Zeek

Licence : BSD 3-Clause Logiciel libre

Analyseur de trafic réseau qui produit des journaux riches et exploitables (connexions, DNS, TLS…). Complète parfaitement un IDS pour l'analyse et la chasse aux menaces.

Zeek

Zeek (anciennement Bro) observe le trafic et en produit des journaux détaillés et structurés : connexions, requêtes DNS, sessions TLS, transferts de fichiers, etc. Plutôt que de se limiter à des signatures, il fournit une visibilité approfondie qui alimente la détection comportementale et la chasse aux menaces. Extensible par scripts, il est un pilier des plateformes de surveillance réseau.

Valeur ajoutée

Apporte une visibilité réseau approfondie pour la détection et la chasse.

Risques contre lesquels cette solution protège

  • Intrusion et exfiltration réseau Contribue à la réduction
  • Absence de traces réseau pour l'investigation Contribue à la réduction
KPI impacté Couverture du trafic journalisé et incidents éclaircis grâce aux logs réseau.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Sonde réseau
CPU 4 vCPU
RAM 8 Go
Disque Important (journaux)

Préparation

  1. Installer Zeek ⏱ 10 min
    sudo apt install zeek

    Résultat Analyseur réseau installé

  2. Démarrer la capture sur l'interface miroir ⏱ 5 min
    sudo zeek -i eth0

    Résultat Journaux (conn.log, dns.log, ssl.log…) générés

  3. Expédier les journaux vers OpenSearch/SIEM ⏱ 20 min

    Résultat Visibilité réseau centralisée et interrogeable

Interactions avec l’infrastructure

Source Destination Pourquoi
Port miroir / TAP réseau Zeek Fournit une copie du trafic à analyser
Zeek SIEM / OpenSearch Transmet des journaux riches (DNS, TLS, fichiers) pour la détection et la chasse