Rapport GS16 Groupe 1 SIEM-1 - 2
Rapport GS16 Groupe 1 SIEM-1 - 2
Rapport GS16 Groupe 1 SIEM-1 - 2
I. INTRODUCTION
C. Normalisation
Les informations collectes viennent dquipements et
logiciels htrognes ayant pour la plupart leurs propres
moyens de formater les donnes. Cette tape permet
duniformiser les informations selon un format unique
pour faciliter le traitement par le SIEM. Des formats ont
t mis au point par IETF pour structurer les
informations de scurit et pouvoir les changer et les
traiter plus facilement, ce sont :
--IDMEF (Intrusion Detection Message Exchange
Format) : Cest un standard, dfini dans la RFC 4765,
permettant linteroprabilit entre les systmes
commerciaux, open-source et de recherche. Il est bas
sur le format XML et est un format conu pour dfinir
les vnements et des alertes de scurit. Il est
galement adapt pour le stockage en base de donnes,
laffichage et la gestion des informations [4].
Le format IDMEF permet de dcrire les vnements
de scurit et Heartbeat. Selon un modle hirarchique,
les vnements de scurit sont dcrits avec les sources
et cibles des attaques mais aussi la sonde
correspondante ainsi que les diffrents temps de
cration et de dtection. (figure 1)
C. Normalisation
Loglogic utilise le format normalis IDMEF.
Les Logs sont normaliss par les agents avant quils
envoient les alertes au manager.
Le choix dun format normalis (IDMEF) permet que
les logs soient comprhensibles par le SIEM et
facilement trait par celui-ci. [21]
D. Agrgation
LogLogic
possde
un
moteur
dagrgation
paramtrable laide de rgles. Cest une tape
importante qui dtermine comment les vnements
seront regroups avant dtre envoys au corrlateur. En
plus dtre affichs dans la console graphique de
LogLogic, les vnements agrgs sont regroups par
critres dfinis au pralable, ce qui permet une meilleure
corrlation car les vnements sont dj rassembls pour
tre corrls, et peuvent mme tre fusionns ou
redfinis. [21] [22] [23]
E. Corrlation
Toutes les alertes reues par LogLogic sont transmises
au moteur dagrgation, puis au corrlateur et celui-ci les
traite en fonction de ses rgles de corrlation. Quand une
alerte de corrlation est cre, elle est stocke dans la
base de donnes et est affiche dans la console
graphique. LogLogic permet de dfinir des scnarios
qui sont des regroupements dalertes de corrlation. Cela
ajoute un traitement supplmentaire par le SIEM. [23]
F. Gestion des alertes
Loglogic peut raliser un reporting en fonction du
type dalerte dtecte. On peut donc dcider que pour un
type dattaque dtect on ralise une action particulire.
Les actions ralisables par Loglogic sont nombreuses :
on peut envoyer un mail, un SMS, envoyer lincident
un autre serveur, ou mme crer un trap SNMP
V. COMPARAISONS
A. Prelude / LogLogic
Collecte
Les deux logiciels fonctionnent en mode actif : le
manager reoit donc les informations de la part des
agents. Les deux propositions logicielles permettent de
superviser des machines o des agents ne peuvent pas
tre installs. Donc, le dploiement peut se faire dans un
rseau htrogne. Cependant, lagent Prelude a un net
avantage sur son concurrent, car il est compatible avec
beaucoup plus de logiciels et quipements de scurit
grce la communaut open-source.
Normalisation
Dans les deux cas, les logs sont formats en IDMEF
par lagent qui les reoit et celui-ci les envoie au
manager. Les deux logiciels fonctionnent donc de la
mme faon pour la normalisation
Agrgation
Loglogic est le seul logiciel parmi les deux proposer
un rel systme dagrgation. Cela vite une surcharge
dvnements en utilisant un systme de regroupement,
ce qui facilite le travail de corrlation. On conomise
donc les ressources rseau et de calcul.
Corrlation
Les deux SIEM proposent une corrlation entre
vnements et un stockage en base de donnes pour tre
ensuite affich laide dune interface. Cependant,
Loglogic ajoute la possibilit de crer des scenarios, ce
qui augmente un niveau de traitement pour les alertes de
corrlation.
Reporting
Le systme de reporting de Loglogic est plus
complet que celui de Prelude. Les deux logiciels
proposent laffichage dans une interface, ce qui parait
tre le minimum mais le premier est capable denvoyer
des mails ou de gnrer des trap SNMP et permet de
crer des rapports plus complets (avec graphes), ce qui
peut tre utile dans une dmarche continue danalyse de
risques. Le second nest capable de faire que du
reporting simpliste, moins que lon utilise la
version payante, qui possde galement des graphes
statistiques, et de la gnration de rapports en PDF.
Pour aller plus loin
LogLogic peut envoyer des messages au format
IDMEF et IODEF un moteur de raction pour rpondre
une attaque. Ce moteur nest pas inclus dans Loglogic
mais lutilisation de messages dans un format normalis
permet de sinterfacer avec un module charg des
contre-mesures. Prelude est lui aussi capable denvoyer
des informations un moteur de raction, mais
seulement au format IDMEF.
Puisque lide sous-jacente des SIEM est de centraliser
les alertes de scurit, Loglogic et Prelude (en version
professionnelle) donnent les moyens de configurer les
agents directement partir du manager. Les deux SIEM
permettent aussi la gestion de tickets dincidents.
B. Thorie / Logiciels
Les logiciels tudis sont une interprtation gnrale de
la thorie, et des implmentations particulires qui leurs
sont propres. Labsence dagrgation pour Prelude et la
gestion de lIODEF par LogLogic en tmoignent. Le
fonctionnement des deux produits repose tout de mme
sur des formats de messages standardiss (IDMEF et
IODEF) ce qui les rend facile traiter.
[2]
[3]
[4]
[5]
[6]
[7]
[8]
[9]
[10]
[11]
[12]
[13]
[14]
[15]
[16]
[17]
[18]
[19]
[20]
http://www.loglogic.com/resources/datasheets
[22] Kelly, D. Information Security mag. SIMs : More than just a