Maël PhilibertBTS SIO SISR / Support client N1 et N2
Retour aux projetsDétection d’intrusion / SOC

Mini-lab SOC Wazuh & Suricata

Ce mini-lab SOC montre un projet complet de cybersécurité défensive : construire l’infrastructure, lancer des attaques contrôlées, lire les alertes, investiguer les traces et appliquer une réponse technique.

Schéma du laboratoire de cybersécurité avec Kali Linux, pfSense, Suricata, Wazuh et Debian
ApprocheJ’ai construit un lab avec pfSense et Suricata, un SIEM Wazuh, une machine Kali Linux et une cible Debian avec SSH et Apache. J’ai ensuite testé un brute force SSH avec Hydra et un scan web avec Nikto.
Compétences
WazuhSuricatapfSenseKali LinuxDebian

J’ai monté ce laboratoire de détection d’intrusion en autodidacte, en parallèle de mon BTS SIO option SISR, pour comprendre comment un analyste SOC détecte et analyse une attaque.

L’objectif était de reproduire un scénario réaliste : lancer des attaques simples dans un environnement virtualisé, générer des alertes, puis suivre la chaîne détecter, investiguer, répondre et vérifier.

J’ai construit un lab avec pfSense et Suricata, un SIEM Wazuh, une machine Kali Linux et une cible Debian avec SSH et Apache. J’ai ensuite testé un brute force SSH avec Hydra et un scan web avec Nikto.

Le lab m’a permis de détecter les attaques, d’identifier l’IP source, de relier les événements à une logique MITRE ATT&CK, de bloquer au pare-feu et de vérifier le résultat dans les logs.

Points clés

Ce que ce projet démontre concrètement.

  • Mise en place d’un pare-feu pfSense avec Suricata pour la détection d’intrusion.
  • Installation d’un SIEM Wazuh pour centraliser et analyser les logs.
  • Création d’une cible Debian exposant SSH et Apache dans un environnement contrôlé.
  • Utilisation de Kali Linux pour générer un brute force SSH avec Hydra et un scan web avec Nikto.
  • Investigation des alertes : IP source, service ciblé, type d’attaque et logique MITRE ATT&CK.
  • Réponse technique avec blocage au pare-feu puis vérification dans les logs.
  • Résolution de pannes concrètes : IP perdue, disque plein et agent Wazuh déconnecté.
Architecture

Flux technique simplifié.

01Machine Kali Linux attaquante
02Pare-feu pfSense avec IDS Suricata
03Cible Debian SSH et Apache
04Agent Wazuh sur la cible
05SIEM Wazuh pour les logs et alertes
06Blocage et vérification côté pare-feu
Preuves techniques

Chaîne SOC appliquée sur un lab virtualisé.

  • Préparation d’un environnement séparé pour éviter tout test sur un système tiers.
  • Génération d’événements de sécurité avec Hydra et Nikto.
  • Lecture des alertes Suricata et Wazuh pour comprendre ce qui s’est passé.
  • Analyse de l’IP source, du service ciblé et de la technique utilisée.
  • Mise en place d’une réponse avec blocage réseau.
  • Contrôle final dans les logs pour vérifier que l’action a bien eu l’effet attendu.
Rapport

Document technique du mini-lab.

Le rapport complet Rapport mini-lab.odt présente le lab, le scénario d’attaque, les observations dans les outils de supervision et les actions de réponse.

Télécharger le rapport