Le SOC - Security Operation Center
Définition et rôle d’un SOC
Désigne le service en charge de la surveillance opérationnelle et du maintien de la sécurité de l'information.
L’objectif d’un SOC est de détecter, analyser et pallier aux incidents de cybersécurité à l’aide de solutions technologiques et d’un ensemble de démarches.
Il assure donc la supervision et l’administration de la sécurité du système d'information au travers d’outils :
- De collecte d’information et d’événements,
- De corrélation d'événements,
- D’alerte et de visualisation
On nomme SIEM les solutions logicielles qui intègrent un ensemble d’applications et d’outils qui permet de répondre à tous ces objectifs. SIEM : Security Information and Event Management
Les informations recueillies proviennent de l'activité sur les réseaux, les serveurs et terminaux, les bases de données, les applications et services…
Les outils d’analyse et de corrélation ont pour rôle de détecter des signaux faibles ou des comportements suspects qui pourraient être le signe d'un incident de sécurité.
L’évolution des problèmes et des technologies en matière de cyber sécurité voient les SOC intégrer des solutions incluant les réponses automatiques aux incidents : le SOAR | Security Orchestration Automation and Response
Là où le SIEM permet aux spécialistes de cybersécurité de recevoir des alertes et de disposer des informations permettant de les évaluer pour déterminer l’action à mener, le SOAR
peut déclencher lui-même la réponse à une alerte. Le personnel du SOC doit veiller à ce que ces incidents de sécurité potentiels soient identifiés, analysés et correctement évalués. Les membres du SOC sont des analystes ou des ingénieurs spécialistes en cybersécurité et des responsables des opérations de sécurité. Certains SOC peuvent inclure l'analyse avancée, la cryptanalyse et l'ingénierie inverse des logiciels malveillants pour analyser les incidents. Les équipes SOC travaillent étroitement avec les équipes d’intervention afin de s’assurer que le problème de sécurité soit bien réglé une fois qu’il a été découvert.
Les outils du SOC
Les outils relevant du SIEM :
- Supervision (SNMP, centralisation des log…)
- Logiciel de capture de trames
- Scanner de vulnérabilité
- Outils d’alerte
- Outils de visualisation
- IDS (NIDS ou HIDS : N pour network et H pour host)
- …
Le travail du SOC peut également être facilité par l’utilisation d’outils de sécurité intégrés à l’architecture du réseau tels sur :
- Sandbox
- IPS (NIPS ou HIPS : N pour network H pour host)
- EDR (hips, et antivirus ++) (Endpoint Detection and Response) ; s'installe sur les terminaux, relève les info et les envoie au serveur, qui va comparer au global/à tout le trafic du réseau
Différentes organisation du SOC
La mise en place d’un SOC nécessite des locaux des personnes et des outils informatiques importants. Selon la dimension, et les moyens des organisations cela s’envisage ou non. Lorsque le besoin d’un SOC est perçu il peut encore prendre plusieurs formes.
- Le SOC interne ou dédié : installé dans les locaux de l'entreprise, il fonctionne grâce à des personnels et des ressources informatiques propres à l’organisation.
- SOC externe : le service est rendu par un prestataire de sécurité informatique (MSSP,ManagedSecurity Service Provider) qui propose et utilise ses propres locaux et ressources informatiques. On parle de service MDR (ManagedDetection and Response)
- SOC virtuel : Sans locaux physique ni personnel propre, il est constitué par une équipe dont les membres agissent dès lors qu'un incident survient ou qu'une alerte est déclenchée
- SOC hybride : Certaines tâches sont prises en charge par l'entreprise comme la gestion des incidents bloquants ou critiques qui peuvent impacter la production. Les autres tâches sont gérées par des prestataires extérieurs. Alors il ne s’agit pas de réactions immédiates mais soit d’investigations poussées après incident comme les analyses foresiques soit d’opérations liées à la cyber-veille (ou Threat Intelligence).
évaluation des alertes
Production d’alertes
Les alertes de sécurité sont des messages de notification générés par des outils de surveillance de la sécurité du réseau, des systèmes et des appliances de sécurité.
Les alertes peuvent prendre différentes formes selon la source.
- Les analystes en cybersécurité peuvent traiter la file d'attente de sécurité en faisant des recherches, en classifiant les alertes, en les faisant remonter ou en les supprimant.
- Les alertes comprennent généralement des informations sur les 5-tuples, ainsi que les horodatages et les données permettant d'identifier quel appareil ou système a généré l'alerte.
- SrcIP - L'adresse I P source de l'événement..
- SPort - Le p o r t source (local) de couche 4 de l'événement.
- DstIP - L'adresse I P de destination de l'événement.
- DPort - Le p o r t destination (local) de couche 4 de l'événement.
- Pr - Le numéro de protocole IP de l'événement.
dans une trame, la MAC et @ IP (couche 2 et 3) identifient la machine mais le protocole fait ici référence au protocole utilisé par l'application dans la machine (couche 5-7)
Provenance
Les alertes peuvent provenir de différentes sources :
- N I D S - Snort, Zeek, et Suricata
- H I D S- OSSEC, Wazuh
- Gestion et suivi des ressources - PADS (Passive Asset Detection System, Système de Détection Passive des Ressources)
- Transactions HTTP, DNS et TCP - Enregistrées par Zeek et pcaps
- Messages s y s l o g - Sources multiples
Rappel : un NIDS analyse des trames qui ne lui sont pas destinées grâce à l’utilisation de ports miroirs et à l’activation du mode promiscuité sur la carte réseau.
Classement des alertes
une alerte est classée comme :
- Vrai positif : l'alerte correspond à un incident réel, après vérification.
- Faux positif : L'alerte ne correspond pas à un incident réel de sécurité Une activité bénigne qui entraîne un faux positif est parfois appelée un déclencheur bénin.
Il est également possible qu'une alerte ne soit pas générée. Dans ce cas, l'absence d'alerte est classée comme :
- Vrai négatif: Aucun incident ne s'est produit. L'activité est bénigne.
- Faux négatif : un incident n'a pas été détecté.
No comments to display
No comments to display