SIEM et SOAR

Le SIEM et le SOAR sont des technologies fondamentales pour les opérations de SOC modernes, offrant une visibilité centralisée et l'automatisation de la réponse aux incidents.

Qu'est-ce que le SIEM ?

Security Information and Event Management (SIEM) collecte, agrège et analyse les logs de multiples sources afin d'identifier les menaces et les violations de conformité.

Composants Essentiels

  • Log Collection : Agréger les logs de toute l'infrastructure
  • Normalization : Standardiser les différents formats
  • Correlation : Identifier des schémas à travers les événements
  • Alerting : Notifier les événements critiques
  • Dashboards : Visualisation de la sécurité en temps réel
  • Reporting : Conformité et analyse forensique

Sources de Données du SIEM

  • Network : Firewalls, IDS/IPS, routeurs, switches
  • Endpoints : Postes de travail, serveurs, appareils mobiles
  • Applications : Serveurs web, bases de données, applications métier
  • Security Tools : EDR, sécurité de la messagerie, DLP
  • Cloud : AWS CloudTrail, Azure AD logs, GCP logs
  • Identity : AD, LDAP, plateformes SSO

Règles de Corrélation

Des règles qui identifient des schémas suspects à travers de multiples événements.

Exemples de Règles

  • Plusieurs échecs de connexion suivis d'une réussite
  • Connexions depuis des localisations géographiquement impossibles
  • Élévation de privilèges suivie d'un déplacement latéral
  • Exfiltration de données en dehors des heures de travail
  • Schémas inhabituels d'exécution de processus

Types de Corrélation

  • Time-based : Événements dans une fenêtre temporelle
  • Count-based : Seuil d'événements
  • Pattern-based : Séquence spécifique d'événements
  • Statistical : Écart par rapport à la référence

Cas d'Usage du SIEM

Détection des Menaces

  • Infections par malware
  • Attaques par force brute
  • Exfiltration de données
  • Menaces internes
  • Menaces persistantes avancées (APTs)

Conformité

  • PCI-DSS : Logging et surveillance des accès
  • HIPAA : Pistes d'audit des accès aux PHI
  • LGPD/GDPR : Logging des accès aux données personnelles
  • SOX : Modifications des systèmes financiers

Forensique et Investigation

  • Reconstruction de la chronologie
  • Analyse de la cause racine
  • Analyse de l'activité des utilisateurs
  • Préservation des preuves

Principales Solutions SIEM

SIEM d'Entreprise

  • Splunk : Leader du marché, recherche puissante
  • IBM QRadar : Analytique pilotée par l'IA
  • Microsoft Sentinel : SIEM cloud-native
  • LogRhythm : SIEM et SOAR tout-en-un
  • Elastic Security : Basé sur l'open source

SIEM Cloud

  • Sumo Logic : Analytique cloud-native
  • Exabeam : UEBA intégré
  • Rapid7 InsightIDR : Détection et réponse

Qu'est-ce que le SOAR ?

Security Orchestration, Automation, and Response (SOAR) automatise les processus de réponse aux incidents et orchestre les outils de sécurité.

Capacités Essentielles

  • Orchestration : Intégrer divers outils
  • Automation : Exécuter des playbooks automatiquement
  • Case Management : Suivre les investigations
  • Collaboration : Flux de travail entre équipes
  • Threat Intelligence : Enrichissement automatisé

Playbooks SOAR

Des flux de travail prédéfinis qui automatisent la réponse à des types d'incidents.

Exemple : Playbook de Réponse au Phishing

  1. Recevoir une alerte d'e-mail de phishing
  2. Extraire les IOCs (URLs, IPs, hashes)
  3. Interroger les flux de threat intelligence
  4. Vérifier si d'autres utilisateurs l'ont reçu
  5. Bloquer les IOCs sur la passerelle de messagerie
  6. Mettre en quarantaine les e-mails similaires
  7. Réinitialiser les identifiants des utilisateurs ayant cliqué
  8. Générer un ticket de réponse aux incidents
  9. Envoyer un e-mail de sensibilisation aux utilisateurs

