Aller au contenu
TAAF-OPS --:-- UTC

SAE SIEM TAAF — Consignes & évaluation

Acte 2 · SIEM SAE évaluée Sigma · LogQL · Grafana · Discord

🎯 Mission — montez le SOC Grafana-natif qui aurait vu venir l’incident rejoué au jour J, et prouvez-le : des règles qui détectent, une alerte qui tombe, une couverture mesurée.

Pas un produit à part : une couche détection posée sur la stack d’observabilité de l’Acte 1 (Alloy → Loki → Grafana).

  • Détection-as-code — règles Sigma (mappées MITRE ATT&CK) compilées en LogQL (pySigma-backend-loki).
  • AlertingGrafana Alerting → Discord, notification policies par sévérité.
  • Sources ingérées dans Loki (via Alloy) — Falco (job="falco"), Zeek (job="zeek", log=ssl|conn|arp), Windows/AD (job="windows"), auth VPN (job="auth"), NextCloud audit (job="nextcloud"), télémétrie SATCOM (job="sat_telemetry"), PostgreSQL (job="postgresql-logs").
  • Couverture — tagging ATT&CK + visualisation (S2AN → Navigator).

L’attaque rejouée à la date du jour (J) (cf. threat model), étapes « actives » effectivement construites dans le tronc TP1-3 :

TempsCe qu’on détectejobPiste LogQL (testée sur le rejeu)
1Auth VPN julie.moreau hors plage depuis 203.0.113.42 — bail 10.60.30.201 (le pivot)auth{job="auth"} |= "julie.moreau" |= "203.0.113.42" |= "WARNING"
3svc_backup navigue le coffre CLASSIFIED-VAULT-X (lecture via job=falco, « Read sensitive file untrusted »)falco{job="falco"} | json | rule="Read sensitive file untrusted" |= "CLASSIFIED-VAULT-X"
4pg_dump de genetic_samples vu au runtimefalco{job="falco"} |= "pg_dump"
CorrélationKillchain phishing → exfiltration (killchain-phishing-to-exfil.yml, T1078 + T1041)auth + falcoRègle de corrélation dédiée, cf. TP3 — Couverture & Corrélation
OrdreTP
PrérequisSSO AD ↔ NextCloud
1Détection Sigma → LogQL
2Alerting & Discord
3Couverture & Corrélation
BonusWazuh · Windows · Threat hunting IA

Rendu PDF nom-prenom-promo.pdf sur Moodle :

  1. Règles de détection Sigma + leur compilation LogQL — une par temps noté ci-dessus (auth VPN, lecture du coffre, pg_dump).
  2. Capture de l’alerte Discord déclenchée par le rejeu de l’incident.
  3. Dashboard de couverture ATT&CK (Navigator) + commentaire des angles morts.
  4. Note de corrélation : la règle killchain-phishing-to-exfil.yml (T1078 + T1041), reliant l’auth VPN et l’exfiltration sur la même kill chain.
  5. Dossier : démarche, choix d’implémentation, limites.
CritèrePoids
Détections qui matchent réellement (testées sur le rejeu)35 %
Alerting fonctionnel (Discord, sévérité)20 %
Couverture ATT&CK + analyse des manques20 %
Corrélation multi-sources15 %
Clarté du dossier10 %
  • Groupe : 4 personnes max · Durée : projet multi-séances.
  • Prérequis : Acte 1 terminé (stack observabilité opérationnelle) + TP SSO AD ↔ NextCloud.
  • Golden-box : le cœur tient en ~3-4 Go ; pas de JVM OpenSearch dans le tronc commun.