sajjit.soti
← Retour aux projets

Étude de cas — Projet personnel SRE / données de sécurité

Construire un pipeline SIEM en temps réel : de « consulter les journaux » à l’alerte automatisée

Ce projet a été conçu pour se confronter concrètement à l’Observabilité et au Site Reliability Engineering, pas seulement à l’outillage de sécurité : un pipeline événementiel complet qui génère des journaux réseau, les enrichit en temps réel via un flux de menaces en direct, et transforme des données brutes en tableaux de bord et règles d’alerte — pas un script d’analyse ponctuel, mais un système qui se surveille lui-même.

Kafka

Backbone de streaming événementiel

IPSum

Flux d'enrichissement threat-intel en direct

Auto-surveillance

Alerte de santé « pipeline down »

Docker Compose

Stack entièrement reproductible

01

Le pipeline, de bout en bout

Un script Python génère des milliers de journaux réseau simulant un IDS et les diffuse via Apache Kafka, qui joue le rôle de broker de messages à haut débit entre producteur et consommateur. Un second script récupère chaque journal, vérifie l’IP source auprès du flux de renseignement sur les menaces IPSumen direct, puis pousse l’enregistrement enrichi vers Elasticsearch. À partir de là, Kibanadevient le centre de commande — des tableaux de bord suivant le total d’événements et les tendances d’attaques, avec des requêtes KQLpour filtrer et investiguer des alertes spécifiques. L’ensemble de la stack tourne sous Docker, développé et testé depuis un environnement Kali Linux.

02

Des journaux aux alertes

Ingérer les journaux était la partie facile — la partie utile a été de configurer dans Kibana des règles de seuil pour détecter les « pics de sévérité élevée » dès qu’ils se produisent, plutôt que d’exiger que quelqu’un relise les événements bruts après coup. C’est le véritable virage que ce projet visait : passer de la consultation de journaux à l’alerte automatisée.

03

Construire de la résilience, pas seulement de la détection

L’un des ajouts les plus « SRE » fut une alerte « pipeline down » — le système surveillant sa propre santé, pas seulement les données qui le traversent. Dans un rôle SRE, savoir à la seconde près quand un service tombe, et voir quand il se rétablit, fait toute la différence entre un incident mineur et une panne que personne ne remarque avant qu’il ne soit trop tard.

04

Pourquoi Docker Compose

Gérer Kafka, Elasticsearch et Kibana comme une architecture multi-conteneurs via Docker Compose — plutôt que d’installer chaque brique à la main — s’est révélé être l’une des leçons pratiques les plus importantes : un environnement reproductible et portable compte autant que la logique du pipeline elle-même, surtout quand l’objectif est un système qu’une autre personne pourrait réellement remonter de zéro.