0% ont trouvé ce document utile (0 vote)
7 vues12 pages

SOC VMware Rapport Complet

Ce rapport de stage présente l'étude et la mise en place d'un Système de Supervision de Sécurité (SOC) sur VMware Workstation Pro, en détaillant les concepts clés de la cybersécurité, le fonctionnement d'un SOC, et les outils nécessaires comme le SIEM, IDS, et EDR. Il décrit également l'architecture de l'environnement de laboratoire, les étapes d'installation et de configuration des différentes machines virtuelles, ainsi que la création de règles de détection. Enfin, le rapport souligne l'importance de la surveillance continue et de la réponse rapide aux cybermenaces.

Transféré par

saweulodie
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
7 vues12 pages

SOC VMware Rapport Complet

Ce rapport de stage présente l'étude et la mise en place d'un Système de Supervision de Sécurité (SOC) sur VMware Workstation Pro, en détaillant les concepts clés de la cybersécurité, le fonctionnement d'un SOC, et les outils nécessaires comme le SIEM, IDS, et EDR. Il décrit également l'architecture de l'environnement de laboratoire, les étapes d'installation et de configuration des différentes machines virtuelles, ainsi que la création de règles de détection. Enfin, le rapport souligne l'importance de la surveillance continue et de la réponse rapide aux cybermenaces.

Transféré par

saweulodie
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

RAPPORT DE STAGE

Master / Ingénieur en Cybersécurité

Étude et Mise en Place d'un Système de


Supervision de Sécurité (SOC)
Implémentation sur VMware Workstation Pro

Rédigé par : Encadrant :


[Votre Nom & Prénom] [Nom de l'encadrant]

Établissement : Année académique :


[Votre École / Université] 2024 - 2025
PARTIE I – CONCEPTS CLÉS ET FONDAMENTAUX

1.1 La Cybersécurité – Vue d'ensemble


La cybersécurité désigne l'ensemble des pratiques, technologies et processus visant à
protéger les systèmes informatiques, les réseaux et les données contre les attaques, les
dommages ou les accès non autorisés. Dans un contexte où les menaces numériques
évoluent constamment, la supervision de la sécurité est devenue indispensable pour toute
organisation.

Les principaux types de menaces


• Malwares (Virus, Trojans, Ransomwares, Spywares)
• Attaques réseau (DDoS, Man-in-the-Middle, ARP Spoofing)
• Phishing et ingénierie sociale
• Exploitation de vulnérabilités (SQL Injection, XSS, Buffer Overflow)
• Attaques internes (Insider Threats)
• APT – Advanced Persistent Threats (menaces avancées persistantes)

1.2 Qu'est-ce qu'un SOC ?


Un SOC (Security Operations Center) est une unité centralisée composée de personnes, de
processus et de technologies destinée à surveiller, détecter, analyser et répondre en continu
aux incidents de sécurité au sein d'une organisation. Il constitue le cœur névralgique de la
défense cybernétique d'une entreprise.

💡 Définition clé
Le SOC fonctionne 24h/24, 7j/7 pour surveiller l'ensemble de l'infrastructure IT d'une
organisation. Son objectif est de minimiser le temps de détection (MTTD) et le temps de
réponse (MTTR) face aux cybermenaces.

Les différents types de SOC


Type de SOC Description Avantages Inconvénients
SOC Interne Équipe dédiée au sein de Contrôle total, Coût élevé,
l'entreprise connaissance du SI ressources
importantes
SOC Externalisé Géré par un prestataire Coût réduit, expertise Moins de contrôle
(MSSP) externe immédiate sur les données
SOC Hybride Combinaison interne + Flexibilité et expertise Complexité de
externe coordination
SOC Virtuel Sans infrastructure physique Agilité, coût faible Dépend fortement
dédiée des outils cloud
Les niveaux d'analystes SOC (Tiers)
• Rôle : Analyste N1 (Tier 1) – Triage
◦ Surveille les alertes en temps réel, effectue le triage initial
◦ Classe les incidents selon leur criticité, escalade si nécessaire
• Rôle : Analyste N2 (Tier 2) – Investigation
◦ Analyse approfondie des incidents escaladés, corrélation des événements
◦ Identifie les indicateurs de compromission (IOC)
• Rôle : Analyste N3 (Tier 3) – Réponse & Threat Hunting
◦ Gestion des incidents complexes, forensics, threat hunting proactif
◦ Développement de nouvelles règles de détection
• Rôle : Responsable SOC (SOC Manager)
◦ Supervise l'équipe, gère les priorités et les rapports de direction

1.3 Le SIEM – Cœur technique du SOC


Le SIEM (Security Information and Event Management) est la plateforme centrale du SOC. Il
collecte, normalise, corrèle et analyse les logs provenant de toutes les sources de
l'infrastructure (serveurs, routeurs, firewalls, applications, endpoints...) pour détecter des
comportements anormaux et générer des alertes.

