LAB_01en cours

Lab SIEM Splunk sur Oracle Cloud

Chaîne de détection complète : ingestion, corrélation, dashboards, alerting.

SplunkOCIUbuntuSIEMSyslog

Write-up en cours de rédaction. Voici la structure du lab, ses étapes et les premiers constats. La version détaillée (captures, requêtes, PCAP) arrive bientôt.

Objectif

Monter une chaîne de collecte et d'analyse d'événements de bout en bout : ingestion syslog, requêtes de recherche, tableaux de bord et alerting sur anomalies — le quotidien d'un N1, reconstruit chez moi.

Déroulé
  1. 01Provisionnement de VMs Ubuntu durcies dans Oracle Cloud Infrastructure.
  2. 02Installation et configuration de Splunk Enterprise.
  3. 03Ingestion d'événements syslog et de flux réseau.
  4. 04Requêtes de recherche : stats, timechart, eval.
  5. 05Tableau de bord HTTP/ICMP personnalisé et alertes de détection.
Constats clés
Compétences démontrées
  • Administration SIEM
  • Écriture de règles de détection
  • Analyse de logs
  • Réduction de faux positifs
Résultats
  • 2 dashboards custom
  • 5 alertes de détection
  • 2 VMs durcies
Mapping MITRE ATT&CK

Tactiques et techniques rencontrées ou simulées dans ce lab, côté attaque comme côté détection.

TA0043 ReconnaissanceT1046 Network Service DiscoveryTA0007 Discovery