Implémentation d'un SOC maison avec détection d'attaques brute force SSH et monitoring de conformité
Implémentation complète d'un environnement SIEM (Security Information and Event Management) avec Wazuh en utilisant Docker. Ce home lab permet la détection en temps réel d'attaques de sécurité, le monitoring de conformité CIS, et la surveillance d'activités suspectes sur les systèmes Linux.
L'infrastructure SIEM repose sur une architecture Docker Compose avec trois services principaux : Wazuh Manager (moteur d'analyse), Wazuh Indexer (stockage des données), et Wazuh Dashboard (interface de visualisation). L'agent Wazuh a été déployé sur une machine Kali Linux pour la collecte d'événements de sécurité.
Simulation d'une attaque par force brute SSH utilisant l'outil Hydra
Wazuh a automatiquement scanné la machine Kali et évalué sa conformité aux standards CIS (Center for Internet Security) :
• Configuration des certificats SSL entre les services Docker
• Résolution des problèmes de montage de volumes sous Windows
• Intégration de l'agent Wazuh sur Kali Linux
• Automatisation de la surveillance via API REST
Le lab a été déployé sur une machine Windows avec Docker Desktop, utilisant une machine Kali Linux comme cible de monitoring. L'architecture isolée a permis de tester des scénarios d'attaque réalistes sans impact sur les systèmes de production.
Docker
Page de connexion à Wazuh
Page Home de Wazuh après authentification
Ajout de l'agent installer sur la machine Linux
Exécution de l'attaque Hydra sur Kali
Alertes de brute force SSH détectées
Details d'une alerte
Complété
3 jours
Architecte SIEM et Analyste SOC