J’ai monté ce laboratoire de détection d’intrusion en autodidacte, en parallèle de mon BTS SIO option SISR, pour comprendre comment un analyste SOC détecte et analyse une attaque.
Mini-lab SOC Wazuh & Suricata
Ce mini-lab SOC montre un projet complet de cybersécurité défensive : construire l’infrastructure, lancer des attaques contrôlées, lire les alertes, investiguer les traces et appliquer une réponse technique.

L’objectif était de reproduire un scénario réaliste : lancer des attaques simples dans un environnement virtualisé, générer des alertes, puis suivre la chaîne détecter, investiguer, répondre et vérifier.
J’ai construit un lab avec pfSense et Suricata, un SIEM Wazuh, une machine Kali Linux et une cible Debian avec SSH et Apache. J’ai ensuite testé un brute force SSH avec Hydra et un scan web avec Nikto.
Le lab m’a permis de détecter les attaques, d’identifier l’IP source, de relier les événements à une logique MITRE ATT&CK, de bloquer au pare-feu et de vérifier le résultat dans les logs.
Ce que ce projet démontre concrètement.
- Mise en place d’un pare-feu pfSense avec Suricata pour la détection d’intrusion.
- Installation d’un SIEM Wazuh pour centraliser et analyser les logs.
- Création d’une cible Debian exposant SSH et Apache dans un environnement contrôlé.
- Utilisation de Kali Linux pour générer un brute force SSH avec Hydra et un scan web avec Nikto.
- Investigation des alertes : IP source, service ciblé, type d’attaque et logique MITRE ATT&CK.
- Réponse technique avec blocage au pare-feu puis vérification dans les logs.
- Résolution de pannes concrètes : IP perdue, disque plein et agent Wazuh déconnecté.
Flux technique simplifié.
Chaîne SOC appliquée sur un lab virtualisé.
- Préparation d’un environnement séparé pour éviter tout test sur un système tiers.
- Génération d’événements de sécurité avec Hydra et Nikto.
- Lecture des alertes Suricata et Wazuh pour comprendre ce qui s’est passé.
- Analyse de l’IP source, du service ciblé et de la technique utilisée.
- Mise en place d’une réponse avec blocage réseau.
- Contrôle final dans les logs pour vérifier que l’action a bien eu l’effet attendu.
Document technique du mini-lab.
Le rapport complet Rapport mini-lab.odt présente le lab, le scénario d’attaque, les observations dans les outils de supervision et les actions de réponse.
Télécharger le rapport