LAB_01en cours
Lab SIEM Splunk sur Oracle Cloud
Chaîne de détection complète : ingestion, corrélation, dashboards, alerting.
SplunkOCIUbuntuSIEMSyslog
ⓘ
Write-up en cours de rédaction. Voici la structure du lab, ses étapes et les premiers constats. La version détaillée (captures, requêtes, PCAP) arrive bientôt.
Monter une chaîne de collecte et d'analyse d'événements de bout en bout : ingestion syslog, requêtes de recherche, tableaux de bord et alerting sur anomalies — le quotidien d'un N1, reconstruit chez moi.
- 01Provisionnement de VMs Ubuntu durcies dans Oracle Cloud Infrastructure.
- 02Installation et configuration de Splunk Enterprise.
- 03Ingestion d'événements syslog et de flux réseau.
- 04Requêtes de recherche : stats, timechart, eval.
- 05Tableau de bord HTTP/ICMP personnalisé et alertes de détection.
- Corrélation d'événements multi-sources dans un index unique.
- Seuils d'alerte pour pics ICMP (scan) et erreurs HTTP anormales — testés par attaques simulées depuis Kali.
- Un faux positif coûte cher : chaque alerte est accompagnée de son seuil justifié.
Compétences démontrées
- ▸Administration SIEM
- ▸Écriture de règles de détection
- ▸Analyse de logs
- ▸Réduction de faux positifs
Résultats
- ◆2 dashboards custom
- ◆5 alertes de détection
- ◆2 VMs durcies
Tactiques et techniques rencontrées ou simulées dans ce lab, côté attaque comme côté détection.
TA0043 ReconnaissanceT1046 Network Service DiscoveryTA0007 Discovery