Architecture et Déploiement
Une maquette réseau multi-VM isolée a été conçue pour simuler un environnement de production réaliste. Elle comprend :
- Tour de contrôle : Un serveur Wazuh Manager pour centraliser la supervision.
- Cible de production : Un serveur SSH durci (hardening) représentant un service critique à protéger.
- Machine d'audit : Une VM Kali Linux pour simuler les attaques.
Détection et Remédiation Automatisée
Le cœur du projet réside dans la capacité du SIEM à réagir aux menaces. Des agents Wazuh ont été déployés pour la surveillance d'intégrité des fichiers (FIM) et la collecte des logs d'authentification. Un script Python a été développé pour simuler des attaques par force brute (type Hydra).
En réponse, une règle de corrélation a été configurée pour déclencher une Active Response : un script de bannissement IP automatique via le pare-feu local, bloquant l'attaquant en temps réel.