Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Suricata Forensics

forensics

Définition

Suricata est un moteur open source de détection et de prévention d'intrusions réseau (IDS/IPS) développé par la Open Information Security Foundation (OISF). En forensique, Suricata joue un double rôle : outil de détection en temps réel générant des alertes qui constituent des preuves d'activité malveillante, et outil d'analyse post-incident capable d'analyser des fichiers PCAP pour détecter les menaces avec des milliers de règles. Les logs Suricata sont une source forensique riche. Le fichier eve.json (Extensible Versatile Events) est le format de log principal, produisant des événements JSON structurés de plusieurs types : alert (signature déclenchée), dns (requête/réponse DNS), http (requête/réponse HTTP avec tous les headers), tls (handshake TLS avec certificat), flow (statistiques de flux TCP/UDP), fileinfo (fichiers transmis via HTTP/SMTP/FTP), et smtp (emails). Cette richesse de types d'événements fait de Suricata une sonde réseau multi-fonctions. Les règles Suricata suivent une syntaxe similaire à Snort mais avec des extensions avancées. Les règles Emerging Threats (ET Open, disponibles gratuitement) constituent la base de règles la plus utilisée pour Suricata, couvrant des milliers de signatures de malwares, d'exploits, de C2, et de comportements réseau malveillants. Proofpoint commercialise ET Pro avec des règles plus récentes et une couverture plus large. Pour les investigations forensiques a posteriori, Suricata peut être utilisé pour analyser des PCAP historiques avec une nouvelle version des règles : 'suricata -r capture.pcap -l /output/'. Cette capacité 'time travel' permet de ré-analyser un trafic capturé avant un incident avec les règles actuelles pour détecter des comportements qui n'auraient pas déclenché d'alertes au moment de la capture. L'extraction de fichiers ('suricata -r capture.pcap --set app-layer.protocols.http.enabled=yes') récupère automatiquement les fichiers transmis dans les flux HTTP, FTP, et SMTP.

Fonctionnement

Suricata analyse le trafic réseau via plusieurs moteurs : règles (signature matching), application layer parsers (dissection HTTP/DNS/TLS/SMB), et file extraction. Le format de log eve.json est indexé par la plupart des SIEM. En mode IPS (inline), Suricata peut bloquer activement le trafic malveillant via netfilter (Linux).

Application DFIR

Lors d'un incident : 1) Analyser le PCAP avec Suricata (règles à jour), 2) Filtrer les alertes par sévérité, 3) Extraire les fichiers détectés, 4) Analyser le log http pour les requêtes vers les IOCs connus, 5) Examiner le log tls pour les certificats auto-signés C2. Intégrer eve.json dans Elastic Stack (Kibana) pour la visualisation.

Outils

Suricata (open source, OISF), Emerging Threats rules (ET Open/Pro), Snort (alternatif), Zeek/Bro (complément comportemental). Visualisation : EveBox (UI pour alertes Suricata), Kibana + Filebeat (indexation eve.json), Splunk + Suricata TA. Gestion règles : suricata-update, oinkmaster. Intégration : TheHive + Suricata alerts.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis