SIEM et SOAR
Le SIEM et le SOAR sont des technologies fondamentales pour les opérations de SOC modernes, offrant une visibilité centralisée et l'automatisation de la réponse aux incidents.
Qu'est-ce que le SIEM ?
Security Information and Event Management (SIEM) collecte, agrège et analyse les logs de multiples sources afin d'identifier les menaces et les violations de conformité.
Composants Essentiels
- Log Collection : Agréger les logs de toute l'infrastructure
- Normalization : Standardiser les différents formats
- Correlation : Identifier des schémas à travers les événements
- Alerting : Notifier les événements critiques
- Dashboards : Visualisation de la sécurité en temps réel
- Reporting : Conformité et analyse forensique
Sources de Données du SIEM
- Network : Firewalls, IDS/IPS, routeurs, switches
- Endpoints : Postes de travail, serveurs, appareils mobiles
- Applications : Serveurs web, bases de données, applications métier
- Security Tools : EDR, sécurité de la messagerie, DLP
- Cloud : AWS CloudTrail, Azure AD logs, GCP logs
- Identity : AD, LDAP, plateformes SSO
Règles de Corrélation
Des règles qui identifient des schémas suspects à travers de multiples événements.
Exemples de Règles
- Plusieurs échecs de connexion suivis d'une réussite
- Connexions depuis des localisations géographiquement impossibles
- Élévation de privilèges suivie d'un déplacement latéral
- Exfiltration de données en dehors des heures de travail
- Schémas inhabituels d'exécution de processus
Types de Corrélation
- Time-based : Événements dans une fenêtre temporelle
- Count-based : Seuil d'événements
- Pattern-based : Séquence spécifique d'événements
- Statistical : Écart par rapport à la référence
Cas d'Usage du SIEM
Détection des Menaces
- Infections par malware
- Attaques par force brute
- Exfiltration de données
- Menaces internes
- Menaces persistantes avancées (APTs)
Conformité
- PCI-DSS : Logging et surveillance des accès
- HIPAA : Pistes d'audit des accès aux PHI
- LGPD/GDPR : Logging des accès aux données personnelles
- SOX : Modifications des systèmes financiers
Forensique et Investigation
- Reconstruction de la chronologie
- Analyse de la cause racine
- Analyse de l'activité des utilisateurs
- Préservation des preuves
Principales Solutions SIEM
SIEM d'Entreprise
- Splunk : Leader du marché, recherche puissante
- IBM QRadar : Analytique pilotée par l'IA
- Microsoft Sentinel : SIEM cloud-native
- LogRhythm : SIEM et SOAR tout-en-un
- Elastic Security : Basé sur l'open source
SIEM Cloud
- Sumo Logic : Analytique cloud-native
- Exabeam : UEBA intégré
- Rapid7 InsightIDR : Détection et réponse
Qu'est-ce que le SOAR ?
Security Orchestration, Automation, and Response (SOAR) automatise les processus de réponse aux incidents et orchestre les outils de sécurité.
Capacités Essentielles
- Orchestration : Intégrer divers outils
- Automation : Exécuter des playbooks automatiquement
- Case Management : Suivre les investigations
- Collaboration : Flux de travail entre équipes
- Threat Intelligence : Enrichissement automatisé
Playbooks SOAR
Des flux de travail prédéfinis qui automatisent la réponse à des types d'incidents.
