La plupart des déploiements de SIEM échouent non pas à cause de mauvais outils, mais en raison d’une mauvaise configuration, de règles de détection non testées et de pipelines de logs qui suppriment silencieusement des données.
Je déploie et configure l’infrastructure SIEM depuis zéro ou je répare ce qui est déjà cassé.
Ce que je peux déployer et concevoir :
- Déploiement Elastic Stack d’un seul nœud à un cluster multi-nœuds, serveur Fleet, Elastic Agents, onboarding de différentes sources de logs et intégration selon la demande
- Configuration du gestionnaire de déploiement Wazuh, déploiement des agents, réglage des règles, intégration selon la demande
- Conception de pipelines d’ingestion de logs Windows, Linux, réseau, cloud et applications
- Gestion du cycle de vie des index (ILM), hiérarchisation des données (Hot, Warm, Cold, Frozen) et techniques de réduction du stockage
- Bibliothèque de règles de détection personnalisées KQL, EQL et Sigma pour votre environnement
- Jobs ML pour la détection d’anomalies du comportement utilisateur, du trafic réseau et de l’activité système
- Intégration de l’intelligence sur les menaces MISP, OpenCTI, Cortex, intégration de flux VirusTotal
- Pile d’observabilité Grafana, Prometheus, Graphite, Icinga2 pour la surveillance et les tableaux de bord
- Gestion des actifs et des vulnérabilités, déploiement et intégration Nanitor
- Automatisation de l’infrastructure, gestion de configuration avec Ansible et SaltStack