Aller au contenu
AFA.
BlogMai 20264 min de lecture

La détection est plus difficile que l’intrusion

CybersécuritéSIEMRéseaux

La sécurité offensive a un excellent marketing. Les exploits sont cinématographiques ; les tableaux de bord ne le sont pas. Alors, en concevant mon laboratoire de sécurité virtuel, je me suis fixé une règle qui a déterminé tout le reste : la pile de supervision est déployée avant le premier exploit. Wazuh et Zabbix sont entrés dès le premier jour. Metasploit a attendu.

Deux sous-réseaux, une frontière honnête

Le laboratoire est découpé en un sous-réseau attaquant et un sous-réseau défenseur, séparés par du routage MikroTik. Cette frontière est tout l’intérêt. Une attaque qui doit franchir une véritable limite routée se comporte comme une attaque en production — elle emprunte le même chemin, touche les mêmes contrôles et laisse les mêmes traces. Les laboratoires à réseau plat sautent précisément la partie qui compte.

Le problème du bruit

Voici ce que le marketing ne mentionne jamais : un SIEM par défaut voit tout et ne vous dit rien. Mes premières exécutions de Metasploit sont bien remontées dans Wazuh — enfouies sous des centaines d’alertes qui ne signifiaient rien. Régler les règles de détection pour capter un vrai comportement d’attaque sans se noyer dans le bruit m’a pris plus de temps que tous les exploits réunis. C’est aussi, j’en suis convaincu aujourd’hui, la compétence la plus employable que ce laboratoire m’ait apprise.

La défense change la façon d’attaquer

Une fois qu’on s’est assis du côté du défenseur à regarder sa propre intrusion apparaître dans les journaux, on attaque différemment — et on construit différemment. Chaque système que j’ai déployé depuis, des plateformes web à l’infrastructure Linux, est conçu avec une question dans la pièce : à quoi cela ressemblera-t-il dans le SIEM quand quelqu’un viendra ? La défense informée par l’attaque n’est pas un slogan ; c’est une boucle de rétroaction, et faire tourner les deux côtés sur ma propre infrastructure a définitivement bouclé cette boucle.