Exemple : Playbook de Détection de Malware

  1. L'EDR détecte un malware
  2. Isoler l'endpoint du réseau
  3. Collecter les données forensiques
  4. Soumettre le hash à VirusTotal
  5. Interroger le SIEM pour d'autres endpoints affectés
  6. Bloquer le hash dans la politique EDR
  7. Lancer le reimaging de l'endpoint
  8. Mettre à jour la plateforme de threat intelligence

Principales Plateformes SOAR

  • Palo Alto Cortex XSOAR : Leader du marché
  • Splunk Phantom : Intégré à Splunk
  • IBM Resilient : Axé sur la réponse aux incidents
  • Swimlane : Automatisation low-code
  • Tines : Automatisation no-code
  • Siemplify (Google) : Orchestration de la sécurité

Intégrations Courantes

Le SOAR s'intègre à des centaines d'outils via des APIs :

  • SIEM : Splunk, QRadar, Sentinel
  • EDR : CrowdStrike, SentinelOne, Carbon Black
  • Firewalls : Palo Alto, Fortinet, Cisco
  • Threat Intel : VirusTotal, MISP, ThreatConnect
  • Ticketing : ServiceNow, Jira
  • Email : Office 365, Gmail, Proofpoint
  • Cloud : AWS, Azure, GCP

Avantages du SOAR

  • Rapidité : Réponse automatisée en quelques secondes
  • Cohérence : La même réponse à chaque fois
  • Efficacité : Libère les analystes pour des tâches complexes
  • Scalabilité : Gérer plus d'alertes sans plus de personnel
  • Documentation : Piste d'audit automatisée
  • Réduction du MTTR : Mean Time To Respond

Opérations de SOC

Structure en Niveaux

  • Tier 1 : Triage initial des alertes
  • Tier 2 : Investigation approfondie
  • Tier 3 : Threat hunting et analyse avancée
  • SOC Manager : Coordination et métriques

Flux de Travail Typique

  1. Alerte générée par SIEM/EDR/etc.
  2. Le Tier 1 valide s'il s'agit d'un vrai positif
  3. Si c'est vrai, escalader vers le Tier 2
  4. Le Tier 2 investigue en profondeur
  5. Si un incident est confirmé, activer le processus IR
  6. Le Tier 3 réalise du threat hunting basé sur les résultats

Métriques du SOC

  • MTTD : Mean Time To Detect
  • MTTA : Mean Time To Acknowledge
  • MTTC : Mean Time To Contain
  • MTTR : Mean Time To Resolve
  • Alert Volume : Par jour/semaine
  • False Positive Rate : Pourcentage
  • Dwell Time : Temps pendant lequel l'attaquant reste dans le réseau

Intégration de l'UEBA

User and Entity Behavior Analytics (UEBA) utilise le machine learning pour détecter les anomalies comportementales.

Cas d'Usage

  • Détection des menaces internes
  • Identification des comptes compromis
  • Abus de privilèges
  • Détection des déplacements latéraux

Défis

Fatigue liée aux Alertes

  • Volume excessif d'alertes
  • Taux élevé de faux positifs
  • Ajustement continu nécessaire

Pénurie de Compétences

  • Pénurie d'analystes qualifiés
  • Courbe d'apprentissage abrupte
  • Rétention des talents difficile

Coût

  • Licensing basé sur le volume de données
  • Coûts d'infrastructure
  • Personnel pour des opérations 24/7

Meilleures Pratiques

  • Commencer par les cas d'usage prioritaires
  • Ajustement continu des règles de corrélation
  • Automatiser les réponses répétitives avec le SOAR
  • Intégrer la threat intelligence
  • Documenter les playbooks et les procédures
  • Réaliser des exercices de tabletop
  • Mesurer et optimiser les métriques
  • Investir dans la formation des équipes

Le SIEM et le SOAR sont les piliers du SOC moderne. Le SIEM offre une visibilité centralisée et la détection des menaces, tandis que le SOAR automatise la réponse et orchestre les outils. Ensemble, ils permettent des opérations de sécurité évolutives et efficaces. Avec le volume croissant d'alertes, l'automatisation via le SOAR devient non seulement souhaitable, mais nécessaire pour maintenir une sécurité efficace.