Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
dsiem — Moteur de corrélation d'événements de sécurité pour ELK stack | Kitploit
Outils/GitHubGitHub/defenxor/dsiem
Analyse des VulnérabilitésSécurité CloudRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubdefenxor/dsiem

dsiem

Moteur de corrélation d'événements de sécurité pour ELK stack

Voir le dépôt
446105il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Dsiem

CircleCI Codecov Go Report Card License: GPL v3

Dsiem est un moteur de corrélation d'événements de sécurité pour ELK stack, permettant d'utiliser la plateforme comme un système SIEM dédié et complet.

Dsiem fournit une corrélation de style OSSIM pour les journaux/événements normalisés, effectue des recherches/interrogations vers des sources de renseignements sur les menaces et d'informations sur les vulnérabilités, et produit des alarmes ajustées au risque.

Example Kibana Dashboard

Fonctionnalités

  • Fonctionne en mode autonome ou en cluster avec NATS comme bus de messagerie entre les nœuds frontend et backend. Avec ELK, cela rend l'ensemble de la plateforme SIEM horizontalement évolutive.
  • Corrélation et règles de directive de style OSSIM, facilitant la transition depuis OSSIM.
  • Enrichissement des alarmes avec des données provenant de sources de renseignements sur les menaces et d'informations sur les vulnérabilités. Prise en charge intégrée de Arkime Wise (qui prend en charge Alienvault OTX et d'autres) et des exports CSV Nessus. La prise en charge d'autres sources peut être facilement implémentée sous forme de plugins.
  • Instrumentation prise en charge via Metricbeat et/ou le serveur Elastic APM. Aucune pile supplémentaire nécessaire à cet effet.
  • Contrôle intégré du débit et de la contre-pression, définir le nombre minimum et maximum d'événements par seconde (EPS) reçus de Logstash en fonction de la capacité de votre matériel et des délais acceptables dans le traitement des événements.
  • Faible couplage, conçu pour être composable avec d'autres plateformes d'infrastructure, et n'essaie pas de tout faire. Un faible couplage signifie également qu'il est possible d'utiliser Dsiem comme moteur de corrélation de style OSSIM avec une pile non ELK si nécessaire.
  • Batteries incluses :
    • Un outil de conversion de directives qui lit un fichier XML de directives OSSIM et le traduit en configuration JSON de style Dsiem.
    • Un outil de création de plugins SIEM qui lit un modèle d'index existant depuis Elasticsearch et crée la configuration Logstash nécessaire pour cloner le contenu des champs pertinents vers Dsiem. L'outil peut également générer la directive de base requise par Dsiem pour corréler les événements reçus et générer une alarme.
    • Un outil auxiliaire pour servir les fichiers CSV Nessus sur le réseau à Dsiem.
    • Une interface utilisateur web Angular légère pour la gestion de base des alarmes (fermeture, étiquetage) et un pivotement facile vers les index pertinents dans Kibana pour effectuer l'analyse réelle.
  • Évidemment une application cloud-native, twelve-factor, et tout ce qui s'ensuit.

Comment ça fonctionne

root@kitploit:~
flowchart TB

l1 --> |Normalized Logs/Events| e1
l1 --> |Alarms|e1
l1 --> |Normalized Logs/Events| d1

f1 --> |Logs| l1

s1 --> |Logs| f1
s2 --> |Logs| f1
s3 --> |Logs| f1

d1 --> |Alarms| d2
d2 --> |Alarms| l1
d1 --> |Query| d3

subgraph Elasticsearch
  e1[Elasticsearch]
end

subgraph Logstash
  l1[Logstash] 
end

subgraph Filebeat
 f1[Syslog/Filebeat]
end

subgraph Log Sources
  s1[IDS]
  s2[Firewall]
  s3[OS]
end

subgraph Dsiem
  d1[Dsiem]
  d2[Dsiem-filebeat]
  d3[Threat-Intel/Vulnerability-Info-Sources]
end

Sur le diagramme ci-dessus :

  1. Les sources de journaux envoient leurs journaux à Syslog/Filebeat, qui les envoie ensuite à Logstash avec un champ d'identification unique. Logstash analyse ensuite les journaux à l'aide de différents filtres basés sur le type de source de journal, et envoie les résultats à Elasticsearch, créant généralement un seul modèle d'index pour chaque type de journal (par exemple suricata-* pour les journaux reçus de Suricata IDS, ssh-* pour les journaux SSH, etc.).

  2. Dsiem utilise un fichier de configuration Logstash spécial pour cloner l'événement entrant des sources de journaux, juste après que logstash a terminé de l'analyser. Via le même fichier de configuration, le nouvel événement cloné est utilisé (indépendamment de l'événement d'origine) pour collecter les champs requis par Dsiem comme le Titre, l'IP source, l'IP de destination, etc.

  3. Le résultat de l'étape ci-dessus est appelé Événement normalisé car il représente les journaux de plusieurs sources différentes dans un format unique comportant un ensemble de champs communs. Ces événements sont ensuite envoyés à Dsiem via le plugin de sortie HTTP de Logstash, et à Elasticsearch sous le modèle de nom d'index siem_events-*.

  4. Dsiem corrèle les événements normalisés entrants en fonction des règles de directives configurées, effectue des recherches de renseignements sur les menaces et de vulnérabilités, puis génère une alarme si les conditions des règles sont remplies. L'alarme est ensuite écrite dans un fichier journal local, qui est collecté par un Filebeat local configuré pour envoyer son contenu à Logstash.

  5. Du côté de Logstash, il y a un autre fichier de configuration spécial de Dsiem qui lit ces alarmes soumises et les pousse vers l'index final des alarmes SIEM dans Elasticsearch.

Le résultat final des processus ci-dessus est que nous pouvons désormais surveiller les nouvelles alarmes et les mises à jour d'une alarme existante simplement en surveillant un seul index Elasticsearch.

Installation

Vous pouvez utiliser Docker Compose ou les binaires de version pour installer Dsiem. Référez-vous au Guide d'installation pour plus de détails.

Alternativement, il existe également un environnement de démonstration basé sur Docker Compose ou une machine virtuelle que vous pouvez utiliser pour évaluer toute l'intégration de Dsiem depuis une interface web simple.

Documentation

Les documents actuellement disponibles se trouvent ici.

Rapporter les bugs et les problèmes

Veuillez soumettre les rapports de bugs et de problèmes en ouvrant un nouveau issue Github. Les informations sensibles liées à la sécurité, comme les détails d'un potentiel bug de sécurité, peuvent également être envoyées à [email protected]. La clé publique GPG pour cette adresse peut être trouvée ici.

Comment contribuer

Les contributions sont les bienvenues ! Soumettez des PR pour des corrections de bugs et des tests supplémentaires, des gists pour les fichiers de configuration Logstash pour analyser les événements de périphériques, les règles de directives SIEM, ou un nouveau plugin de recherche de renseignements sur les menaces/vulnérabilités.

Si vous n'êtes pas sûr de quoi faire sur un sujet particulier, n'hésitez pas à ouvrir un issue et à discuter d'abord.

Licence

Le projet est sous licence GPLv3. Les contributeurs ne sont pas tenus de signer une quelconque forme de CAA/CLA ou équivalent : Nous considérons leur acceptation de cette clause des conditions d'utilisation de Github comme suffisante.

Télécharger l’outil