Acte I : L'Équilibre, la Menace et la Défense Locale
Réserve Centrale de Bananes
🛖
Panique au Pays des Singes
Wazuh et la Réponse Active au Service des Bananes
Présentation de l'Orateur
🦧💻
Romain Therrat
POCKOST
Administration GNU/Linux
Automatisation (Ansible, Terraform)
SecOps & Cloud-Native
Basé à Clermont-Ferrand
Le Vol (L'Attaque par Force Brute)
🌙
☀️
🚨
Réserve Centrale de Bananes
🛖
🥷
🍌🍌🍌
🐒❗
🐒❓
🐒‼️
Le port 22 (SSH) ciblé par un dictionnaire infini.
Sans limitation de vitesse, la compromission mathématique est inévitable face à des mots de passe faibles.
La Recherche de Solution (Les Oracles)
▼
▼
▼
▼
🦍👑
BananaPT v4.0
"Vos portes tiennent un registre précis..."
Banane Search
Résultats pour : "stop brute force"...
FAIL2BAN
< LE GARDIEN ANCESTRAL >
Log et Fail2ban (Sous le Capot)
1. Détection (auth.log)
Jan 12 03:14:02 server sshd[123]: Failed password for invalid user banane from 192.168.1.100 port 22 ssh2
Jan 12 03:14:05 server sshd[124]: Failed password...
Succès critique : le volume de transactions sature le point d'accès unique.
La Solution : Le Scaling Horizontal
⚖️
Load Balancer
🛖
Réserve A
🛖
Réserve B
🛖
Réserve C
Multiplication de la surface d'attaque : chaque nœud devient une nouvelle porte d'entrée potentielle.
Le Nouveau Problème (La Fragmentation)
🛖
Réserve A
FAIL2BAN
🛖
Réserve B
🍌🍌
🛖
Réserve C
Gardiens (Fail2ban)
🛡️🙈 Gardien A
🛡️🙈 Gardien B
Aucune communication !
L'attaquant bloqué sur un nœud peut simplement pivoter et attaquer le voisin, dont les gardiens ne sont pas avertis.
La Seconde Consultation (Les Oracles)
▼
▼
▼
▼
🦍👑
BananaPT v4.5
"Vos gardiens ne communiquent pas..."
Banane Search
Résultats : "défense globale"...
I.P.S.
< LA MURAILLE GLOBALE >
Acte III : Le Mirage de l'IPS Global
NIPS
🛖
Réserve A
🛖
Réserve B
🛖
Réserve C
🍌🍌
L'approche périmétrique résout la fragmentation en centralisant l'analyse, mais crée un point d'aveuglement face au trafic chiffré et aux attaques distribuées.
Les Limites : Aveuglement et Furtivité
1. Chiffrement (SSL/TLS)
🥷💣
FLUX HTTPS (CHIFFRÉ)
Vue de l'IPS :
🔒 TRAFFIC OK
2. Low and Slow (Botnet)
SEUIL ALERTE
100 IPs différentes / 1 essai chacune
La Troisième Consultation (Les Oracles)
▼
▼
▼
▼
🦍👑
BananaPT v5.0
"Analysez le comportement global..."
Banane Search
Résultats : "cerveau centralisé"...
S.I.E.M.
< LE CHEF D'ORCHESTRE >
Acte IV : L'Illumination Centralisée (SIEM)
S.I.E.M.
🧑🎤🎼
CORRÉLATION
Technologie
Portée Temporelle / Spatiale
Rôle Allégorique
Limite Principale
Fail2ban (HIPS)
Locale / Action réactive isolée
Garde de sécurité devant une seule porte.
Sourd aux attaques distribuées multi-noeuds.
IPS Réseau
Périmétrique / Action en transit
Muraille et douanes à la frontière.
Aveugle aux menaces internes et trafic chiffré.
SIEM/XDR
Globale / Corrélation continue
Le Chef d'Orchestre omniscient.
Nécessite configuration et intégration des agents.
La Mise en Place de Wazuh
MANAGER
🥷🔵
🛖
Réserve A
🥷🔵
🛖
Réserve B
🥷🔵
🛖
Réserve C
Les agents (ninjas bleus) déploient leurs sondes. Ils transmettent les journaux, les événements et les audits d'intégrité en temps réel au Manager (Cerveau Central).