Home | Publier un mémoire | Une page au hasard

Mise en place d'un SOC base sur une solution SIEM


par Kamba LIKAYA ABOÏNA
N'djamena - Ingénieur en Informatique  2025
Dans la categorie: Informatique et Télécommunications > Sécurité informatique
   
Télécharger le fichier original

précédent sommaire suivant

5.4 Déploiement de l'agent Windows

Nous allons maintenant installer et configurer l'agent OSSEC sur la machine cliente pour la corrélation:

-- LepackageOSSECAgentesttéléchargeable sur : https://www.ossec.net/ossec-downloads -- Installation et configuration de l'agent sur Windows;

Une fois l'agent connecté, celui-ci apparaît dans l'interface OSSIM avec l'état Active.

FIGURE 5.15 - Installation et configuration de l'agent ossec

-- Activer le service OSSEC sur le server OSSIM Sur le tableau de bord: ENVIRONMENT - DETECTION - AGENT - ADD AGENT

On sélectionne l'adresse IP de la machine cliente. Dans notre cas :192.168.10.101

FIGURE 5.16 - Ajout de l'agent

FIGURE 5.17 - Vérification de l'état de l'agent

5.5 Test de détection d'activité malveillante

5.5.1 Réalisation de l'attaque depuis Kali Linux

Afin de valider les capacités de détection du SIEM OSSIM, une attaque de type SYN Flood a été simulée depuis la machine Kali Linux à l'aide du module auxiliary/dos/tcp/synflood de Metasploit Framework. La cible était la machine Windows 10 sur le port TCP 80.

FIGURE 5.18 - Attaque de type SYN FLOOD depuis Kali Linux

5.5.2 Résultats dans OSSIM

La figure 5.19 montre les résultats observés dans l'interface d'OSSIM après l'exécution des tests. Le tableau des événements indique que le système a détecté plusieurs activités suspectes associées à l'outil Nmap. Ces événements ont été générés par le moteur de détection Snort intégré à OSSIM, qui a identifié lesactivités de l'attaque de type SYNFlood depuis Kali.

Les informations affichées permettent d'identifier l'adresse IP source de l'attaquant, l'adresse IP de la cible ainsi que l'horodatage précis de l'événement. Cette visibilité facilite l'analyse des incidents et permet de retracer l'origine des activités malveillantes.

FIGURE 5.19 - resultat dans OSSIM

TABLE 5.2 - Synthèse de l'attaque SYN Flood réalisée lors des tests

Élément

Valeur

Type d'attaque

SYN Flood

Catégorie

Déni de service (DoS)

Outil utilisé

Metasploit Framework

Module

auxiliary/dos/tcp/synflood

Machine attaquante

Kali Linux (192.168.10.103)

Machine cible

Windows 10 (192.168.10.101)

Port ciblé

TCP 80

Détection

Snort / OSSIM

Résultat

Génération d'alertes en temps réel

37

précédent sommaire suivant