Utilisation des journaux et de la télémétrie
Rechercher dans plusieurs sources de données
Utilisation des journaux et de la télémétrie est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Les données au service de la chasse
Une chasse n'est jamais meilleure que les données sur lesquelles elle repose. Les journaux et la télémétrie constituent les traces d'éléments probants laissées par les attaquants dans les systèmes.
Cette leçon présente les principales sources de données et explique comment les exploiter pour chasser les menaces.
Télémétrie des terminaux
Les données des terminaux constituent la source la plus riche. Des outils comme EDR et Sysmon enregistrent la création de processus, les lignes de commande, les écritures de fichiers et les modifications du registre.
La plupart des attaques modernes touchent un terminal ; c'est donc souvent par là que commencent les chasses.
Endpoint signals:
- process creation + command line
- parent/child process tree
- file and registry modifications
- module/DLL loadsJournaux réseau
Les données du réseau montrent vers quels systèmes les hôtes se connectent. Les journaux de pare-feu, de serveur mandataire et de DNS, ainsi que les enregistrements de Zeek, révèlent les communications périodiques, l'exfiltration et les déplacements latéraux.
Elles complètent les données des terminaux en montrant l'aspect communication.
Journaux d'authentification
Les journaux d'authentification révèlent la manière dont les comptes sont utilisés. Recherchez les connexions à des heures inhabituelles, depuis de nouveaux emplacements ou selon des séquences d'échecs suivis de réussites.
Les ID d'événements Windows et les journaux d'annuaire sont essentiels ici.
Auth red flags:
- 4625 (failed) then 4624 (success)
- logon from new geo / new host
- service account interactive logonJournaux du nuage et des logiciels en tant que service
Les environnements modernes génèrent des journaux de services en nuage : activité des interfaces de programmation d'applications, connexions d'identité et changements de configuration.
Recherchez les nouvelles clés d'accès, la désactivation de la journalisation ou les appels inhabituels et administratifs aux interfaces de programmation d'applications.
Centraliser avec un SIEM
Un SIEM collecte les journaux de toutes les sources en un seul endroit où ils peuvent être interrogés. La chasse dans plusieurs sources n'est vraiment possible que lorsque les données sont centralisées.
Splunk, Elastic et Sentinel sont des plateformes courantes.
La normalisation est importante
Les différentes sources nomment les champs différemment. La normalisation les associe à un schéma commun afin qu'une seule requête puisse couvrir de nombreuses sources.
Sans elle, vous devez écrire une nouvelle requête pour chaque format de journal.
src_ip, source.ip, ClientIP
-> normalize to: source_addressCorréler les sources
La véritable puissance réside dans la corrélation : relier un processus d'un terminal à une connexion réseau et à un événement d'authentification concernant le même hôte et la même heure.
Une seule source éveille les soupçons ; trois sources réunies permettent de constituer un dossier.
host=WS-04 at 02:14:
endpoint: powershell spawned by word
network: outbound to 185.x.x.x:443
auth: admin login from WS-04
= strong leadAttention aux lacunes
Sachez ce que vous ne journalisez pas. Les attaquants prospèrent dans les angles morts : hôtes non journalisés, audit de la ligne de commande désactivé ou conservation des journaux trop courte.
Identifier les lacunes constitue en soi un résultat de chasse précieux.
Conservation et volume
Les journaux sont volumineux et le stockage est limité. Équilibrez la conservation et les coûts afin que les données existent encore lorsque vous lancez une chasse.
Une attaque découverte aujourd'hui a peut-être commencé il y a plusieurs mois ; une conservation trop courte la dissimule.
Transformer les découvertes en détections
Lorsqu'une chasse dans les journaux révèle une technique, encodez-la sous forme de règle de détection afin que le SIEM la détecte automatiquement la prochaine fois.
C'est ainsi que la chasse manuelle renforce continuellement la défense automatisée.
Vérification rapide
Évaluez votre compréhension des journaux et de la télémétrie.
Récapitulatif
Vous avez appris à chasser les menaces dans les journaux et la télémétrie.
- Les données des terminaux (processus, ligne de commande) constituent la source la plus riche.
- Les journaux réseau, d'authentification et du nuage ajoutent du contexte.
- Un SIEM centralise les données ; la normalisation permet les requêtes couvrant plusieurs sources.
- Corrélez les sources pour constituer des pistes solides.
- Surveillez les lacunes de journalisation et la conservation ; transformez les découvertes en détections.
Vous allez maintenant mettre en correspondance vos découvertes avec MITRE ATT&CK.
Questions Fréquemment Posées
La leçon « Utilisation des journaux et de la télémétrie » est-elle gratuite ?
Oui — le texte complet de « Utilisation des journaux et de la télémétrie » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Utilisation des journaux et de la télémétrie » ?
Rechercher dans plusieurs sources de données Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Utilisation des journaux et de la télémétrie » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- État d’esprit de la chasse aux menaces
- Chasse fondée sur des hypothèses
- Utilisation des journaux et de la télémétrie
- Cartographie MITRE ATT&CK