Mettre en place un SIEM open source permet d'apprendre la détection sans coût de licence. Wazuh et la suite Elastic offrent collecte, corrélation et alerting pour bâtir un véritable atelier de Blue Team.
Points clés
- Architecture et collecte de logs
- Corrélation et règles de détection
- Alerting, tableaux de bord et limites
Architecture et collecte de logs
Présentez l'architecture type : des agents ou collecteurs (Beats, agent Wazuh) envoient les logs vers un indexeur (Elasticsearch), exploités via une interface (Kibana). Montrez la collecte de sources variées : journaux système Linux et Windows, logs web, événements de sécurité. Insistez sur la normalisation des logs comme préalable à toute corrélation. Sans collecte fiable, aucune détection n'est possible.
Corrélation et règles de détection
Expliquez le coeur du SIEM : écrire des règles qui détectent des comportements suspects en corrélant des événements (échecs d'authentification répétés puis succès, exécution de commande inhabituelle). Montrez les règles natives de Wazuh et la création de règles custom. Reliez la détection aux techniques MITRE ATT&CK pour structurer la couverture. La pertinence des règles fait la valeur du SIEM, pas le volume de logs.
Alerting, tableaux de bord et limites
Présentez la configuration des alertes, des tableaux de bord Kibana et la priorisation pour éviter la fatigue d'alerte. Montrez l'enrichissement par la threat intelligence (feeds d'IOC). Abordez les limites : un SIEM mal réglé noie l'analyste sous les faux positifs. Insistez sur l'ajustement continu des règles. Un bon SIEM se mesure à la qualité du tri, pas au nombre d'alertes générées.
En pratique
Scénario. Sur une à deux journées en lab isolé, faites déployer une stack Wazuh ou Elastic recevant les logs de plusieurs machines Linux et Windows. Les apprenants configurent les agents, vérifient la remontée des logs, puis écrivent une règle détectant un brute force SSH. Vous rejouez une attaque pour déclencher l'alerte, qu'ils qualifient et documentent, puis ils construisent un tableau de bord Kibana de suivi. Le projet sert de socle aux modules SOC et réponse à incident.
Questions fréquentes
Wazuh ou Elastic, lequel choisir ?
Wazuh intègre nativement détection, agents et règles de sécurité, idéal pour démarrer un SOC. La suite Elastic offre plus de souplesse d'analyse ; les deux se combinent souvent.
Un SIEM remplace-t-il un antivirus ?
Non : le SIEM corrèle et détecte à partir des logs de tout le SI, l'antivirus/EDR protège un poste. Ils sont complémentaires dans une défense en profondeur.
Pour aller plus loin
Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.
Besoin d'un formateur expert ou envie de transmettre ?
tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.
Voir les cours à pourvoir Explorer l'annuaire d'outils →