Suivi régulier de l’actualité cybersécurité, sécurité réseau, infrastructure et outils open source. Les articles ci-dessous sont des synthèses techniques personnelles, rédigées au fil de mes lectures et expérimentations en centre de formation.
Wazuh vs ELK Stack : quel SIEM open source pour la centralisation de logs ?
Veille
Analyse
Comparaison entre Wazuh (fork OpenSearch d’Elasticsearch 7.10, HIDS natif, Active Response intégré) et la stack ELK classique (Elasticsearch + Logstash + Kibana). Wazuh intègre nativement la corrélation d’événements, la détection d’intrusion sur hôte et la réponse automatisée — fonctionnalités qui nécessitent des plugins payants ou du développement côté ELK.
À retenir
- Pour un environnement maîtrisé en interne, Wazuh est plus rapide à déployer et opérer.
- ELK reste plus flexible pour de la recherche de logs pure et des dashboards très personnalisés.
- Le choix dépend du besoin : sécurité tout-en-un (Wazuh) ou observabilité large (ELK).
DNS Sinkholing avec BIND9 RPZ : bloquer les domaines malveillants à la résolution
Veille
Analyse
Les Response Policy Zones (RPZ) permettent à un résolveur DNS d’intercepter les requêtes vers des domaines malveillants et de les rediriger vers une impasse (NXDOMAIN ou IP locale) avant même tout établissement de connexion réseau. L’intégration de feeds de threat intelligence (URLhaus d’abuse.ch, ThreatFox, Spamhaus) transforme un simple résolveur en première ligne de défense.
À retenir
- Le blocage à la résolution est la couche la plus précoce et la moins coûteuse.
- L’efficacité dépend de la fraîcheur des feeds (mise à jour automatique recommandée).
- Compatible avec tout l’écosystème BIND, sans matériel spécifique.
Suricata en mode IPS inline : NFQUEUE vs AF_PACKET
Veille
Analyse
Comparaison des deux modes d’inspection inline de Suricata 7.x : NFQUEUE (Netfilter Queue, via iptables/nftables, traitement en espace noyau) et AF_PACKET (bypass kernel partiel, plus performant mais moins flexible). Pour une intégration sur bridge de l’hyperviseur, le mode NFQUEUE avec nftables offre une meilleure intégration avec les règles de filtrage existantes.
À retenir
- NFQUEUE : flexible, s’intègre aux règles nftables, idéal pour un déploiement granulaire.
- AF_PACKET : meilleure performance brute, moins de configuration.
- Le choix dépend de la charge réseau et de la complexité des règles existantes.
CrowdSec : détection collaborative vs EDR commerciaux
Veille
Analyse
CrowdSec adopte une approche originale : la réputation IP est construite collaborativement par l’ensemble de la communauté. Quand une adresse attaque un nœud CrowdSec quelque part dans le monde, tous les membres bénéficient du blocage proactif. Comparé aux EDR commerciaux (agent propriétaire, coût récurrent, dépendance à un éditeur), CrowdSec offre une alternative open source intéressante pour le filtrage comportemental.
À retenir
- Modèle communautaire : plus la base d’utilisateurs grandit, plus la détection s’affine.
- Open source, gratuit pour l’usage classique, payant pour des feeds premium.
- Très complémentaire d’un IPS réseau et d’un HIDS hôte.
Active Response Wazuh : automatiser la réponse à incident
Veille
Analyse
L’Active Response de Wazuh déclenche automatiquement des actions correctives sur les agents lors de la détection d’une règle critique : blocage IP via firewall-drop, isolation d’un processus suspect, désactivation d’un compte compromis. La configuration du délai de réactivation (timeout) permet d’éviter qu’une IP légitime ne reste bloquée définitivement après un faux positif.
À retenir
- Automatiser la réponse réduit drastiquement le temps de détection-à-confinement.
- Toujours prévoir un mécanisme de rollback (timeout, liste blanche).
- Tester les règles en mode log avant de les passer en mode actif.
NIS2 et secteur santé : nouvelles obligations de cybersécurité
Veille
Analyse
La directive NIS2 (transposée en droit français depuis octobre 2024) étend considérablement le périmètre des entités soumises à obligations de cybersécurité. Les laboratoires pharmaceutiques, hôpitaux et acteurs de la santé entrent désormais dans la catégorie « entités essentielles ». Les principales obligations : politique de sécurité documentée, gestion des incidents, plans de continuité, audits réguliers et notification des incidents significatifs dans les 24h.
À retenir
- NIS2 élargit le périmètre : santé, énergie, transport, services numériques.
- Documentation et traçabilité deviennent obligatoires, pas optionnelles.
- Les sanctions pour non-conformité peuvent atteindre 2 % du CA mondial.
Observabilité : Prometheus + Loki + Grafana
Veille
Analyse
La stack PLG (Prometheus / Loki / Grafana) offre une observabilité complète métriques + logs avec une empreinte mémoire raisonnable — utile sur des laboratoires hébergeant plusieurs machines virtuelles. Prometheus scrape les métriques de chaque hôte (CPU, RAM, réseau, disque) via node_exporter. Promtail collecte et pousse les logs système vers Loki. Grafana unifie le tout dans des tableaux de bord croisés.
À retenir
- Empreinte mémoire faible comparée à ELK : adapté aux labs et petites infras.
- Langage de requête commun (LogQL ressemble fortement à PromQL).
- Grafana centralise métriques, logs et alertes dans une seule interface.