Exemple : Playbook de Réponse au Phishing
- Recevoir une alerte d'e-mail de phishing
- Extraire les IOCs (URLs, IPs, hashes)
- Interroger les flux de threat intelligence
- Vérifier si d'autres utilisateurs l'ont reçu
- Bloquer les IOCs sur la passerelle de messagerie
- Mettre en quarantaine les e-mails similaires
- Réinitialiser les identifiants des utilisateurs ayant cliqué
- Générer un ticket de réponse aux incidents
- Envoyer un e-mail de sensibilisation aux utilisateurs
Exemple : Playbook de Détection de Malware
- L'EDR détecte un malware
- Isoler l'endpoint du réseau
- Collecter les données forensiques
- Soumettre le hash à VirusTotal
- Interroger le SIEM pour d'autres endpoints affectés
- Bloquer le hash dans la politique EDR
- Lancer le reimaging de l'endpoint
- Mettre à jour la plateforme de threat intelligence
Principales Plateformes SOAR
- Palo Alto Cortex XSOAR : Leader du marché
- Splunk Phantom : Intégré à Splunk
- IBM Resilient : Axé sur la réponse aux incidents
- Swimlane : Automatisation low-code
- Tines : Automatisation no-code
- Siemplify (Google) : Orchestration de la sécurité
Intégrations Courantes
Le SOAR s'intègre à des centaines d'outils via des APIs :
- SIEM : Splunk, QRadar, Sentinel
- EDR : CrowdStrike, SentinelOne, Carbon Black
- Firewalls : Palo Alto, Fortinet, Cisco
- Threat Intel : VirusTotal, MISP, ThreatConnect
- Ticketing : ServiceNow, Jira
- Email : Office 365, Gmail, Proofpoint
- Cloud : AWS, Azure, GCP
Avantages du SOAR
- Rapidité : Réponse automatisée en quelques secondes
- Cohérence : La même réponse à chaque fois
- Efficacité : Libère les analystes pour des tâches complexes
- Scalabilité : Gérer plus d'alertes sans plus de personnel
- Documentation : Piste d'audit automatisée
- Réduction du MTTR : Mean Time To Respond
Opérations de SOC
Structure en Niveaux
- Tier 1 : Triage initial des alertes
- Tier 2 : Investigation approfondie
- Tier 3 : Threat hunting et analyse avancée
- SOC Manager : Coordination et métriques
Flux de Travail Typique
- Alerte générée par SIEM/EDR/etc.
- Le Tier 1 valide s'il s'agit d'un vrai positif
- Si c'est vrai, escalader vers le Tier 2
- Le Tier 2 investigue en profondeur
- Si un incident est confirmé, activer le processus IR
- Le Tier 3 réalise du threat hunting basé sur les résultats
Métriques du SOC
- MTTD : Mean Time To Detect
- MTTA : Mean Time To Acknowledge
- MTTC : Mean Time To Contain
- MTTR : Mean Time To Resolve
- Alert Volume : Par jour/semaine
- False Positive Rate : Pourcentage
- Dwell Time : Temps pendant lequel l'attaquant reste dans le réseau
Intégration de l'UEBA
User and Entity Behavior Analytics (UEBA) utilise le machine learning pour détecter les anomalies comportementales.
Cas d'Usage
- Détection des menaces internes
- Identification des comptes compromis
- Abus de privilèges
- Détection des déplacements latéraux
Défis
Fatigue liée aux Alertes
- Volume excessif d'alertes
- Taux élevé de faux positifs
- Ajustement continu nécessaire
Pénurie de Compétences
- Pénurie d'analystes qualifiés
- Courbe d'apprentissage abrupte
- Rétention des talents difficile
Coût
- Licensing basé sur le volume de données
- Coûts d'infrastructure
- Personnel pour des opérations 24/7
Meilleures Pratiques
- Commencer par les cas d'usage prioritaires
- Ajustement continu des règles de corrélation
- Automatiser les réponses répétitives avec le SOAR
- Intégrer la threat intelligence
- Documenter les playbooks et les procédures
- Réaliser des exercices de tabletop
- Mesurer et optimiser les métriques
- Investir dans la formation des équipes
Le SIEM et le SOAR sont les piliers du SOC moderne. Le SIEM offre une visibilité centralisée et la détection des menaces, tandis que le SOAR automatise la réponse et orchestre les outils. Ensemble, ils permettent des opérations de sécurité évolutives et efficaces. Avec le volume croissant d'alertes, l'automatisation via le SOAR devient non seulement souhaitable, mais nécessaire pour maintenir une sécurité efficace.
