Étude de cas — Projet personnel SRE / données de sécurité
Construire un pipeline SIEM en temps réel : de « consulter les journaux » à l’alerte automatisée
Ce projet a été conçu pour se confronter concrètement à l’Observabilité et au Site Reliability Engineering, pas seulement à l’outillage de sécurité : un pipeline événementiel complet qui génère des journaux réseau, les enrichit en temps réel via un flux de menaces en direct, et transforme des données brutes en tableaux de bord et règles d’alerte — pas un script d’analyse ponctuel, mais un système qui se surveille lui-même.
Kafka
Backbone de streaming événementiel
IPSum
Flux d'enrichissement threat-intel en direct
Auto-surveillance
Alerte de santé « pipeline down »
Docker Compose
Stack entièrement reproductible
Le pipeline, de bout en bout
Un script Python génère des milliers de journaux réseau simulant un IDS et les diffuse via Apache Kafka, qui joue le rôle de broker de messages à haut débit entre producteur et consommateur. Un second script récupère chaque journal, vérifie l’IP source auprès du flux de renseignement sur les menaces IPSumen direct, puis pousse l’enregistrement enrichi vers Elasticsearch. À partir de là, Kibanadevient le centre de commande — des tableaux de bord suivant le total d’événements et les tendances d’attaques, avec des requêtes KQLpour filtrer et investiguer des alertes spécifiques. L’ensemble de la stack tourne sous Docker, développé et testé depuis un environnement Kali Linux.
Des journaux aux alertes
Ingérer les journaux était la partie facile — la partie utile a été de configurer dans Kibana des règles de seuil pour détecter les « pics de sévérité élevée » dès qu’ils se produisent, plutôt que d’exiger que quelqu’un relise les événements bruts après coup. C’est le véritable virage que ce projet visait : passer de la consultation de journaux à l’alerte automatisée.
Construire de la résilience, pas seulement de la détection
L’un des ajouts les plus « SRE » fut une alerte « pipeline down » — le système surveillant sa propre santé, pas seulement les données qui le traversent. Dans un rôle SRE, savoir à la seconde près quand un service tombe, et voir quand il se rétablit, fait toute la différence entre un incident mineur et une panne que personne ne remarque avant qu’il ne soit trop tard.
Pourquoi Docker Compose
Gérer Kafka, Elasticsearch et Kibana comme une architecture multi-conteneurs via Docker Compose — plutôt que d’installer chaque brique à la main — s’est révélé être l’une des leçons pratiques les plus importantes : un environnement reproductible et portable compte autant que la logique du pipeline elle-même, surtout quand l’objectif est un système qu’une autre personne pourrait réellement remonter de zéro.