Suricata inspecte le trafic réseau en temps réel pour détecter (IDS) ou bloquer (IPS) les activités malveillantes, avec une analyse applicative fine et l'extraction de métadonnées et de fichiers. Il exploite des jeux de règles ouverts et alimente facilement un SIEM via ses journaux structurés. Multi-thread et performant, il équipe aussi bien de petites sondes que de grandes infrastructures.
Déploiement
Valeur ajoutée
Détecte, voire bloque, les activités malveillantes sur le réseau.
Risques contre lesquels cette solution protège
-
Intrusion et exfiltration réseau
Contribue à la réduction
-
Communication vers un serveur de commande (C2)
Contribue à la réduction
KPI impacté
Nombre d'alertes qualifiées et temps de détection réseau.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Sonde réseau
CPU
4 vCPU
RAM
8 Go
Réseau
Port miroir / TAP
Préparation
-
Installer Suricata
⏱ 10 min
sudo apt install suricata
Résultat
Moteur IDS/IPS installé
-
Mettre à jour les règles et cibler l'interface miroir
⏱ 15 min
sudo suricata-update && sudo suricata -i eth0
Résultat
Inspection du trafic en cours
-
Envoyer les alertes (eve.json) au SIEM
⏱ 20 min
Résultat
Alertes centralisées et corrélées
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Port miroir / TAP réseau
→
Suricata
Fournit une copie du trafic à inspecter
Suricata
→
SIEM (Wazuh)
Transmet ses alertes pour corrélation avec les événements des hôtes
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec