Quiz Final â Bases du SOC & SIEM
20 questions couvrant l'ensemble des chapitres du cours
Les Bases du SOC â DĂ©tecter et rĂ©agir aux cyberattaques
20 questions couvrant l'ensemble des chapitres du cours
Un SOC (Security Operations Center) est une unité centralisée chargée de surveiller, détecter, analyser et répondre aux incidents de cybersécurité en continu, généralement 24h/24 et 7j/7.
Il repose sur trois piliers fondamentaux :
Les outils qui "alimentent" le SOC en logs :
Le SIEM génÚre une alerte sur la base d'une rÚgle de corrélation ou d'une anomalie comportementale
L'analyste T1 qualifie l'alerte : vrai positif ou faux positif ? Criticité ?
Collecte des preuves, investigation des logs, corrélation, reconstitution de la timeline
Isolation du systĂšme compromis pour stopper la propagation de la menace
Suppression du malware, fermeture des accÚs non autorisés, correction des vulnérabilités
Remise en production sécurisée du systÚme aprÚs validation
Rédaction du rapport, retour d'expérience, amélioration des rÚgles de détection
Les KPIs servent à mesurer l'efficacité de la détection et de la réponse aux incidents, à limiter les faux positifs et à s'assurer que votre sécurité couvre un maximum de tactiques connues des attaquants.
C'est une référence mondiale pour comprendre comment les attaquants agissent. ATT&CK classe les attaques selon les TTPs :
MITRE ATT&CK comprend 14 tactiques :
Un SIEM (Security Information and Event Management) est la solution de sécurité de base d'un SOC. C'est une approche globale introduite par le Gartner Institute en 2005, visant à exploiter les données volumineuses provenant des périphériques et journaux d'événements au sein d'un réseau.
Le SIEM fournit une analyse en temps réel des alertes de sécurité générées par les applications et le matériel réseau.
Les systĂšmes SIEM combinent deux fonctions essentielles :
Les rÚgles de détection sont des expressions logiques configurées pour se déclencher selon des conditions :
Un journal est un enregistrement horodaté généré par un systÚme, une application, un service, un périphérique ou un outil de sécurité.
Les journaux documentent des événements tels que :
grep, awk pour l'analyse.Les journaux d'événements Windows constituent un pilier de la visibilité dans les environnements Microsoft. Interpréter des événements spécifiques est essentiel pour détecter les attaques par force brute, les malwares, les élévations de privilÚges et la persistance.
Windows classe ses journaux en 3 catégories :
ĂvĂ©nement 4624 â Connexion RDP (Type 10) :
Log Apache Web Server :
Alerte IDS Suricata (JSON) :
Linux stocke tous ses journaux dans /var/log/. Ces journaux sont ensuite intégrés au SIEM pour une surveillance continue.
/var/log/secure) â Journaux d'authentification SSH, sudo, PAMSudo permet d'exĂ©cuter des commandes en tant qu'autre utilisateur (gĂ©nĂ©ralement root). La surveillance de sudo est essentielle pour dĂ©tecter les Ă©lĂ©vations de privilĂšges.