Splunk
Utiliser Splunk
Durée : 1 journée
Participants : Administrateurs systèmes et réseaux.
Prérequis : Connaissances de base des réseaux et des systèmes.
Objectifs : Comprendre les concepts Splunk Utilisateur , Installer Splunk, Ecrire des requêtes de recherche simple dans les données, Appliquer les différentes techniques de visualisation de données en utilisant les graphes et tableaux de bord , Implémenter Splunk pour analyser et surveiller les systèmes, Configurer des rapports simples
-
Installer Splunk ; récupérer/injecter les données
- Concepts Big Data
- Installer Splunk sous Windows.
- Indexer des fichiers et des répertoires via l’interface Web
- Mise en oeuvre de l’Universal Forwarder
- Gestion des Indexes
- Durée de rétention des données
Travaux pratiques
Installer et Configurer Splunk.
Utiliser Universal Forwarder pour récupérer des logs Apaches/Linux et ActiveDirectory/Windows
Exploration de données
- Requêtes avec Search Processing Language, ou SPL, un langage développé par Splunk
- Opérateurs booléens, commandes.
- Recherche à l’aide de plages de temps.
Travaux pratiques
Mise en oeuvre de définition d’extractions de champs, de types d’évènements et de labels.
Traitement de fichiers csv
Extraire des statistiques de fichiers de journalisation Firewall.
Tableaux de bord (Base)
- Les tableaux de bord et l’intelligence opérationnelle, faire ressortir les données. Les types de graphes.
Travaux pratiques
Créer, enrichir un tableau de bord avec des graphes liés aux recherches réalisées.
Chercher et créer des rapports avec Splunk
Durée : 1 journée
Participants : Administrateurs systèmes et réseaux.
Prérequis : Avoir suivi la formation “Utiliser Splunk”.
Objectifs : Comprendre les concepts Splunk Administrateur , Ecrire des requêtes avancées de recherche dans les données, Appliquer les différentes techniques de visualisation de données en utilisant les graphes et tableaux de bord , Implémenter Splunk pour analyser et surveiller les systèmes, Configurer les alertes et les rapports
Tableaux de bord (Avancé)
- Commandes avancées de SPL
- Lookup
- Produire de façon régulière (programmée) des tableaux de bord au format PDF.
Travaux pratiques
Créer, enrichir un tableau de bord avec des graphes liés aux recherches réalisées.
Création de nombreux tableaux de bord basés sur l’analyse des événements Windows dans une optique de scénarii d’attaques.
Installation d’application
- Installer une application existante issue de Splunk ou d’un tiers.
- Ajouter des tableaux de bord et recherches à une application.
Travaux pratiques
Créer une nouvelle application Splunk.
Installer une application et visualiser les statistiques de trafics réseaux
Modèles de données
- Les modèles de données.
- Mettre à profit des expressions régulières.
- Optimiser la performance de recherche.
- Pivoter des données.
Travaux pratiques
Utiliser la commande pivot, des modèles pour afficher les données.
Enrichissement de données
- Regrouper les événements associés, notion de transaction.
- Mettre à profit plusieurs sources de données.
- Identifier les relations entre champs.
- Prédire des valeurs futures.
- Découvrir des valeurs anormales.
Travaux pratiques
Mise en pratique de recherches approfondies sur des bases de données.
Alertes
- Conditions surveillées.
- Déclenchement d’actions suite à alerte avérée.
- Devenir proactif avec les alertes.
Travaux pratiques
Exécuter un script lorsqu’un attaquant parvient à se connecter sur un serveur par Brute Force SSH
Formation
- Analyse Forensique et Réponse à Incident de Sécurité
- Check Point Niveau 1
- Check Point Niveau 2
- Détection d’Intrusion
- Firewall Cisco ASA
- Générer et Traiter les Logs pour la Sécurité
- Nagios
- Réseaux Privés Virtuels – VPN IPSEC
- Sécurité des Applications Web
- Sécurité des réseaux WiFi
- Séminaire SDN et Infrastructure as Code
- Wireshark
- Splunk