Open Source Security Information Management (OSSIM) - Partie 2

Magazine
Marque
MISC
Numéro
63
Mois de parution
septembre 2012
Spécialité(s)


Résumé

OSSIM est un gestionnaire d'informations de sécurité basé sur des technologies open source. Son objectif est de centraliser et d’analyser ces contenus issus de divers outils, et de prendre les décisions adéquates tout en gardant un suivi.Il possède un ensemble d'outils intégrés permettant une multitude de possibilités de traitement de l'information. L'analyse et la corrélation des événements fiabilisent les alertes, évitent quantités de faux positifs. Elles permettent une levée d'alarme très fine.Voici la suite du précédent article qui présentait OSSIM et le fonctionnement de l'agent. Cette partie concernera le serveur et le framework, en particulier le fonctionnement des différents types de corrélations et leurs écritures.


1. Sim Server

1.1. Présentation

OSSIM-serveur est un démon (écrit en langage C) qui permet le traitement des événements reçus par les agents/framework. Il peut aussi envoyer des ordres aux sondes (agent ou framework). Il stocke les informations dans la base de données, il gère la corrélation (cross, directive, policy). Par défaut, OSSIM-serveur écoute sur le port 40001/tcp.

Son but principal est de :

- Collecter toutes les données des agents ou d'autres serveurs.

- Prioriser les événements reçus.

- Corréler les événements provenant de différentes sources.

- Réaliser l'évaluation des risques en générant des alarmes.

- Stocker les événements dans la base.

1.1.1. Les fichiers essentiels

Tous les fichiers de configurations (configuration globale, directives, base de réputation, etc.) sont stockés sous le répertoire /etc/ossim/server/…

La suite est réservée aux abonnés. Il vous reste 97% à découvrir.
  • Accédez à tous les contenus de Connect en illimité
  • Découvrez des listes de lecture et des contenus Premium
  • Consultez les nouveaux articles en avant-première
Envie de lire la suite ? Rejoignez Connect
Je m'abonne maintenant


Article rédigé par

Par le(s) même(s) auteur(s)

Open Source Security Information Management (OSSIM) - Partie 1

Magazine
Marque
MISC
Numéro
62
Mois de parution
juillet 2012
Spécialité(s)
Résumé

OSSIM est un gestionnaire d'information de sécurité basé sur des technologies open source. Son objectif est de centraliser et d’analyser l'information de sécurité, venant de différentes sources d'outils open source, et de prendre les décisions adéquates tout en gardant un suivi.Il possède un ensemble d'outils intégrés permettant une multitude de possibilités de traitement de l'information. Il permet de fiabiliser les alertes et donc d'éviter un maximum de faux positifs grâce à la corrélation des événements. Sa gestion des événements permet une levée d'alarme très fine, et l'ouverture de ticket pour les suivis. Cette première partie présente OSSIM et le fonctionnement de l'agent. La seconde sera sur le serveur et le framework.

Les listes de lecture

Sécurité Windows : Active Directory

11 article(s) - ajoutée le 01/07/2020
Clé de voûte d'une infrastructure Windows, Active Directory est l'une des cibles les plus appréciées des attaquants. Les articles regroupés dans cette liste vous permettront de découvrir l'état de la menace, les attaques et, bien sûr, les contre-mesures.

Sécurité des mobiles

8 article(s) - ajoutée le 13/10/2020
Découvrez les méthodologies d'analyse de la sécurité des terminaux mobiles au travers d'exemples concrets sur Android et iOS.

Cryptographie appliquée

10 article(s) - ajoutée le 13/10/2020
Vous retrouverez ici un ensemble d'articles sur les usages contemporains de la cryptographie (whitebox, courbes elliptiques, embarqué, post-quantique), qu'il s'agisse de rechercher des vulnérabilités ou simplement comprendre les fondamentaux du domaine.
Plus de listes de lecture