Suricata

Licence : GNU GPL v2 Logiciel libre

Moteur IDS/IPS et de surveillance réseau haute performance, avec inspection applicative et jeux de règles ouverts. Cœur de nombreuses sondes de détection en entreprise.

Suricata

Suricata inspecte le trafic réseau en temps réel pour détecter (IDS) ou bloquer (IPS) les activités malveillantes, avec une analyse applicative fine et l'extraction de métadonnées et de fichiers. Il exploite des jeux de règles ouverts et alimente facilement un SIEM via ses journaux structurés. Multi-thread et performant, il équipe aussi bien de petites sondes que de grandes infrastructures.

Valeur ajoutée

Détecte, voire bloque, les activités malveillantes sur le réseau.

Risques contre lesquels cette solution protège

  • Intrusion et exfiltration réseau Contribue à la réduction
  • Communication vers un serveur de commande (C2) Contribue à la réduction
KPI impacté Nombre d'alertes qualifiées et temps de détection réseau.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Sonde réseau
CPU 4 vCPU
RAM 8 Go
Réseau Port miroir / TAP

Préparation

  1. Installer Suricata ⏱ 10 min
    sudo apt install suricata

    Résultat Moteur IDS/IPS installé

  2. Mettre à jour les règles et cibler l'interface miroir ⏱ 15 min
    sudo suricata-update && sudo suricata -i eth0

    Résultat Inspection du trafic en cours

  3. Envoyer les alertes (eve.json) au SIEM ⏱ 20 min

    Résultat Alertes centralisées et corrélées

Interactions avec l’infrastructure

Source Destination Pourquoi
Port miroir / TAP réseau Suricata Fournit une copie du trafic à inspecter
Suricata SIEM (Wazuh) Transmet ses alertes pour corrélation avec les événements des hôtes