Nous présentons dans cet article une étude préalable de l’outil ElastAlert en tant que SIEM dans un environnement avec stockage d’événements dans ElasticSearch. Nous aborderons les principes de fonctionnement et les principales fonctionnalités rendues par l’outil ainsi qu’un retour d’expérience de son utilisation opérationnelle.
Les technologies ElasticSearch/LogStash/Kibana sont de plus en plus populaires pour traiter des masses d’informations très importantes. Pour ce faire, il est nécessaire de structurer les événements en documents JSON, qui seront sémantiquement normalisés et éventuellement enrichis avec des données tierces (localisation géographique, résolution inverse DNS...). Dans le cadre de traitement de journaux d’activité (événements), cela peut être réalisé grâce à un outil open source tel que LogStash (mais non exclusivement, d’autres outils populaires existent, e.g. Heka). L’indexation et le stockage de ces documents structurés en JSON ainsi que la mise à disposition d’un langage de requêtes avec des fonctionnalités puissantes sont dévolus à ElasticSearch. Enfin, Kibana est un système de visualisation des données présentes dans ElasticSearch qui rend extrêmement aisé la construction de tableaux de bord et autres graphes de tendances sur les données...
- Accédez à tous les contenus de Connect en illimité
- Découvrez des listes de lecture et des contenus Premium
- Consultez les nouveaux articles en avant-première