Aller au contenu
TAAF-OPS --:-- UTC

Formation Supervision TAAF - KDS

Bienvenue dans la documentation centralisée des TPs et livrables pour la formation Supervision et Sécurité des Systèmes d’Information - Bases Polaires TAAF.

Cette formation vous permet de maîtriser les concepts et outils de monitoring et de sécurité (SIEM) pour superviser une infrastructure informatique critique déployée sur les bases polaires des Terres Australes et Antarctiques Françaises.

Deux publics, un même système d’information. Les ingénieurs conçoivent puis construisent l’infrastructure — segmentation, pare-feu, interconnexion : leur parcours porte sur l’architecture sécurisée. Les BUT montent la leur aussi, en plus resserré et sans plan de segmentation, puis l’exploitent au fil des actes.

Le fil rouge est unique : un seul incident, rejoué de bout en bout.

graph TB
 INC([" FIL ROUGE — un incident unique<br/>phishing → escalade AD → exfil satellite"])

 subgraph C[" Conception · ingénieurs"]
 CO["CONCEVOIR puis CONSTRUIRE<br/>Étude d'archi · segmentation & pare-feu<br/>IPsec · reproductibilité (IaC)"]
 end
 subgraph A0[" Acte 0 · Mise en place"]
 S["DÉPLOYER l'infra<br/>Vagrant · services · scénario"]
 end
 subgraph A1[" Acte 1 · Monitoring"]
 V["VOIR l'infrastructure<br/>Prometheus · Grafana · Loki<br/>Zabbix SNMP · télémétrie satellite"]
 end
 subgraph A2[" Acte 2 · SIEM"]
 D["DÉTECTER les menaces<br/>SOC Grafana-natif · Sigma→LogQL · Falco<br/>(prérequis : SSO AD↔NextCloud)"]
 end
 subgraph A3[" Acte 3 · Audit &amp; Purple Team · BUT"]
 P["PROUVER que ça tient<br/>Conformité · Audit AD (PingCastle) · Purple<br/>Modules : LotL · Downgrade PQC"]
 end

 C --> A0 --> A1 --> A2 --> A3
 INC -.-> A1
 INC -.-> A2
 INC -.-> A3
 INC -. juge l'archi conçue .-> C

Voir → Détecter → Prouver — les actes d’exploitation en trois verbes. Chacun s’appuie sur le précédent : on construit la visibilité, puis la détection, puis on prouve que les deux tiennent.

  • IngénieursConception : leur parcours porte sur l’architecture sécurisée — étude (TP0), puis segmentation et interconnexion. Le déroulé détaillé est donné en séance.
  • BUTActe 0, puis Actes 1, 2 et 3. Ils exploitent un SI qu’ils n’ont pas construit, puis l’attaquent pour vérifier qu’il tient.

Le détail du scénario et des deux rôles est sur la page Contexte.

Les 3 thématiques :

Supervision et observabilité de l’infrastructure avec Prometheus, Grafana et Loki :

  • Métriques système & conteneurs des stations (PAF)
  • Données métier des stations dans Grafana
  • Agrégation et exploration de logs (Loki)
  • Alerting par webhooks
  • Télémétrie satellite (AegisSat)
  • Supervision SNMP avec Zabbix — Concordia (proxy Inmarsat) & énergie polaire de DDU (ICS/OT)
  • Sources temps réel externes (Starlink, électricité de La Réunion)

Sécurité et détection des menaces — SOC Grafana-natif (mêmes Loki/Grafana que l’Acte 1) :

  • Détection-as-code : règles Sigma → LogQL
  • Alerting & notification Discord
  • Couverture MITRE ATT&CK & corrélation (et ses limites)
  • IDS runtime (Falco) + réseau (Suricata/Zeek)
  • SSO Active Directory ↔ NextCloud + intégration des journaux Windows/AD
  • Bonus : Wazuh (SIEM clé-en-main) · Threat hunting IA (LLM local + serveur MCP Wazuh)

Audit de sécurité et tests d’intrusion contrôlés avec approche Purple Team :

  • Audit de conformité & hardening (Lynis, OpenSCAP, Syft/Grype)
  • Scan de vulnérabilités & reconnaissance (Nmap, Nikto)
  • Simulation d’attaque Purple Team & vérification de la détection
  • Audit Active Directory & mise en conformité (PingCastle)
  • Modules avancés : Living off the Land (Windows) · Downgrade PQC (forensic réseau SATCOM)
  • Rapport d’audit assisté par IA (Ollama)

Éléments utilisés dans les TPs :

  • Active Directory · NextCloud · Scripts SQL
  • Lab Zabbix (Concordia/DDU) · Testbed satellite AegisSat · Console SOC (vitrine)
  • Labs bonus & ressources : voir la section bonus du Setup de l’environnement

Commencez tous par le contexte et le threat model — c’est là que se comprennent les contraintes du terrain et l’incident qui sert de fil rouge.

Ingénieurs :

  1. Conception d’architecture : TP0 étude d’architecture, puis segmentation et interconnexion — le déroulé précis des séances suivantes est donné en cours

BUT :

  1. Acte 0 — Mise en place : déployez les VMs, installez les services, peuplez le scénario, validez
  2. Enchaînez les actes : MonitoringSIEMAudit

Tous les projets sont hébergés sur GitLab dans le groupe kds-formation :

  • Setup de l’environnement — Installation et configuration des VMs de TP (cœur + bonus)
  • Système d’exploitation : Debian 12 (ou Ubuntu 20.04+)
  • Docker et Docker Compose installés
  • RAM : ~6 GB pour le cœur de la formation (golden-box OK). Labs bonus à la demande : Wazuh +4 GB, Zabbix Concordia +2 GB, Active Directory (Windows, x86)
  • Accès sudo pour les configurations système

Toute la mise en place — poste, VMs Vagrant, services, peuplement du scénario, validation — est détaillée et à suivre dans l’ordre dans l’Acte 0 — Mise en place. C’est la source unique : ne dupliquez pas les commandes ici, partez de l’Acte 0.

Format obligatoire : nom-prenom-promo.PDF Plateforme : Moodle de l’Université de la Réunion

  • Consultez les sections de dépannage dans chaque TP
  • Aidez-vous entre vous !
  • Référez-vous aux documentations officielles liées
  • Contactez votre formateur