Suricata inspecte le trafic réseau en temps réel pour détecter (IDS) ou bloquer (IPS) les activités malveillantes, avec une analyse applicative fine et l'extraction de métadonnées et de fichiers. Il exploite des jeux de règles ouverts et alimente facilement un SIEM via ses journaux structurés. Multi-thread et performant, il équipe aussi bien de petites sondes que de grandes infrastructures.
Suricata
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
À respecter
- Publier le code source en cas de redistribution
- Conserver la même licence
- Conserver la licence et le copyright
- Signaler les modifications
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
- Pas de clause de brevets explicite
Moteur IDS/IPS et de surveillance réseau haute performance, avec inspection applicative et jeux de règles ouverts. Cœur de nombreuses sondes de détection en entreprise.
Déploiement
Valeur ajoutée
Détecte, voire bloque, les activités malveillantes sur le réseau.
Risques contre lesquels cette solution protège
- Intrusion et exfiltration réseau Contribue à la réduction
- Communication vers un serveur de commande (C2) Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Installer Suricata et le placer sur le bon lien 20 min
apt install suricata && suricata --build-infoRésultat Sonde installée, mode de capture confirmé
-
Configurer l'interface et le réseau interne 30 min
# suricata.yaml : af-packet interface, HOME_NETRésultat La sonde sait ce qui est interne et ce qui ne l'est pas
-
Récupérer et planifier les règles 20 min
suricata-update && suricata-update update-sourcesRésultat Jeu de règles à jour, rafraîchi automatiquement
-
Écarter les faux positifs de votre environnement 2 h
# disable.conf : sid des règles bruyantes chez vousRésultat Alertes crédibles, donc lues
-
Activer la sortie EVE au format JSON 20 min
# outputs → eve-log : alert, dns, http, tls, flowRésultat Événements structurés, prêts à être expédiés
-
Expédier EVE vers le SIEM 40 min
# filebeat/rsyslog → Graylog ou WazuhRésultat La sonde alimente la détection centrale au lieu d'écrire dans un fichier que personne n'ouvre
Interactions avec l’infrastructure
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.