Fonctionnement d'un SIEM


• Collecte des logs : depuis tous les équipements (agents, syslog, API)
• Normalisation : mise en format commun (CEF, LEEF, JSON...)
• Corrélation : application de règles pour détecter des patterns d'attaque
• Alerte & Dashboard : visualisation temps réel et génération d'alertes
• Archivage & Conformité : conservation des logs pour audit et RGPD

Comparatif des solutions SIEM open-source


Solution SIEM Description Points forts Idéal pour
Wazuh SIEM/XDR open-source EDR intégré, HIDS, Débutants & PME
complet FIM, conformité
ELK Stack (SIEM) Elasticsearch + Logstash + Très flexible, Environnements
Kibana visualisations riches custom
OSSIM (AlienVault) SIEM open-source avec Corrélation avancée, Entreprises
threat intel OTXDB intégré moyennes
Graylog Gestion centralisée des logs Interface intuitive, Gestion logs pure
rapide

1.4 Les autres composantes clés d'un SOC


IDS / IPS – Détection et Prévention d'Intrusion
Un IDS (Intrusion Detection System) analyse le trafic réseau pour détecter des activités
suspectes. Un IPS (Intrusion Prevention System) va plus loin en bloquant automatiquement
les menaces détectées.
• Snort : IDS/IPS réseau open-source, basé sur des règles de signature
• Suricata : IDS/IPS/NSM haute performance, supporte les règles Snort
• Zeek (Bro) : analyseur réseau orienté logs et détection comportementale

EDR – Endpoint Detection & Response


L'EDR surveille les endpoints (postes de travail, serveurs) en temps réel pour détecter des
comportements malveillants, collecter des télémétries et permettre une réponse rapide aux
incidents. Wazuh intègre nativement des capacités EDR.

Threat Intelligence
La Threat Intelligence (renseignement sur les menaces) consiste à collecter et analyser des
informations sur les acteurs malveillants, leurs techniques (TTPs), leurs outils et leurs
infrastructures. Elle enrichit les règles de détection du SIEM avec des IOC (Indicateurs de
Compromission) : adresses IP malveillantes, hachages de malwares, domaines suspects.

SOAR – Security Orchestration, Automation and Response


Le SOAR automatise la réponse aux incidents via des playbooks. Lorsqu'une alerte est
déclenchée, des actions prédéfinies s'exécutent automatiquement (blocage IP, isolation d'un
endpoint, notification d'équipe), réduisant le temps de réponse.

Les référentiels et normes


• MITRE ATT&CK : base de connaissances des techniques d'attaque (cartographie
des TTPs)
• ISO 27001 : norme de management de la sécurité de l'information
• NIST Cybersecurity Framework : cadre de gestion des risques cyber
• PCI-DSS : norme de sécurité des données de paiement
PARTIE II – ARCHITECTURE DE L'ENVIRONNEMENT DE
LAB

2.1 Présentation de VMware Workstation Pro


VMware Workstation Pro est un hyperviseur de type 2 permettant de créer et gérer des
machines virtuelles sur un ordinateur physique. Pour notre SOC lab, il permet de simuler un
environnement réseau complet avec des machines ayant des rôles différents, sans
nécessiter d'infrastructure physique supplémentaire.

💡 Prérequis matériels recommandés


RAM : minimum 16 Go (32 Go recommandé) | CPU : processeur 64 bits avec virtualisation (Intel
VT-x / AMD-V activée dans le BIOS) | Stockage : minimum 200 Go d'espace libre (SSD
recommandé) | Réseau : carte réseau compatible

2.2 Architecture du SOC Lab


L'architecture de notre SOC se compose de plusieurs machines virtuelles organisées en
segments réseau distincts, simulant un environnement d'entreprise réel.

Machines Virtuelles à Déployer


VM OS Rôle RAM Stocka
ge
VM-SIEM (Wazuh) Ubuntu Server 22.04 Serveur SIEM central 8 Go 80 Go
LTS (Manager + Dashboard)
VM-IDS (Suricata) Ubuntu Server 22.04 Détection d'intrusion 4 Go 40 Go
LTS réseau
VM-Windows-Client Windows 10/11 Poste utilisateur simulé 4 Go 60 Go
(agent Wazuh)
VM-Linux-Client Ubuntu Desktop 22.04 Poste Linux simulé 2 Go 30 Go
(agent Wazuh)
VM-Attaquant (Kali) Kali Linux 2024 Simulation d'attaques 4 Go 40 Go
pour les tests
VM-Firewall (pfSense) pfSense CE 2.7 Pare-feu et routage inter- 1 Go 20 Go
segments

Plan d'adressage réseau


Segment Réseau Sous-réseau Description VMs concernées
LAN Management [Link]/24 Réseau d'administration SOC VM-SIEM, pfSense
LAN Entreprise [Link]/24 Réseau des postes clients Windows, Linux
simulés Client
LAN DMZ [Link]/24 Zone démilitarisée (services Serveurs web/DNS
exposés) simulés
LAN Attaquant [Link]/24 Réseau isolé des attaquants Kali Linux

2.3 Configuration des Réseaux Virtuels (VMnet)


VMware Workstation Pro permet de créer des réseaux virtuels (VMnet) personnalisés. Il faut
configurer les VMnet suivants dans Virtual Network Editor :
• VMnet1 (Host-only) → LAN Management : [Link]/24
• VMnet2 (Host-only) → LAN Entreprise : [Link]/24
• VMnet3 (Host-only) → LAN DMZ : [Link]/24
• VMnet4 (Host-only) → LAN Attaquant : [Link]/24
PARTIE III – PLAN DÉTAILLÉ DE MISE EN PLACE

Phase 1 – Préparation et Installation de l'environnement

Étape 1.1 : Installation de VMware Workstation Pro


• Télécharger VMware Workstation Pro 17 depuis le site officiel [Link]
• Installer avec les options par défaut sous Windows
• Activer la virtualisation Intel VT-x ou AMD-V dans le BIOS/UEFI
• Ouvrir le Virtual Network Editor (Edit > Virtual Network Editor)
• Créer et configurer les 4 VMnet (VMnet1 à VMnet4) en mode Host-only
• Désactiver le DHCP sur chaque VMnet (adressage statique manuel)

Étape 1.2 : Installation et configuration de pfSense (VM-Firewall)


pfSense jouera le rôle de routeur/firewall central, connectant tous les segments réseau.
• Créer une VM avec 1 Go de RAM, 20 Go de disque
• Attacher 4 interfaces réseau (une sur chaque VMnet)
• Installer pfSense CE depuis l'ISO officiel
• Configurer les interfaces : WAN (VMnet0/NAT), LAN Management (VMnet1), OPT1
(VMnet2), OPT2 (VMnet3), OPT3 (VMnet4)
• Assigner les adresses IP statiques sur chaque interface
• Configurer les règles de pare-feu pour autoriser les flux nécessaires (logs vers SIEM,
etc.)
• Activer la journalisation (syslog) vers l'IP du serveur Wazuh

Phase 2 – Déploiement du SIEM (Wazuh)

Étape 2.1 : Installation du Wazuh Manager


Wazuh est une plateforme SIEM/XDR open-source tout-en-un. Le Manager centralise la
collecte et l'analyse des événements.
• Créer la VM Ubuntu Server 22.04 avec 8 Go RAM, 80 Go disque
• Attribuer l'IP statique [Link] sur VMnet1
• Mettre à jour le système : sudo apt update && sudo apt upgrade -y
• Installer Wazuh Manager via le script officiel :
◦ curl -sO [Link]
◦ sudo bash ./[Link] -a
• Vérifier que les services Wazuh-manager, Wazuh-indexer et Wazuh-dashboard sont
actifs
• Accéder au Dashboard Wazuh : [Link] (port 443)
Étape 2.2 : Installation des agents Wazuh sur les clients
Un agent Wazuh s'installe sur chaque machine à superviser et envoie les logs au Manager.
• Sur VM-Windows-Client : télécharger et installer l'agent MSI depuis le Dashboard
Wazuh, configurer l'IP du Manager
• Sur VM-Linux-Client : installer via apt (deb package) ou depuis le Dashboard Wazuh
• Enregistrer chaque agent depuis le Dashboard (Agents > Add Agent)
• Vérifier la connexion des agents (statut 'Active' dans le Dashboard)
• Configurer [Link] sur chaque agent pour surveiller les fichiers et logs pertinents

