tonformateur
Cybersécurité

Mettre en place un SIEM open source

📅 Publié le 15/01/2026·tonformateur
← Toutes les ressources

Mettre en place un SIEM open source permet d'apprendre la détection sans coût de licence. Wazuh et la suite Elastic offrent collecte, corrélation et alerting pour bâtir un véritable atelier de Blue Team.

Points clés

Sommaire
  1. Architecture et collecte de logs
  2. Corrélation et règles de détection
  3. Alerting, tableaux de bord et limites
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Architecture et collecte de logs

Présentez l'architecture type : des agents ou collecteurs (Beats, agent Wazuh) envoient les logs vers un indexeur (Elasticsearch), exploités via une interface (Kibana). Montrez la collecte de sources variées : journaux système Linux et Windows, logs web, événements de sécurité. Insistez sur la normalisation des logs comme préalable à toute corrélation. Sans collecte fiable, aucune détection n'est possible.

Corrélation et règles de détection

Expliquez le coeur du SIEM : écrire des règles qui détectent des comportements suspects en corrélant des événements (échecs d'authentification répétés puis succès, exécution de commande inhabituelle). Montrez les règles natives de Wazuh et la création de règles custom. Reliez la détection aux techniques MITRE ATT&CK pour structurer la couverture. La pertinence des règles fait la valeur du SIEM, pas le volume de logs.

Alerting, tableaux de bord et limites

Présentez la configuration des alertes, des tableaux de bord Kibana et la priorisation pour éviter la fatigue d'alerte. Montrez l'enrichissement par la threat intelligence (feeds d'IOC). Abordez les limites : un SIEM mal réglé noie l'analyste sous les faux positifs. Insistez sur l'ajustement continu des règles. Un bon SIEM se mesure à la qualité du tri, pas au nombre d'alertes générées.

En pratique

Scénario. Sur une à deux journées en lab isolé, faites déployer une stack Wazuh ou Elastic recevant les logs de plusieurs machines Linux et Windows. Les apprenants configurent les agents, vérifient la remontée des logs, puis écrivent une règle détectant un brute force SSH. Vous rejouez une attaque pour déclencher l'alerte, qu'ils qualifient et documentent, puis ils construisent un tableau de bord Kibana de suivi. Le projet sert de socle aux modules SOC et réponse à incident.

Questions fréquentes

Wazuh ou Elastic, lequel choisir ?

Wazuh intègre nativement détection, agents et règles de sécurité, idéal pour démarrer un SOC. La suite Elastic offre plus de souplesse d'analyse ; les deux se combinent souvent.

Un SIEM remplace-t-il un antivirus ?

Non : le SIEM corrèle et détecte à partir des logs de tout le SI, l'antivirus/EDR protège un poste. Ils sont complémentaires dans une défense en profondeur.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#SIEM#Open source

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →