Le travail SOC transforme des preuves dispersées en action concise et défendable. Ce projet uniquement composé de défis vérifie votre capacité à passer des paquets et logs à l’attribution, puis à convertir un motif observé en alerte Snort validée.
Trois scénarios demandent de reconstruire une connexion HTTP en clair, corréler audit, authentification et intégrité, puis écrire une signature de traversée de répertoires. Chaque défi produit un petit artefact de transmission.
Ce que vous apprendrez
- Examiner un PCAP avec
tcpdumpet isoler un hôte IPv4 suspect - Suivre un flux TCP avec
tsharket reconstruire l’authentification HTTP - Extraire un identifiant synthétique exposé et résumer l’incident
- Interpréter un syscall
auditdet son champ exécutable - Corréler audit, log
sudoet rapport d’intégrité - Attribuer l’activité sur un fichier protégé à un compte
- Convertir une chaîne de traversée en règle Snort ciblée
- Exécuter Snort sur un PCAP hors ligne, confirmer et résumer l’alerte
À qui s’adresse ce cours
Ce capstone intermédiaire vise les apprenants ayant déjà pratiqué paquets, audit Linux et règles Snort. Il ne contient que des défis : tâches et indices sont fournis, mais les outils ne sont pas réenseignés pas à pas.
Prérequis : tcpdump, filtrage/suivi tshark, shell, champs de logs d’audit et d’authentification, rapports d’intégrité et syntaxe Snort de base.
Environnement d’apprentissage : Ubuntu 22.04 avec PCAP et extraits synthétiques, tcpdump, tshark et Snort. Toute validation repose sur des preuves hors ligne préparées.
Questions fréquentes
Est-ce un bon premier cours SOC ?
Probablement pas. Vous devez choisir et adapter des commandes sans tutoriel détaillé. Suivez d’abord les modules fondamentaux si ces flux sont nouveaux.
Le trafic, le mot de passe et l’attribution sont-ils réels ?
Non. PCAP, identifiant, audit, authentification, utilisateurs et intégrité sont synthétiques et n’exposent aucune donnée réelle.
La règle Snort est-elle déployée sur un IDS en direct ?
Non. Elle est locale au lab et validée sur un PCAP hors ligne. La production exige tests représentatifs, faux positifs, gestion des changements, performance et suivi.
Quels livrables vais-je créer ?
Des extraits ciblés et trois résultats courts : résumé d’alerte, attribution hôte et synthèse défensive. Ni rapport complet, ni dashboard, ni SIEM.