Phase 3 – Déploiement du système IDS (Suricata)

Étape 3.1 : Installation de Suricata


Suricata sera déployé en mode IDS sur le segment réseau de l'entreprise pour analyser le
trafic réseau.
• Créer la VM Ubuntu Server 22.04 avec 4 Go RAM, 40 Go disque
• Attribuer l'IP [Link] sur VMnet2 (LAN Entreprise)
• Installer Suricata : sudo apt install suricata -y
• Télécharger les règles Emerging Threats : sudo suricata-update
• Configurer /etc/suricata/[Link] :
◦ Définir l'interface d'écoute (af-packet: eth0)
◦ Configurer le HOME_NET avec les sous-réseaux de l'entreprise
◦ Activer la sortie des logs en format EVE JSON
• Démarrer Suricata : sudo systemctl start suricata
• Vérifier les alertes dans /var/log/suricata/[Link]

Étape 3.2 : Intégration Suricata → Wazuh


Les alertes Suricata doivent être envoyées au SIEM Wazuh pour centralisation et
corrélation.
• Installer l'agent Wazuh sur la VM Suricata
• Configurer [Link] sur l'agent pour lire /var/log/suricata/[Link]
• Ajouter le decoder Suricata dans le Manager Wazuh (si pas inclus par défaut)
• Vérifier que les alertes Suricata remontent dans le Dashboard Wazuh sous Security
Events

Phase 4 – Règles de détection et corrélation

Étape 4.1 : Création de règles personnalisées dans Wazuh


Les règles de détection définissent les conditions qui déclenchent une alerte. Wazuh utilise
un langage XML pour définir ces règles.
• Se connecter en SSH sur le Manager Wazuh
• Les règles personnalisées se créent dans /var/ossec/etc/rules/local_rules.xml
• Exemples de règles à créer :
◦ Détection de brute force SSH (plus de 5 échecs en 60 secondes)
◦ Détection de scan de ports (trop de connexions refused en peu de temps)
◦ Détection de modification de fichiers système critiques (/etc/passwd, /etc/shadow)
◦ Détection de connexion après les heures de bureau
◦ Détection d'élévation de privilèges (sudo, su)
• Recharger les règles : sudo systemctl restart wazuh-manager

Étape 4.2 : Configuration du File Integrity Monitoring (FIM)


Le FIM surveille les modifications non autorisées des fichiers critiques du système, un
indicateur fort de compromission.
• Activer le module syscheck dans [Link] des agents
• Définir les répertoires à surveiller : /etc, /usr/bin, /usr/sbin, C:\Windows\System32
• Configurer la fréquence de scan (scan_time)
• Activer la détection en temps réel (realtime) pour les répertoires critiques

Phase 5 – Mise en place de la Threat Intelligence

Étape 5.1 : Intégration de VirusTotal dans Wazuh


• Créer un compte gratuit sur [Link] et obtenir une API key
• Configurer le module VirusTotal dans [Link] du Manager
• Activer l'analyse automatique des fichiers suspects détectés par FIM
• Configurer des alertes si un hash de fichier est détecté comme malveillant

Étape 5.2 : Intégration MISP (optionnel – avancé)


MISP (Malware Information Sharing Platform) est une plateforme de partage de Threat
Intelligence.
• Déployer MISP sur une VM dédiée (Ubuntu Server)
• Importer des feeds d'IOC publics (CIRCL, AlienVault OTX)
• Configurer l'intégration Wazuh ↔ MISP via l'API REST
• Créer des règles Wazuh déclenchées par les IOC MISP

Phase 6 – Tests et Validation

Étape 6.1 : Scénarios d'attaque depuis Kali Linux


La VM Kali Linux servira à simuler des attaques réelles pour valider la détection du SOC.
Scénario d'attaque Outil Kali utilisé Détection attendue Niveau
Scan de ports réseau nmap -sS -sV 192.168.20.x Alerte IDS Suricata : Basique
Port Scan
Brute force SSH hydra -l root -P [Link] Alerte Wazuh : SSH Basique
ssh://192.168.20.x Brute Force
Exploitation Metasploit msfconsole → Alerte Suricata + Avancé
exploit/multi/handler Wazuh
Test EICAR (faux malware) Télécharger fichier EICAR Alerte FIM + Intermédi
sur client VirusTotal aire
Modification fichier critique echo 'test' >> /etc/passwd Alerte FIM Wazuh Basique
(sur VM Linux) critique
Simulation ARP Spoofing arpspoof -i eth0 -t cible Alerte Suricata Intermédi
gateway réseau aire

Étape 6.2 : Procédure de réponse aux incidents (Playbook)


Un playbook est une procédure standardisée définissant les actions à mener lors d'un
incident de sécurité.
• Réception de l'alerte dans le Dashboard Wazuh ou Suricata
• Triage : évaluer la criticité (P1/P2/P3/P4), l'heure, l'IP source et destination
• Investigation : analyser les logs bruts, identifier l'IOC, rechercher dans MITRE
ATT&CK
• Confinement : isoler la VM compromise, bloquer l'IP source sur pfSense
• Éradication : supprimer le malware, corriger la vulnérabilité exploitée
• Récupération : restaurer le service, vérifier l'intégrité du système
• Post-incident : rédiger le rapport d'incident, mettre à jour les règles de détection
PARTIE IV – SUPERVISION ET TABLEAUX DE BORD

4.1 Configuration des Dashboards Wazuh


Le Dashboard Wazuh (basé sur OpenSearch) offre des visualisations riches permettant de
surveiller l'état de sécurité en temps réel.
• Security Events : vue globale de tous les événements de sécurité
• Integrity Monitoring : état du FIM sur tous les agents
• Vulnerability Detector : analyse des CVE sur les systèmes supervisés
• MITRE ATT&CK : cartographie des techniques d'attaque détectées
• Compliance (PCI-DSS, HIPAA, GDPR, NIST) : tableaux de conformité

4.2 Configuration des alertes et notifications


• Configurer les alertes email dans [Link] (serveur SMTP)
• Définir le niveau minimal d'alerte pour notification (niveau 7 minimum recommandé)
• Créer des alertes Slack ou Teams via les intégrations webhook de Wazuh
• Mettre en place des rapports PDF automatiques hebdomadaires

4.3 KPIs et Métriques du SOC


Métrique Description Objectif cible Fréquence
MTTD Mean Time To Detect – Délai moyen < 15 minutes Quotidien
de détection d'un incident
MTTR Mean Time To Respond – Délai < 1 heure Quotidien
moyen de réponse à un incident
Taux de faux Ratio alertes erronées / total alertes < 10% Hebdomadair
positifs e
Volume Nombre total d'alertes générées par Tendance baissière Quotidien
d'alertes période
Agents actifs Nombre d'agents connectés et actifs 100% Temps réel
PARTIE V – CONCLUSION ET PERSPECTIVES

La mise en place de ce SOC sur VMware Workstation Pro constitue une expérience
complète et représentative d'un déploiement réel en entreprise. Ce lab permet de maîtriser
les briques fondamentales de la supervision de sécurité : collecte de logs, détection
d'intrusion, corrélation d'événements et réponse aux incidents.

Les perspectives d'amélioration et d'évolution de ce projet incluent :


• L'intégration d'un SOAR (Shuffle, TheHive) pour automatiser la réponse aux
incidents
• Le déploiement d'un honeypot (Cowrie) pour attirer et analyser les attaquants
• La mise en place d'une solution de NDR (Network Detection & Response) avec Zeek
• L'intégration de logs cloud (AWS CloudTrail, Azure Monitor) dans le SIEM
• La certification des processus SOC selon la norme ISO 27001

💡 Bilan du projet
Ce projet couvre l'intégralité du cycle de vie d'un SOC : conception de l'architecture,
déploiement des outils, création des règles de détection, simulation d'attaques et réponse aux
incidents. Il démontre une maîtrise opérationnelle des technologies SOC (Wazuh, Suricata,
pfSense) et une compréhension des processus de cybersécurité.

Vous aimerez peut-être aussi