Accueil/Projets/Déploiement d'un SOC open source

SOC / détection Projet de laboratoire

Déploiement d'un SOC open source

Concevoir et déployer, seul, l'architecture complète d'un centre opérationnel de sécurité à partir d'outils open source.

  • Wazuh
  • Suricata
  • TheHive
  • pfSense
  • Elasticsearch
  • Logstash
  • AlienVault OTX
  • Autopsy
  • Volatility
Résultat

Architecture à 6 briques interconnectées (SIEM, IDS/IPS, SOAR, threat intel, forensique disque/mémoire, reporting automatisé) déployée et fonctionnelle en environnement de laboratoire, avec génération quotidienne automatisée d'un rapport de sécurité — projet resté au stade lab/école, sans mise en production ni métrique opérationnelle chiffrée.

Projet d'études individuel du Mastère Cybersécurité à Sup de Vinci (année 2023-2024, encadré par Nathan Bramli), pour un client fictif : AudioProthèse+, un réseau de centres d'audioprothèse souhaitant externaliser son SOC plutôt que d'en construire un en interne.

Le cahier des charges imposait une architecture couvrant la détection, la réponse aux incidents et la preuve — sans dépendre d'éditeurs propriétaires, et en restant alignée sur ISO/IEC 27001 et le RGPD.

J'ai construit l'architecture autour de Wazuh comme SIEM (agents déployés sur les postes, remontée via tunnel VPN, pipeline Logstash → Elasticsearch, dashboard centralisé) et de Suricata comme IDS/IPS, exposé derrière un pare-feu pfSense avec les jeux de règles ET Open / Snort GPLv2 et un flux de réputation IP alimenté par AlienVault OTX. Côté réponse aux incidents, j'ai intégré TheHive comme SOAR : script Python custom exploitant l'API REST de TheHive pour convertir automatiquement chaque alerte Wazuh/Suricata dépassant un seuil de gravité en cas à traiter. Autopsy et Volatility complètent la chaîne côté investigation (forensique disque et mémoire), et un rapport de sécurité HTML est généré et envoyé par mail chaque jour à 7h.

J'ai choisi une stack 100% open source plutôt qu'une suite propriétaire pour rester dans le budget d'un client fictif de taille modeste et garder la main sur chaque brique — un choix qui suppose en échange plus de configuration manuelle (intégration Wazuh↔TheHive scriptée à la main, règles Suricata à sélectionner et ajuster une à une).