EINSEIGNEMENT
Supervisions et opérations de sécurité (SOC/SIEM/SOAR)
Surveiller en continu, détecter les menaces, analyser les incidents, et automatiser les réponses pour protéger les systèmes d’information.


Notions abordées

SOC : Centre Opérationnel de Sécurité
Comprendre le rôle et l’organisation d’un SOC, ses niveaux d’analystes (N1, N2, N3) et ses processus opérationnels : surveillance continue des systèmes d’information, détection des comportements anormaux, qualification des alertes et coordination des actions de remédiation.

SIEM : collecte et analyse des évènements
Centraliser les journaux produits par l’ensemble des composants du système d’information — pare-feux, serveurs, applications et équipements réseau — et appliquer des règles de corrélation pour identifier des indicateurs de compromission (IOC) et produire des alertes qualifiées à destination des équipes SOC.

SOAR : automatisation des réponses
Concevoir et déployer des playbooks de réponse aux incidents permettant d’automatiser les actions les plus récurrentes : blocage d’adresse IP, isolation d’un poste compromis, notification des équipes concernées. Réduire ainsi les délais de traitement et garantir une prise en charge homogène et traçable des incidents de sécurité.


Exemples de travaux pratiques

TP Analyse d’une attaque de défiguration de site web
IUT de Vélizy – Université de Versailles Saint-Quentin-en-Yvelines
Stéphan Soulayrol
Ce TP plonge les étudiants dans le quotidien d’un analyste en Centre Opérationnel de Sécurité (SOC). L’objectif est d’utiliser un outil de référence de l’industrie, le SIEM Splunk, pour exploiter le jeu de données réaliste Boss of the SOC (BOTS) v1. Les étudiants doivent mener une investigation numérique (Threat Hunting) pour retracer l’intégralité de la chaîne d’attaque ayant conduit à la défiguration (defacement) d’un site web d’entreprise.
Apprentissage du langage SPL (Search Processing Language)
Les étudiants apprennent à formuler des requêtes complexes pour filtrer, agréger et extraire des informations pertinentes parmi des millions d’événements bruts.
Corrélation multi-sources
Pour comprendre l’attaque, les étudiants doivent croiser des journaux d’événements hétérogènes : logs de serveurs Web (Apache/IIS), alertes de systèmes de détection d’intrusions (Suricata/IDS), journaux de pare-feux (Fortigate), et logs systèmes.
Rétro-ingénierie Mitre Attack
Reconnaissance et Accès initial : Identification des requêtes HTTP suspectes révélant l’utilisation d’outils de balayage de vulnérabilités, puis détection du vecteur d’entrée, une attaque par force brute sur l’interface d’administration du CMS Joomla.
Persistance et Mouvement (Webshell) : Repérage du téléversement (upload) d’une charge utile malveillante de type webshell (script PHP/ASP), permettant à l’attaquant d’exécuter des commandes à distance sur le serveur pour télécharger des images.
Actions sur l’objectif (Défiguration) : Isolement de la requête exacte POST et de l’adresse IP source ayant modifié le fichier du serveur web, caractérisant ainsi l’altération définitive de l’intégrité du site.

TP Métrologie et supervision d’un système d’information
IUT Blois – Université de Tours
Ludovic Fontaine
En 18 heures de TP, les étudiants apprennent à mettre en œuvre une infrastructure de métrologie et de supervision centralisée. Ils déploient les protocoles de collecte de données sur un réseau informatique complet afin d’assurer le suivi des performances, la surveillance des services et l’alerte en cas d’anomalie.
Analyse du protocole SNMP
Familiarisation avec le protocole SNMP (v2/v3) et exploration de la MIB (Management Information Base) des équipements pour appréhender la structure des objets et des identifiants (OIDs).
Collecte et supervision système sous Centreon
Mise en œuvre de la supervision d’un réseau informatique complet comportant un serveur Linux, un serveur Windows, un switch et un routeur. Configuration du suivi des ressources vitales des systèmes d’exploitation (charge CPU, utilisation de la RAM, stockage HDD/SSD).
Surveillance réseau, applicative et environnementale
Supervision des flux réseaux (débits d’entrée/sortie des interfaces) et des services essentiels (Web, Mail, DHCP, DNS, LDAP) en modes clair et sécurisé. Intégration d’une sonde physique de température et d’hygrométrie, et configuration des notifications par mail en cas de dépassement de seuil.
Restitution visuelle et tableaux de bord avec Grafana
Mise en œuvre d’une solution de visualisation graphique des diverses informations métriques sous Grafana afin de centraliser et d’historiser l’état de l’infrastructure sur des dashboards dynamiques.

Exemples de projets

Conception, supervision et défense d’un SI d’Entreprise (Red/Blue Team)
IUT de Roanne- Université Jean Monnet
Pierre-Jean Matichard
Les étudiants conçoivent et sécurisent un système d’information d’entreprise, puis le
défendent face à des attaquants (red team) lors d’une séance d’évaluation en
conditions réelles.
- Construction du SI : Déployer l’infrastructure réseau et systèmes : pare-feu, DMZ, VPN, annuaire.
- Scénario d’attaque : Concevoir des failles basées sur des CVE existantes, un scénario MITRE ATT&CK et une partie OSINT permettant à la red team de progresser.
- Supervision et defense : Mettre en place les outils de supervision (Grafana/Zabbix) et de surveillance (SIEM SPLUNK, Suricata) pour détecter et suivre l’attaque en temps réel.
- Evaluation finale : La red team attaque le SI en conditions réelles ; la blue team justifie le fonctionnement de l’infrastructure, les alertes remontées et les traces collectées

Analyse d’attaques avec le SIEM Wazuh
IUT de Villetaneuse – Université Sorbonne Paris Nord
OUAMRI Mohamed Amine

Prêt à approfondir vos compétences en supervisions et opérations de sécurité ?
Découvrez nos autres enseignements de cybersécurité.