S'inscrire
section-icon

Forums

Parlez de tout ce que vous voulez!

2 sujets de 1 à 2 (sur un total de 2)
  • Auteur
    Messages
  • Membres

      Bonjour à tous,

      Je me forme actuellement sur Splunk pour évoluer vers un poste d’analyste SOC, mais je trouve que les ressources en ligne manquent parfois de clarté. J’aimerais une explication simple et précise de son fonctionnement dans un contexte SOC.

      De ce que j’ai compris, Splunk collecte et stocke des logs issus de diverses sources (pare-feu, serveurs, endpoints, etc.). Ensuite, on peut interroger ces logs avec des commandes pour rechercher des événements spécifiques ou analyser des tendances.

      Mais concrètement, comment cela fonctionne-t-il dans un SOC ? Quelles sont les étapes essentielles pour exploiter Splunk efficacement ?
      Merci pour vos éclairages ! 😊

      Admin
      avatar-image

      Shiloh

      @shiloh

      Maître des clés

        Salut !

        1. Collecte des logs
        Splunk reçoit des logs de différentes sources : pare-feu, IDS/IPS, EDR, proxy, SIEM, etc.
        Ces logs sont ingérés en temps réel via des forwarders ou en collecte directe via des API.

        2. Indexation et stockage
        Les logs sont indexés et stockés selon leur timestamp et des catégories prédéfinies (sourcetype, host, source).
        Ils sont organisés dans des indexes pour faciliter les recherches et la rétention des données.

        3. Recherche et analyse
        Les analystes SOC utilisent SPL (Search Processing Language) pour interroger les logs et identifier des comportements suspects.
        Exemple :
        index=firewall source="firewall.log" action=blocked
        On peut filtrer par adresse IP, utilisateur, type d’attaque.

        4. Détection et alertes
        Splunk ES (Enterprise Security) ajoute une couche SIEM avec des correlations searches (règles de détection avancées).
        Dès qu’un indicateur de compromission (IOC) est détecté, une alerte est générée.

        5. Dashboards et visualisation
        Les analystes créent des dashboards dynamiques pour surveiller l’état du réseau.

        Exemples :
        Taux de connexions suspectes.
        Tentatives de connexion échouées par utilisateur.
        Trafic anormal vers des IP malveillantes.

        6. Réponse à incident
        Une fois une alerte générée, le SOC analyse les logs et corrèle avec d’autres événements.
        Ils lancent une enquête avec des requêtes plus poussées pour confirmer ou infirmer une menace.
        Exemples :
        Pivot sur une IP ou un hash de fichier malveillant.
        Extraction des logs bruts pour reconstituer l’attaque.

        7. Automatisation et SOAR
        Pour les tâches répétitives, Splunk s’intègre avec un SOAR (ex: Splunk Phantom).
        Ça permet d’automatiser certaines réponses (ex: isoler un endpoint, bloquer une IP).

        👉 En résumé :
        Dans un SOC, Splunk sert à collecter, analyser, détecter et répondre aux incidents. Un bon analyste doit maîtriser SPL, comprendre les logs et leurs sources, et savoir coréler des événements pour remonter aux vrais incidents.

        Si tu veux t’entraîner, essaye Splunk Free ou des playgrounds en ligne ! 🚀

      2

      Voix

      1

      Réponse

      Mots clés

      2 sujets de 1 à 2 (sur un total de 2)
      • Vous devez être connecté pour répondre à ce sujet.
      CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026