SAE SIEM TAAF — Consignes & évaluation
🎯 Mission — montez le SOC Grafana-natif qui aurait vu venir l’incident rejoué au jour J, et prouvez-le : des règles qui détectent, une alerte qui tombe, une couverture mesurée.
Ce que vous construisez
Section intitulée « Ce que vous construisez »Pas un produit à part : une couche détection posée sur la stack d’observabilité de l’Acte 1 (Alloy → Loki → Grafana).
- Détection-as-code — règles Sigma (mappées MITRE ATT&CK) compilées en LogQL (
pySigma-backend-loki). - Alerting — Grafana Alerting → Discord, notification policies par sévérité.
- Sources ingérées dans Loki (via Alloy) — Falco (
job="falco"), Zeek (job="zeek",log=ssl|conn|arp), Windows/AD (job="windows"), auth VPN (job="auth"), NextCloud audit (job="nextcloud"), télémétrie SATCOM (job="sat_telemetry"), PostgreSQL (job="postgresql-logs"). - Couverture — tagging ATT&CK + visualisation (S2AN → Navigator).
Ce que vous devez détecter
Section intitulée « Ce que vous devez détecter »L’attaque rejouée à la date du jour (J) (cf. threat model), étapes « actives » effectivement construites dans le tronc TP1-3 :
| Temps | Ce qu’on détecte | job | Piste LogQL (testée sur le rejeu) |
|---|---|---|---|
| 1 | Auth VPN julie.moreau hors plage depuis 203.0.113.42 — bail 10.60.30.201 (le pivot) | auth | {job="auth"} |= "julie.moreau" |= "203.0.113.42" |= "WARNING" |
| 3 | svc_backup navigue le coffre CLASSIFIED-VAULT-X (lecture via job=falco, « Read sensitive file untrusted ») | falco | {job="falco"} | json | rule="Read sensitive file untrusted" |= "CLASSIFIED-VAULT-X" |
| 4 | pg_dump de genetic_samples vu au runtime | falco | {job="falco"} |= "pg_dump" |
| Corrélation | Killchain phishing → exfiltration (killchain-phishing-to-exfil.yml, T1078 + T1041) | auth + falco | Règle de corrélation dédiée, cf. TP3 — Couverture & Corrélation |
Parcours (TP de l’Acte 2)
Section intitulée « Parcours (TP de l’Acte 2) »| Ordre | TP |
|---|---|
| Prérequis | SSO AD ↔ NextCloud |
| 1 | Détection Sigma → LogQL |
| 2 | Alerting & Discord |
| 3 | Couverture & Corrélation |
| Bonus | Wazuh · Windows · Threat hunting IA |
Livrables
Section intitulée « Livrables »Rendu PDF nom-prenom-promo.pdf sur Moodle :
- Règles de détection Sigma + leur compilation LogQL — une par temps noté ci-dessus (auth VPN, lecture du coffre,
pg_dump). - Capture de l’alerte Discord déclenchée par le rejeu de l’incident.
- Dashboard de couverture ATT&CK (Navigator) + commentaire des angles morts.
- Note de corrélation : la règle
killchain-phishing-to-exfil.yml(T1078 + T1041), reliant l’auth VPN et l’exfiltration sur la même kill chain. - Dossier : démarche, choix d’implémentation, limites.
Grille d’évaluation (indicative)
Section intitulée « Grille d’évaluation (indicative) »| Critère | Poids |
|---|---|
| Détections qui matchent réellement (testées sur le rejeu) | 35 % |
| Alerting fonctionnel (Discord, sévérité) | 20 % |
| Couverture ATT&CK + analyse des manques | 20 % |
| Corrélation multi-sources | 15 % |
| Clarté du dossier | 10 % |
Modalités
Section intitulée « Modalités »- Groupe : 4 personnes max · Durée : projet multi-séances.
- Prérequis : Acte 1 terminé (stack observabilité opérationnelle) + TP SSO AD ↔ NextCloud.
- Golden-box : le cœur tient en ~3-4 Go ; pas de JVM OpenSearch dans le tronc commun.