![]() |
Mise en place d'un SOC base sur une solution SIEMpar Kamba LIKAYA ABOÏNA N'djamena - Ingénieur en Informatique 2025 Dans la categorie: Informatique et Télécommunications > Sécurité informatique |
5.4 Déploiement de l'agent WindowsNous allons maintenant installer et configurer l'agent OSSEC sur la machine cliente pour la corrélation: -- LepackageOSSECAgentesttéléchargeable sur : https://www.ossec.net/ossec-downloads -- Installation et configuration de l'agent sur Windows;
Une fois l'agent connecté, celui-ci apparaît dans l'interface OSSIM avec l'état Active. FIGURE 5.15 - Installation et configuration de l'agent ossec -- Activer le service OSSEC sur le server OSSIM Sur le tableau de bord: ENVIRONMENT - DETECTION - AGENT - ADD AGENT On sélectionne l'adresse IP de la machine cliente. Dans notre cas :192.168.10.101 FIGURE 5.16 - Ajout de l'agent
FIGURE 5.17 - Vérification de l'état de l'agent 5.5 Test de détection d'activité malveillante5.5.1 Réalisation de l'attaque depuis Kali LinuxAfin de valider les capacités de détection du SIEM OSSIM, une attaque de type SYN Flood a été simulée depuis la machine Kali Linux à l'aide du module auxiliary/dos/tcp/synflood de Metasploit Framework. La cible était la machine Windows 10 sur le port TCP 80.
FIGURE 5.18 - Attaque de type SYN FLOOD depuis Kali Linux 5.5.2 Résultats dans OSSIMLa figure 5.19 montre les résultats observés dans l'interface d'OSSIM après l'exécution des tests. Le tableau des événements indique que le système a détecté plusieurs activités suspectes associées à l'outil Nmap. Ces événements ont été générés par le moteur de détection Snort intégré à OSSIM, qui a identifié lesactivités de l'attaque de type SYNFlood depuis Kali. Les informations affichées permettent d'identifier l'adresse IP source de l'attaquant, l'adresse IP de la cible ainsi que l'horodatage précis de l'événement. Cette visibilité facilite l'analyse des incidents et permet de retracer l'origine des activités malveillantes.
FIGURE 5.19 - resultat dans OSSIM TABLE 5.2 - Synthèse de l'attaque SYN Flood réalisée lors des tests
37 |