Zeek (anciennement Bro) observe le trafic et en produit des journaux détaillés et structurés : connexions, requêtes DNS, sessions TLS, transferts de fichiers, etc. Plutôt que de se limiter à des signatures, il fournit une visibilité approfondie qui alimente la détection comportementale et la chasse aux menaces. Extensible par scripts, il est un pilier des plateformes de surveillance réseau.
Déploiement
Valeur ajoutée
Apporte une visibilité réseau approfondie pour la détection et la chasse.
Risques contre lesquels cette solution protège
-
Intrusion et exfiltration réseau
Contribue à la réduction
-
Absence de traces réseau pour l'investigation
Contribue à la réduction
KPI impacté
Couverture du trafic journalisé et incidents éclaircis grâce aux logs réseau.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Sonde réseau
CPU
4 vCPU
RAM
8 Go
Disque
Important (journaux)
Préparation
-
Installer Zeek
⏱ 10 min
sudo apt install zeek
Résultat
Analyseur réseau installé
-
Démarrer la capture sur l'interface miroir
⏱ 5 min
sudo zeek -i eth0
Résultat
Journaux (conn.log, dns.log, ssl.log…) générés
-
Expédier les journaux vers OpenSearch/SIEM
⏱ 20 min
Résultat
Visibilité réseau centralisée et interrogeable
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Port miroir / TAP réseau
→
Zeek
Fournit une copie du trafic à analyser
Zeek
→
SIEM / OpenSearch
Transmet des journaux riches (DNS, TLS, fichiers) pour la détection et la chasse
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec