0Pricing
Cyber Security Academy · Leçon

Rédiger des règles de détection et de corrélation

Créez des requêtes Splunk SPL ou Kibana KQL pour détecter le forçage brutal, les déplacements latéraux et l’exfiltration de données.

Rédiger des règles de détection et de corrélation est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Principes de la conception de détections

Les règles de détection traduisent les comportements des attaquants en logique de requête qui se déclenche lorsque le modèle apparaît dans les journaux. Une bonne conception de détections est suffisamment précise pour éviter les faux positifs, mais assez large pour détecter les variantes d’une attaque.

SPL de Splunk : langage de traitement des recherches

Les requêtes SPL utilisent une syntaxe avec barre verticale : recherche → transformation → affichage. Commencez par un index et un type de source, filtrez les événements pertinents, puis agrégez les résultats ou déclenchez des alertes à partir de ceux-ci.

# Basic SPL structure
index=security sourcetype=WinEventLog EventCode=4625
| stats count by src_ip, user
| where count > 10
| sort -count

# Explanation:
# Search Security index for logon failures
# Count failures per source IP + user
# Alert if more than 10 failures
# Sort descending by count

Détection de la force brute dans Splunk

Détection de la force brute : comptez les ouvertures de session échouées par source et déclenchez une alerte lorsque le seuil est dépassé dans un intervalle donné. Corrélez ces échecs avec une ouverture de session réussie pour détecter le bourrage d’identifiants.

# Failed logins by source IP
index=security EventCode=4625
| bucket _time span=5m
| stats count as failures by _time, src_ip
| where failures > 20
| table _time, src_ip, failures

# Success after failures (account takeover)
index=security EventCode=4625 OR EventCode=4624
| stats values(EventCode) as events by src_ip
| where mvfind(events,"4625") >= 0 AND mvfind(events,"4624") >= 0

KQL de Kibana pour la détection

Le langage de requête Kibana (KQL) filtre les événements à des fins d’investigation. Il est plus lisible que Lucene pour les analystes ; utilisez-le dans les recherches enregistrées et les règles d’alerte de Kibana.

# KQL examples:
# Failed SSH logins
event.action: "ssh_login_failed" and source.ip: *

# Nmap scan detection
not destination.port: (80 or 443 or 22) and event.type: "connection"

# Privilege escalation
process.name: "sudo" and process.args: "-s"

Règles de détection d’Elasticsearch

L’application de sécurité de Kibana comprend un moteur de règles de détection. Les règles peuvent être fondées sur un seuil (nombre d’événements), sur une requête (modèle d’événement précis), sur une anomalie détectée par apprentissage automatique ou sur une séquence EQL (langage de requête d’événements).

# EQL sequence rule example (Kibana Security):
sequence by host.name
  [process where process.name == "cmd.exe"]
  [network where destination.port == 4444]

# Detects: cmd.exe followed by connection to port 4444
# (common reverse shell pattern)

Détection des mouvements latéraux

Détectez les mouvements latéraux au moyen des éléments suivants : création d’un service par PsExec (événement 7045), exécution distante via WMI, accès inhabituel à un partage administratif (événement 5140) et création à distance de nouvelles tâches planifiées.

# Splunk: detect PsExec-style lateral movement
index=security EventCode=7045
| where Service_Name="PSEXESVC" OR Service_File_Name="\\*\\*.exe"
| table _time, ComputerName, Service_Name, Service_File_Name

# WMI remote execution
index=sysmon EventCode=1 ParentImage="*WmiPrvSE.exe"
| table _time, host, CommandLine, User

Détection de l’exfiltration de données

Détectez l’exfiltration au moyen des éléments suivants : transferts sortants volumineux vers des destinations inhabituelles, requêtes DNS comportant des sous-domaines anormalement longs (tunnel) et communications HTTPS périodiques à intervalles réguliers.

# DNS tunneling detection in Splunk
index=dns
| eval subdomain_len=len(subdomain)
| where subdomain_len > 50
| stats count by query, src_ip
| sort -count

# Large outbound (NetFlow/firewall logs)
index=firewall action=allow direction=outbound
| stats sum(bytes) as total_bytes by dest_ip, src_ip
| where total_bytes > 100000000  # 100MB threshold

Chasse aux menaces avec les recherches enregistrées

Enregistrez les requêtes de détection fréquemment utilisées en tant que recherches planifiées qui envoient un courriel ou créent des incidents. Définissez des intervalles et des seuils appropriés afin d’équilibrer la rapidité de détection et le taux de faux positifs.

Détection associée à MITRE ATT&CK

Associez les règles de détection aux techniques ATT&CK. Vous pourrez ainsi repérer les lacunes de couverture et hiérarchiser les nouvelles règles. Des outils comme ATT&CK Navigator permettent de visualiser les techniques que vous détectez et celles que vous ne couvrez pas.

Ajustement pour réduire les faux positifs

Les nouvelles règles se déclenchent souvent de manière trop large. Ajustez-les en ajoutant des exclusions pour les sources connues comme légitimes, en augmentant les seuils, en ajoutant des champs contextuels (heures ouvrées, IP d’analyse connues) et en les validant sur des données historiques avant leur activation.

Fatigue liée aux alertes

Un trop grand nombre d’alertes de faible qualité pousse les analystes à les ignorer, ce qui annule l’objectif recherché. Privilégiez la qualité à la quantité : 10 alertes très fiables par jour valent mieux que 500 alertes bruyantes. Supprimez, ajustez et retirez les règles peu performantes.

Vérification rapide

Qu’est-ce qu’une règle de séquence EQL détecte qu’une simple règle de requête ne peut pas détecter ?

Synthèse : règles de détection

La conception de détections transforme les tactiques, techniques et procédures des attaquants en logique de requête. Utilisez SPL pour Splunk, ainsi que KQL et EQL pour la sécurité Kibana. Associez les règles à MITRE ATT&CK afin de suivre la couverture. Privilégiez les règles ciblées et très fiables aux règles larges et bruyantes. Ajustez-les continuellement : le paysage des menaces évolue, tout comme votre logique de détection.

Questions Fréquemment Posées

La leçon « Rédiger des règles de détection et de corrélation » est-elle gratuite ?

Oui — le texte complet de « Rédiger des règles de détection et de corrélation » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Rédiger des règles de détection et de corrélation » ?

Créez des requêtes Splunk SPL ou Kibana KQL pour détecter le forçage brutal, les déplacements latéraux et l’exfiltration de données. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Rédiger des règles de détection et de corrélation » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Sources de journaux : système, réseau et applications
  2. Architecture SIEM et ingestion des journaux
  3. Rédiger des règles de détection et de corrélation
  4. Tri des alertes et flux de travail du SOC
← Retour à Cyber Security Academy