Modélisation des menaces, segmentation IT/OT, détection Snort et validation reproductible d’un profil de détection Drupal.
Ce dépôt regroupe des travaux défensifs en sécurité issus du contexte universitaire, reformulés pour une traçabilité publique. L'accent est mis sur la méthodologie, les labs reproductibles, la validation et les limites des mesures développées – et non sur la publication de supports de cours.
| Projet | Contenu |
|---|
| Threat Modeling | Analyse STRIDE, correspondance MITRE ATT&CK, DFD abstrait et registre des risques |
| Segmentation réseau IT/OT | Passerelle Default-Deny avec iptables, journalisation et vérification contrôlée |
| Snort Detection | Règles pour la reconnaissance, l'ICMP et les connexions SSH répétées |
| CVE-2026-9082 Detection Lab | Profil Nuclei avec contrôle négatif positif, corrigé et non concerné |
L'étude de cas examine un environnement de production anonymisé avec des systèmes IT et OT interconnectés. Les actifs, les chemins de communication et les limites de confiance sont recensés, analysés avec STRIDE et associés aux techniques pertinentes de MITRE ATT&CK Enterprise et ICS. Un modèle de risque qualitatif priorise notamment le mouvement latéral et les arrêts de production.
Une passerelle sépare le segment bureautique du segment OT/SCADA simulé. La politique de forwarding suit le principe de la liste blanche : le trafic de retour établi et les services explicitement autorisés passent, tandis que le trafic non autorisé est journalisé avant le DROP. Nmap, le trafic de test contrôlé, les compteurs du pare-feu et les journaux vérifient les règles et les chemins de retour.
La configuration Snort définit un HOME_NET adapté et détecte dans le lab la reconnaissance TCP/UDP, l'ICMP vers le segment OT ainsi que les tentatives de connexion SSH répétées. Les règles illustrent le detection engineering ; les seuils doivent être ajustés pour les réseaux de production.
Le modèle Nuclei est testé contre trois instances locales :
| Cible | Base de données | Attente |
|---|---|---|
| version Drupal vulnérable | PostgreSQL | Détection |
| version Drupal corrigée | PostgreSQL | aucune détection |
| version Drupal vulnérable | MariaDB | aucune détection |
L'instance MariaDB constitue un contrôle négatif important : elle utilise la même version de Drupal que le contrôle positif, mais n'est pas affectée par le chemin de requête spécifique à PostgreSQL. Cela permet de vérifier si le profil fait plus que simplement identifier une version.
iptables · Snort · Nuclei · Docker Compose · Drupal · PostgreSQL · MariaDB
Mon travail a notamment porté sur :
iptables et Snort ;Les sous-projets documentent les prérequis, la configuration et les étapes de test. Le lab Drupal utilise Docker Compose et Nuclei ; le lab de segmentation nécessite des systèmes Linux isolés ou des machines virtuelles avec des droits administratifs. Les longues réponses HTTP brutes et les métadonnées de bureau sont volontairement exclues des preuves publiques.
Les tests actifs ne doivent être effectués que contre vos propres systèmes ou ceux explicitement autorisés. Le profil Nuclei est orienté détection, n'extrait aucune donnée et ne modifie aucune entrée applicative. Même les requêtes non destructives peuvent générer des journaux. Les scripts de pare-feu ne doivent être exécutés que dans des labs isolés, car ils remplacent les règles actives.
Les travaux ont été réalisés dans le cadre d'un module Security Operations à la THWS. Sont publiées des analyses personnelles reformulées et des artefacts de lab, et non l'énoncé, les diapositives de cours, les plans réseau fournis ou les livrables complets.