des interfaces eth Server OSSIM

-- Dans la deuxième étape, OSSIM effectuera la découverte automatique des actifs du réseau. Sélectionner l'option (2) ASSET DISCOVER pour préciser les types d'actifs (périphériques) découverts dans le réseau.Le type d'actif peut être Windows,Linux ou dispositifs réseaux.

FIGURE 5.12 - Découverte des actifs (périphériques ) du réseau

pour effectuer la surveillance , la détection de rootkit et la collecte des journaux ( log ) d'événements . Entrer le nom d'utilisateur / mot de passe de la machine (de l'actif) sur laquelle on doit déployer le HIDS.

-- Sélectionner l'Hôte désiré dans la liste à droite ci-dessus et cliquer sur DEPLOY pour le déploiement HIDS. Encore un fois cliquer sur le bouton « Continuer » pour lancer le processus de déploiement qui est représenté sur la figure. Ce processus prendra quelques minutes pour déployer le HIDS (ossec) sur l'hôte sélectionné.

FIGURE 5.13 - Découverte des actifs (périphériques ) du réseau

-- Après déploiement de HIDS, l'étape suivante (l'option 4) « LOG MANAGEMENT » permet de configurer l'actif précédemment découvert pour la gestion des différents journaux d'événements (logs).

-- La dernière étape dans l'assistant de configuration est de rejoindre le OTX (Open Threat Exchange) qui est le programme d'échange des menaces dans AlienVaul (optionnel). Terminer l'étape de configuration en cliquant sur « Finish ».

Le principal tableau de bord du server OSSIM est illustré ci-dessous:

FIGURE 5.14 - Tableau de bord du Server OSSIM

précédent sommaire suivant