CrowdSec : la détection collaborative face aux EDR commerciaux

CrowdSec construit une réputation d’adresses IP de manière collaborative : une attaque détectée quelque part protège toute la communauté.

  • Publié le
  • Lecture1 min

Contexte

Les EDR commerciaux reposent sur un agent propriétaire et un abonnement. CrowdSec propose une approche open source différente, centrée sur l’analyse de journaux et le partage de signaux.

Analyse

Le moteur analyse les logs (SSH, web, etc.) avec des scénarios comportementaux. Les décisions sont appliquées par des « bouncers » (pare-feu, reverse proxy). Les signaux remontés alimentent une liste de blocage communautaire dont bénéficient tous les participants.

cscli decisions list        # IP actuellement bannies
cscli alerts list           # alertes déclenchées
cscli bouncers list         # bouncers enregistrés

À retenir

  • Modèle communautaire : plus la base d’utilisateurs grandit, plus la détection s’affine.
  • Gratuit pour l’usage classique, offres payantes pour des listes premium.
  • Complémentaire d’un IPS réseau (Suricata) et d’un HIDS (Wazuh), il ne remplace pas un EDR.

Application dans mon lab

CrowdSec et ses bouncers protègent les services exposés du lab SOC GSB.

Retour en haut