Zeek (anciennement Bro) observe le trafic et en produit des journaux détaillés et structurés : connexions, requêtes DNS, sessions TLS, transferts de fichiers, etc. Plutôt que de se limiter à des signatures, il fournit une visibilité approfondie qui alimente la détection comportementale et la chasse aux menaces. Extensible par scripts, il est un pilier des plateformes de surveillance réseau.
Zeek
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
À respecter
- Conserver la licence et le copyright
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
- Interdit d’invoquer le nom des auteurs pour promouvoir un produit dérivé
Analyseur de trafic réseau qui produit des journaux riches et exploitables (connexions, DNS, TLS...). Complète parfaitement un IDS pour l'analyse et la chasse aux menaces.
Déploiement
Valeur ajoutée
Apporte une visibilité réseau approfondie pour la détection et la chasse.
Risques contre lesquels cette solution protège
- Intrusion et exfiltration réseau Contribue à la réduction
- Absence de traces réseau pour l'investigation Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Installer Zeek 10 min
sudo apt install zeekRésultat Analyseur réseau installé
-
Démarrer la capture sur l'interface miroir 5 min
sudo zeek -i eth0Résultat Journaux (conn.log, dns.log, ssl.log...) générés
-
Expédier les journaux vers OpenSearch/SIEM 20 min
Résultat Visibilité réseau centralisée et interrogeable
Interactions avec l’infrastructure
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.