Projet : Mise en place d’un SOC Automatisé avec Wazuh, TheHive, Shuffle, Cortex, MISP, OpenCTI,
Grafana, Graylog, InfluxDB et Velociraptor
1. Objectif du projet
Mettre en place un Security Operations Center (SOC) automatisé et intégré, capable de détecter,
analyser, corréler et répondre aux incidents de sécurité en temps réel, tout en centralisant la visibilité
et la gestion des menaces.
2. Architecture globale
L’architecture repose sur une intégration modulaire des outils open source suivants :
• Wazuh : SIEM et EDR open source pour la collecte, la corrélation et la détection
d’événements.
• Graylog : Centralisation et analyse des logs.
• InfluxDB + Grafana : Stockage et visualisation des métriques de performance et de sécurité.
• Velociraptor : Outil de DFIR (Digital Forensics and Incident Response) pour la collecte et
l’analyse forensique.
• TheHive : Plateforme de gestion des incidents et des cas de sécurité.
• Cortex : Moteur d’analyse automatisée des artefacts (hash, IP, URL, etc.).
• MISP : Plateforme de partage d’indicateurs de compromission (IoC).
• OpenCTI : Gestion de la connaissance sur les menaces (Threat Intelligence).
• Shuffle : Orchestrateur SOAR (Security Orchestration, Automation and Response) pour
automatiser les workflows entre les outils.
3. Flux de données et intégration
1. Collecte et détection
o Les agents Wazuh et Velociraptor collectent les logs, événements et artefacts depuis
les endpoints et serveurs.
o Les logs sont envoyés vers Graylog pour indexation et recherche.
o Les alertes de Wazuh sont transmises à TheHive via Shuffle.
2. Analyse et enrichissement
o TheHive crée automatiquement un cas d’incident à partir d’une alerte.
o Cortex est appelé pour enrichir les artefacts (résolution IP, réputation, hash lookup,
etc.).
o MISP et OpenCTI fournissent des informations contextuelles sur les menaces
associées.
3. Automatisation et réponse
o Shuffle orchestre les actions automatiques :
▪ Création de tickets dans TheHive
▪ Enrichissement via Cortex
▪ Vérification d’IoC dans MISP/OpenCTI
▪ Déploiement de scripts de confinement via Velociraptor
o Les résultats sont renvoyés dans TheHive pour suivi.
4. Visualisation et reporting
o Grafana affiche les tableaux de bord de performance, d’alertes et de tendances.
o InfluxDB stocke les métriques de sécurité et de performance.
o Graylog fournit des vues détaillées sur les logs et les corrélations.
4. Automatisation clé (exemple de workflow Shuffle)
• Trigger : Alerte critique Wazuh (ex. détection de ransomware).
• Actions automatisées :
1. Création d’un cas dans TheHive.
2. Enrichissement des IoC via Cortex.
3. Vérification des IoC dans MISP et OpenCTI.
4. Si menace confirmée → exécution d’un script Velociraptor pour isoler la machine.
5. Notification envoyée à l’équipe SOC via Slack/Email.
5. Bénéfices attendus
• Réduction du temps de détection et de réponse (MTTD/MTTR).
• Centralisation complète des logs, alertes et incidents.
• Automatisation des tâches répétitives et enrichissement contextuel.
• Amélioration continue grâce à la Threat Intelligence.
• Visibilité complète sur l’état de la sécurité du SI.
6. Prérequis techniques
• Infrastructure virtualisée ou conteneurisée (Docker/Kubernetes).
• Accès réseau sécurisé entre les composants.
• Authentification centralisée (LDAP/AD).
• Stockage suffisant pour logs et métriques (Elastic, InfluxDB, Graylog).
7. Étapes de déploiement
1. Installation et configuration de Wazuh et Graylog.
2. Mise en place de InfluxDB et Grafana pour la supervision.
3. Déploiement de TheHive, Cortex, MISP, OpenCTI.
4. Intégration via Shuffle pour automatiser les flux.
5. Ajout de Velociraptor pour la réponse forensique.
6. Tests d’intégration et validation des workflows.
7. Formation de l’équipe SOC et documentation.
8. Sécurité et maintenance
• Utilisation de TLS pour toutes les communications inter-outils.
• Gestion des accès via RBAC.
• Sauvegardes régulières des bases de données.
• Mises à jour et patchs de sécurité planifiés.
Résultat attendu : un SOC moderne, modulaire et automatisé, capable de détecter, analyser et
répondre aux menaces en temps réel tout en s’appuyant sur des outils open source puissants et
interconnectés.
La mise en place d’un SOC automatisé avec ces outils permet de créer un système de détection, de
gestion des incidents et de réponse proactive aux menaces. Wazuh agit comme SIEM/XDR centralisé,
tandis que TheHive gère les cas de sécurité. Shuffle automise les workflows, Cortex orchestre les
analyses, MISP et OpenCTI enrichissent les données menace. Grafana et InfluxDB offrent une
visualisation avancée des métriques, Graylog centralise les logs, et Velociraptor permet l’investigation
à distance. L’intégration de ces outils open-source offre une solution flexible, évolutif et coûteuse,
idéale pour les organisations souhaitant renforcer leur cybersécurité sans dépendre de solutions
propriétaires.