Architecture SIEM et ingestion des journaux
Configurez un pipeline Splunk ou ELK pour collecter et indexer les journaux provenant de plusieurs sources.
Architecture SIEM et ingestion des journaux est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce qu’un SIEM ?
Un système SIEM (gestion des informations et des événements de sécurité) collecte, normalise et corrèle les données de journaux provenant de l’ensemble de l’environnement, puis génère des alertes à partir de celles-ci. Il offre une vue unifiée pour les opérations de sécurité.
Fonctions principales d’un SIEM
Fonctions principales : collecte et normalisation des journaux, corrélation et génération d’alertes en temps réel, recherche historique et investigation, rapports de conformité, ainsi que flux de travail de réponse aux incidents.
# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidencePlateformes SIEM populaires
Solutions commerciales : Splunk, Microsoft Sentinel, IBM QRadar, Exabeam. Solutions à code source ouvert : pile ELK (Elasticsearch, Logstash, Kibana) avec des extensions de sécurité, Wazuh et Graylog.
Architecture de la pile ELK
Pile ELK : Elasticsearch (recherche/stockage), Logstash (collecte/analyse syntaxique), Kibana (visualisation/interrogation). Filebeat et Winlogbeat sont des agents d’expédition légers qui transmettent les journaux à Logstash ou directement à Elasticsearch.
# ELK data flow:
# Log Source → Filebeat/Winlogbeat
# → Logstash (parse, enrich, filter)
# → Elasticsearch (index/store)
# → Kibana (search/visualize/alert)
# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → KibanaConfiguration de Filebeat
Filebeat est un agent léger d’expédition de journaux. Configurez les entrées (les fichiers de journaux à lire) et la sortie (point de terminaison Logstash ou Elasticsearch). Activez des modules spécifiques pour les formats de journaux courants.
# filebeat.yml excerpt:
filebeat.inputs:
- type: log
paths:
- /var/log/auth.log
- /var/log/apache2/access.log
output.elasticsearch:
hosts: ["elasticsearch:9200"]
index: "filebeat-%{+yyyy.MM.dd}"
# Enable Apache module:
filebeat modules enable apacheWinlogbeat pour Windows
Winlogbeat transmet les journaux d’événements Windows à Elasticsearch. Configurez les canaux d’événements à collecter : Security, System, Application, Sysmon et PowerShell Operational.
# winlogbeat.yml
winlogbeat.event_logs:
- name: Security
event_id: 4624, 4625, 4648, 4672, 4769
- name: Microsoft-Windows-Sysmon/Operational
- name: Microsoft-Windows-PowerShell/Operational
output.elasticsearch:
hosts: ["elasticsearch:9200"]Analyse syntaxique de Logstash avec Grok
Logstash utilise des modèles Grok pour convertir les lignes de journaux non structurées en champs structurés. Des modèles prédéfinis existent pour la plupart des formats de journaux courants (Apache, syslog, Nginx).
# Logstash pipeline for Apache logs:
filter {
grok {
match => { "message" => "%{COMBINEDAPACHELOG}" }
}
date {
match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
}
geoip {
source => "clientip"
}
}Collecte de journaux par Splunk
Splunk collecte les journaux au moyen de l’agent de transfert universel, de HEC (collecteur d’événements HTTP pour les interfaces de programmation) ou de syslog. Splunk extrait automatiquement les champs des formats connus et utilise props.conf/transforms.conf pour l’analyse syntaxique personnalisée.
# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure
# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
-H "Authorization: Splunk YOUR_TOKEN" \
-d '{"event": "Hello Splunk"}'Sysmon pour une journalisation Windows avancée
Sysmon (moniteur système) étend la journalisation Windows avec les événements suivants : création de processus (événement 1), connexions réseau (événement 3), création de fichiers (événement 11) et modifications du registre (événement 13). Il est indispensable à la conception de détections.
# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml
# Key Sysmon event IDs:
# 1: Process Create
# 3: Network connection
# 7: Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS queryGestion des index et de la conservation
Planifiez le cycle de vie des index : niveau actif (SSD rapide, 7 derniers jours), niveau intermédiaire (plus lent, 30 jours), niveau froid (archive, 90 à 365 jours). Équilibrez les performances des requêtes et le coût du stockage en fonction des exigences de conformité.
Planification du volume de données
Estimez le volume de journaux : un point de terminaison courant génère de 1 à 5 Go d’événements par jour ; un serveur web très sollicité, de 10 à 50 Go par jour. Dimensionnez le cluster Elasticsearch en conséquence et définissez les politiques de conservation avant la mise en production.
Vérification rapide
Que consigne l’événement 1 de Sysmon ?
Synthèse : architecture d’un SIEM
Un SIEM collecte et corrèle les journaux à grande échelle. La pile ELK offre une solution à code source ouvert : Filebeat/Winlogbeat transmettent les journaux, Logstash les analyse syntaxiquement, Elasticsearch les indexe, et Kibana les visualise et les recherche. Ajoutez Sysmon pour obtenir une visibilité détaillée sur les points de terminaison Windows. Planifiez les volumes de données et la conservation avant le déploiement : un redimensionnement a posteriori est pénible.
Questions Fréquemment Posées
La leçon « Architecture SIEM et ingestion des journaux » est-elle gratuite ?
Oui — le texte complet de « Architecture SIEM et ingestion des journaux » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Architecture SIEM et ingestion des journaux » ?
Configurez un pipeline Splunk ou ELK pour collecter et indexer les journaux provenant de plusieurs sources. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Architecture SIEM et ingestion des journaux » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Sources de journaux : système, réseau et applications
- Architecture SIEM et ingestion des journaux
- Rédiger des règles de détection et de corrélation
- Tri des alertes et flux de travail du SOC