Veille technologique

Suivi régulier de l’actualité cybersécurité, sécurité réseau, infrastructure et outils open source. Les articles ci-dessous sont des synthèses techniques personnelles, rédigées au fil de mes lectures et expérimentations en centre de formation.

Wazuh vs ELK Stack : quel SIEM open source pour la centralisation de logs ?

Veille

Analyse

Comparaison entre Wazuh (fork OpenSearch d’Elasticsearch 7.10, HIDS natif, Active Response intégré) et la stack ELK classique (Elasticsearch + Logstash + Kibana). Wazuh intègre nativement la corrélation d’événements, la détection d’intrusion sur hôte et la réponse automatisée — fonctionnalités qui nécessitent des plugins payants ou du développement côté ELK.

À retenir

  • Pour un environnement maîtrisé en interne, Wazuh est plus rapide à déployer et opérer.
  • ELK reste plus flexible pour de la recherche de logs pure et des dashboards très personnalisés.
  • Le choix dépend du besoin : sécurité tout-en-un (Wazuh) ou observabilité large (ELK).
SIEMWazuhELK

DNS Sinkholing avec BIND9 RPZ : bloquer les domaines malveillants à la résolution

Veille

Analyse

Les Response Policy Zones (RPZ) permettent à un résolveur DNS d’intercepter les requêtes vers des domaines malveillants et de les rediriger vers une impasse (NXDOMAIN ou IP locale) avant même tout établissement de connexion réseau. L’intégration de feeds de threat intelligence (URLhaus d’abuse.ch, ThreatFox, Spamhaus) transforme un simple résolveur en première ligne de défense.

À retenir

  • Le blocage à la résolution est la couche la plus précoce et la moins coûteuse.
  • L’efficacité dépend de la fraîcheur des feeds (mise à jour automatique recommandée).
  • Compatible avec tout l’écosystème BIND, sans matériel spécifique.
DNSBIND9RPZ

Suricata en mode IPS inline : NFQUEUE vs AF_PACKET

Veille

Analyse

Comparaison des deux modes d’inspection inline de Suricata 7.x : NFQUEUE (Netfilter Queue, via iptables/nftables, traitement en espace noyau) et AF_PACKET (bypass kernel partiel, plus performant mais moins flexible). Pour une intégration sur bridge de l’hyperviseur, le mode NFQUEUE avec nftables offre une meilleure intégration avec les règles de filtrage existantes.

À retenir

  • NFQUEUE : flexible, s’intègre aux règles nftables, idéal pour un déploiement granulaire.
  • AF_PACKET : meilleure performance brute, moins de configuration.
  • Le choix dépend de la charge réseau et de la complexité des règles existantes.
SuricataIPSnftables

CrowdSec : détection collaborative vs EDR commerciaux

Veille

Analyse

CrowdSec adopte une approche originale : la réputation IP est construite collaborativement par l’ensemble de la communauté. Quand une adresse attaque un nœud CrowdSec quelque part dans le monde, tous les membres bénéficient du blocage proactif. Comparé aux EDR commerciaux (agent propriétaire, coût récurrent, dépendance à un éditeur), CrowdSec offre une alternative open source intéressante pour le filtrage comportemental.

À retenir

  • Modèle communautaire : plus la base d’utilisateurs grandit, plus la détection s’affine.
  • Open source, gratuit pour l’usage classique, payant pour des feeds premium.
  • Très complémentaire d’un IPS réseau et d’un HIDS hôte.
CrowdSecThreat Intel

Active Response Wazuh : automatiser la réponse à incident

Veille

Analyse

L’Active Response de Wazuh déclenche automatiquement des actions correctives sur les agents lors de la détection d’une règle critique : blocage IP via firewall-drop, isolation d’un processus suspect, désactivation d’un compte compromis. La configuration du délai de réactivation (timeout) permet d’éviter qu’une IP légitime ne reste bloquée définitivement après un faux positif.

À retenir

  • Automatiser la réponse réduit drastiquement le temps de détection-à-confinement.
  • Toujours prévoir un mécanisme de rollback (timeout, liste blanche).
  • Tester les règles en mode log avant de les passer en mode actif.
WazuhSOARRéponse à incident

NIS2 et secteur santé : nouvelles obligations de cybersécurité

Veille

Analyse

La directive NIS2 (transposée en droit français depuis octobre 2024) étend considérablement le périmètre des entités soumises à obligations de cybersécurité. Les laboratoires pharmaceutiques, hôpitaux et acteurs de la santé entrent désormais dans la catégorie « entités essentielles ». Les principales obligations : politique de sécurité documentée, gestion des incidents, plans de continuité, audits réguliers et notification des incidents significatifs dans les 24h.

À retenir

  • NIS2 élargit le périmètre : santé, énergie, transport, services numériques.
  • Documentation et traçabilité deviennent obligatoires, pas optionnelles.
  • Les sanctions pour non-conformité peuvent atteindre 2 % du CA mondial.
NIS2ConformitéANSSI

Observabilité : Prometheus + Loki + Grafana

Veille

Analyse

La stack PLG (Prometheus / Loki / Grafana) offre une observabilité complète métriques + logs avec une empreinte mémoire raisonnable — utile sur des laboratoires hébergeant plusieurs machines virtuelles. Prometheus scrape les métriques de chaque hôte (CPU, RAM, réseau, disque) via node_exporter. Promtail collecte et pousse les logs système vers Loki. Grafana unifie le tout dans des tableaux de bord croisés.

À retenir

  • Empreinte mémoire faible comparée à ELK : adapté aux labs et petites infras.
  • Langage de requête commun (LogQL ressemble fortement à PromQL).
  • Grafana centralise métriques, logs et alertes dans une seule interface.
PrometheusLokiGrafana
Retour en haut