Splunk SPL : Détecter et Investiguer une Chaîne d’Attaque Complète
Madzid BT
0:00 / 0:00
Splunk SPL : Détecter et Investiguer une Chaîne d’Attaque Complète
149 просмотров · 1 месяц назад
Madzid BT
127 подписчиков
149 просмотров · 1 месяц назад
Tutoriel complet Splunk : détection de brute force, de scans de reconnaissance et corrélation multi-sources,
pour reconstituer une chaîne d'attaque complète en SPL.
Cette vidéo couvre trois axes complémentaires de l'analyse de sécurité :
Partie 1 — Détection de brute force SSH et RDP
✅ Comptage d'échecs d'authentification par source
✅ Détection avancée du pattern "échecs répétés puis succès" avec transaction
✅ Détection de persistance post-compromission sur Windows
Partie 2 — Détection de scans et de trafic DNS suspect
✅ Détection de scan de ports (volume + nombre de ports distincts)
✅ Détection de scan de répertoires web (volume + nombre d'URL distinctes)
✅ Détection de trafic DNS suspect, avec et sans liste de domaines connus
Partie 3 — Corrélation multi-sources
✅ Identifier les IP présentes dans plusieurs types de logs (coalesce)
✅ Corréler échecs d'authentification et trafic DNS suspect (join)
Prérequis : un index Splunk contenant des logs Apache, Linux, Windows, DNS et pare-feu déjà ingérés .
voir la vidéo d'ingestion : • Splunk SOC Lab — Ingestion de 5 000 Logs d...
#Splunk #SPL #Cybersecurite #SIEM #SOC #ThreatHunting #DetectionEngineering #IncidentResponse