Home | Publier un mémoire | Une page au hasard

Mise en place d'un SOC base sur une solution SIEM


par Kamba LIKAYA ABOÏNA
N'djamena - Ingénieur en Informatique  2025
Dans la categorie: Informatique et Télécommunications > Sécurité informatique
   
Télécharger le fichier original

précédent sommaire suivant

Conclusion Générale

Bilan du travail accompli

À l'heure où la transformation numérique redéfinit profondément le fonctionnement des organisations, la cybersécurité n'est plus une option réservée aux grandes entreprises ou aux institutions gouvernementales : elle est devenue une nécessité absolue pour tout organisme dont les activités reposent sur des infrastructures numériques. L'Université Numérique du Tchad, dont la mission d'enseignement à distance et de réduction de la fracture numérique s'appuie intégralement sur des systèmes d'information connectés, n'échappe pas à cette réalité. Toute défaillance de son infrastructure numérique peut avoir des conséquences directes et graves : interruption des formations en ligne, perte irrémédiable de données académiques, atteinte à la vie privée des étudiants et des enseignants, et dégradation durable de la confiance des usagers.

C'est face à ces enjeux que s'est construit ce mémoire, articulé autour d'une problématique centrale: comment mettre en place un Security Operations Center (SOC) basé sur la solution SIEM open source OSSIM afin d'améliorer la supervision, la détection des menaces et la résilience du système d'information de l'Université Numérique du Tchad?

Pour y répondre de manière rigoureuse, notre démarche a suivi une progression logique en cinq chapitres. Après avoir présenté le cadre institutionnel de l'UNT dans le premier chapitre, nous avons posé dans le deuxième chapitre les fondements théoriques du SOC et du SIEM, en définissant avec précision les notions clés de journaux, d'événements, d'alertes et d'incidents, ainsi que les différents types de solutions disponibles. Le troisième chapitre a décrit les phases stratégiques de déploiement d'un SOC, depuis le cadrage initial jusqu'à l'amélioration continue, en passant par la construction technique. Le quatrième chapitre a été consacré à une étude approfondie d'OSSIM, dont nous avons analysé l'architecture tripartite -- serveur, agent et framework --, le fonctionnement interne, les mécanismes de corrélation et l'ensemble des fonctionnalités offertes, des neuf niveaux de détection jusqu'à la console d'investigation forensique.

Enfin, le cinquième chapitre a constitué le coeur opérationnel de ce travail. Dans un environnement virtualisé sous Oracle VirtualBox, nous avons procédé à l'installation complète et à la configuration d'OSSIM, au déploiement de l'agent OSSEC sur une machine Windows 10 supervisée, puis à la validation du dispositif par une simulation réaliste d'attaque. L'attaque de type SYN Flood, lancée depuis une machine Kali Linux à l'aide du framework Metasploit, a servi de test décisif: OSSIM, par l'intermédiaire de son moteur de détection Snort, a généré des alertes de sécurité en temps réel, identifiant avec précision l'adresse source, la machine cible et le port visé.

Limites identifiées

La rigueur intellectuelle impose cependant de reconnaître les limites de ce travail. Premièrement, la mise en oeuvre a été réalisée dans un environnement de test virtuel et non directement sur l'infrastructure réelle de l'UNT, ce qui ne permet pas de mesurer les performances d'OSSIM face au volume réel de trafic et à la diversité effective des équipements de l'institution. Deuxièmement, OSSIM est une solution dont la configuration et la maintenance exigent un niveau d'expertise technique avancé et un investissement humain continu. Or, l'UNT ne dispose pas encore, à ce stade, d'une équipe SOC dédiée et formée. Troisièmement, AlienVault OSSIM, dans sa version communautaire, n'intègre pas nativement certaines fonctionnalités avancées disponibles dans des solutions commerciales, notamment l'automatisation poussée des réponses aux incidents via un outil soar.

Perspectives et recommandations

Ces limites ne diminuent en rien la valeur du travail accompli; elles en tracent au contraire les prolongements naturels. À court terme, nous recommandons de déployer la solution OSSIM sur l'infrastructure réelle de l'UNT, en commençant par les actifs les plus critiques -- les serveurs hébergeant les plateformes pédagogiques et les bases de données des étudiants.

À moyen terme, l'intégration de la plateforme OTX (Open Threat Exchange) d'AlienVault permettrait d'enrichir OSSIM avec des flux de Threat Intelligence en temps réel, renforçant ainsi sa capacité à détecter des menaces émergentes non encore connues localement. La mise en place d'une Politique de Sécurité des Systèmes d'Information (PSSI) formalisée, définissant clairement les rôles, les responsabilités et les procédures de réponse aux incidents, constituerait également une avancée décisive.

Àlong terme, le renforcement durable de la cybersécurité de l'UNT passera nécessairement par la constitution d'une équipe SOC permanente, composée d'analystes formés et organisés selon les trois niveaux d'expertise (L1, L2, L3), et par l'établissement de partenariats opérationnels avec des organismes spécialisés tels que l'ANSICE et l'ADETIC. Une telle ambition s'inscrirait pleinement dans la stratégie nationale de développement du numérique au Tchad.

39

Références

[1] Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI).

Guide relatif à la mise en place et à l'exploitation d'un Centre Opérationnel de Sécurité

(SOC).

Consulté sur:

https://www.ssi.gouv.fr

[2] AlienVault OSSIM.

Documentation officielle de la solution Open Source Security Information and Event

Management (OSSIM).

Consulté sur:

https://cybersecurity.att.com/products/ossim

[3] Internet Engineering Task Force (IETF).

RFC 4765 : Intrusion Detection Message Exchange Format (IDMEF). Consulté sur:

https://datatracker.ietf.org/doc/html/rfc4765

[4] National Institute of Standards and Technology (NIST).

Computer Security Incident Handling Guide (SP 800-61 Rev.2).

Consulté sur:

https://csrc.nist.gov/publications/detail/sp/800-61/rev-2/final

[5] National Institute of Standards and Technology (NIST).

Guide to Computer Security Log Management (SP 800-92).

Consulté sur:

https://csrc.nist.gov/publications/detail/sp/800-92/final

[6] Organisation Internationale de Normalisation (ISO).

Norme ISO/IEC 27001 relative au management de la sécurité de l'information. Consulté sur:

https://www.iso.org/isoiec-27001-information-security.html

[7] Université Numérique du Tchad (UNT).

Site officiel de l'Université Numérique du Tchad. Consulté sur:

https://unt.td

40

précédent sommaire suivant