Suricata

Licence : GNU GPL v2GNU GPL v2Copyleft fort : ce que vous redistribuez doit rester sous la même licence.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé

À respecter

  • Publier le code source en cas de redistribution
  • Conserver la même licence
  • Conserver la licence et le copyright
  • Signaler les modifications

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
  • Pas de clause de brevets explicite
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Moteur IDS/IPS et de surveillance réseau haute performance, avec inspection applicative et jeux de règles ouverts. Cœur de nombreuses sondes de détection en entreprise.

Suricata inspecte le trafic réseau en temps réel pour détecter (IDS) ou bloquer (IPS) les activités malveillantes, avec une analyse applicative fine et l'extraction de métadonnées et de fichiers. Il exploite des jeux de règles ouverts et alimente facilement un SIEM via ses journaux structurés. Multi-thread et performant, il équipe aussi bien de petites sondes que de grandes infrastructures.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide
Kubernetes Oui guide

Valeur ajoutée

Détecte, voire bloque, les activités malveillantes sur le réseau.

Risques contre lesquels cette solution protège

  • Intrusion et exfiltration réseau Contribue à la réduction
  • Communication vers un serveur de commande (C2) Contribue à la réduction
KPI impacté Nombre d'alertes qualifiées et temps de détection réseau.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Sonde réseau
CPU 4 vCPU
RAM 8 Go
Réseau Port miroir / TAP

Préparation

  1. Installer Suricata et le placer sur le bon lien 20 min
    apt install suricata && suricata --build-info

    Résultat Sonde installée, mode de capture confirmé

  2. Configurer l'interface et le réseau interne 30 min
    # suricata.yaml : af-packet interface, HOME_NET

    Résultat La sonde sait ce qui est interne et ce qui ne l'est pas

  3. Récupérer et planifier les règles 20 min
    suricata-update && suricata-update update-sources

    Résultat Jeu de règles à jour, rafraîchi automatiquement

  4. Écarter les faux positifs de votre environnement 2 h
    # disable.conf : sid des règles bruyantes chez vous

    Résultat Alertes crédibles, donc lues

  5. Activer la sortie EVE au format JSON 20 min
    # outputs → eve-log : alert, dns, http, tls, flow

    Résultat Événements structurés, prêts à être expédiés

  6. Expédier EVE vers le SIEM 40 min
    # filebeat/rsyslog → Graylog ou Wazuh

    Résultat La sonde alimente la détection centrale au lieu d'écrire dans un fichier que personne n'ouvre

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de Suricata.
Entre
Port miroir / TAP réseau Fournit une copie du trafic à inspecter
Suricata
Sort vers
SIEM (Wazuh) Transmet ses alertes pour corrélation avec les événements des hôtes