Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
elastic-peak-dashboards — Tableaux de bord PEAK Baseline Threat Hunt pour Security Onion 3.0 — couvrant DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata, et plus encore | Kitploit
Outils/GitHubGitHub/jconeby/elastic-peak-dashboards
Analyse des VulnérabilitésSécurité RéseauCriminalistique NumériqueRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationRéponse aux IncidentsAnalyse DNSAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

Tableaux de bord PEAK Baseline Threat Hunt pour Security Onion 3.0 — couvrant DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata, et plus encore

Voir le dépôt
31il y a 2 moisPas encore vérifié

PEAK Baseline Threat Hunt Dashboards

Kibana / Security Onion 3.0 — Analyse des protocoles Tier 1 et ICS

Tableaux de bord Kibana (objets enregistrés) importables implémentant la méthodologie Splunk PEAK Baseline Threat Hunt pour les opérations de chasse aux menaces cyber (CTH) et de réponse aux incidents (IR). Conçus et validés avec Security Onion 3.0.0 sur des données Zeek NSM et Suricata dans Elasticsearch.


Vue d'ensemble

Chaque tableau de bord suit une conception cohérente en deux phases :

  1. Établir la baseline — volume dans le temps, métriques de cardinalité, tableaux des principaux émetteurs (top-talkers) et panneaux de distribution spécifiques aux protocoles qui permettent aux opérateurs de se représenter ce à quoi normal ressemble pour un protocole donné sur un réseau donné.
  2. Faire ressortir les écarts — tableaux de longue traîne / des valeurs les moins fréquentes, panneaux d'anomalies pré-filtrés et visualisations par compartiments imbriqués conçus pour exposer les valeurs aberrantes, les valeurs rares et les combinaisons statistiquement inhabituelles qui justifient une investigation.

Chaque tableau de bord comprend :

  • Un panneau contextuel en Markdown expliquant le protocole, l'hypothèse de chasse, les schémas d'écart spécifiques à rechercher, ainsi que les identifiants de techniques MITRE ATT&CK (Enterprise ou ICS) pertinents
  • Un panneau de tendance volume-dans-le-temps pour l'établissement de la baseline et la détection de pics
  • Des tableaux top-talker et des tableaux de valeurs rares / de longue traîne pour chaque champ clé (les plus fréquents établissent la baseline ; les moins fréquents font ressortir les cibles de chasse)
  • Des panneaux pré-filtrés pour les scénarios de chasse à priorité élevée spécifiques à chaque protocole
  • Une recherche enregistrée avec les colonnes pertinentes pour l'analyse approfondie des événements bruts

Les tableaux de bord sont conçus pour servir à la fois les chasseurs expérimentés qui connaissent le protocole et les analystes qui l'apprennent — les panneaux Markdown documentent le comportement normal afin que le tableau de bord serve d'outil pédagogique autant que d'outil de chasse.


Méthodologie PEAK

Le framework PEAK (Prepare, Execute, Act with Knowledge) est une méthodologie structurée de chasse aux menaces développée par Splunk. Ces tableaux de bord implémentent le modèle Baseline Hunt du framework PEAK :``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

root@kitploit:~
L'idée clé des PEAK Baseline Hunts est que **vous ne pouvez pas trouver le mal tant que vous ne savez pas à quoi ressemble la normale**. Chaque panneau de ces tableaux de bord est conçu avec ce principe à l'esprit — les tables à haute fréquence définissent la normale, et les tables à basse fréquence exposent ce qui ne correspond pas.

Pour plus de détails sur le framework PEAK, consultez le [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).

---

## Instructions d'importation

1. Dans Kibana, accédez à **Stack Management → Saved Objects**
2. Cliquez sur **Import**
3. Sélectionnez le fichier `.ndjson` pour le(s) tableau(x) de bord que vous souhaitez importer
4. Choisissez **Request for action on conflict** (ou Overwrite si vous réimportez)
5. Cliquez sur **Import**

Chaque fichier est entièrement autonome — il inclut le tableau de bord, toutes les visualisations et toutes les recherches enregistrées. Aucune dépendance à des objets enregistrés externes.

> **Exigence de modèle d'index :** Les tableaux de bord utilisent le modèle d'index `logs-*`, qui est le modèle par défaut pour les imports Security Onion 3.0. Vérifiez que ce modèle d'index existe dans votre instance Kibana avant d'importer.

---

## Référence des tableaux de bord

### Protocoles réseau standard (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**Protocole :** Connexions réseau (Zeek `conn.log`) | **Filtre :** `tags:conn`

Le fondement de toute baseline réseau. Couvre tous les enregistrements de connexions TCP/UDP/ICMP quel que soit le protocole. Surface de chasse : paires d'IP et combinaisons de ports rares, connexions de longue durée (beaconing), flux à volume d'octets élevé vers des destinations inhabituelles, ports de destination rarement vus.

**Champs clés :** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE :** T1071 (C2), T1048 (Exfil), T1571 (Port non standard), T1572 (Tunneling de protocole)

---

#### `PEAK-Baseline-DNS.ndjson`
**Protocole :** DNS (Zeek `dns.log`) | **Filtre :** `tags:dns`

Le DNS est la source de données la plus interrogeable de l'environnement et l'une des plus abusées par les adversaires. Surface de chasse : domaines interrogés rares (DGA, nouvelle infrastructure C2), noms de domaine à haute entropie, types de requêtes inhabituels (TXT, ANY, NULL — indicateurs de tunneling), résolveurs rares, tempêtes NXDOMAIN.

**Champs clés :** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE :** T1071.004 (C2 DNS), T1568 (Résolution dynamique), T1048.003 (Exfil DNS), T1583 (Acquisition d'infrastructure)

---

#### `PEAK-Baseline-HTTP.ndjson`
**Protocole :** HTTP/HTTPS (Zeek `http.log`) | **Filtre :** `tags:http or tags:http2`

Baseline du trafic web couvrant les user-agents, les modèles d'URI, les codes de statut et les distributions d'hôtes. Surface de chasse : user-agents rares ou malformés (empreintes d'outils), méthodes HTTP inhabituelles, hôtes externes rares recevant des données POST, chemins d'URI associés à des frameworks connus (Cobalt Strike, Metasploit), empreintes JA4H.

**Champs clés :** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE :** T1071.001 (C2 HTTP), T1566 (Phishing), T1105 (Transfert d'outils), T1059 (Exécution scriptée via le web)

---

#### `PEAK-Baseline-TLS.ndjson`
**Protocole :** TLS/SSL (Zeek `ssl.log`) | **Filtre :** `tags:ssl`

Métadonnées de session TLS — versions, suites de chiffrement, sujets de certificats et empreintes JA3/JA4. Surface de chasse : versions TLS anciennes/faibles (1.0/1.1), sujets de certificats auto-signés ou inhabituels, empreintes client JA3/JA4 rares (signatures d'outils de malware), certificats expirés, TLS vers des ports non standard.

**Champs clés :** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE :** T1573 (Canal chiffré), T1071 (C2), T1587.003 (Certificats auto-signés)

---

#### `PEAK-Baseline-SMB.ndjson`
**Protocole :** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtre :** `tags:smb_mapping or tags:smb_files`

Tableau de bord combiné couvrant à la fois les mappages de partages SMB et les opérations sur fichiers. Surface de chasse : accès aux partages administratifs (ADMIN$, C$, IPC$), chemins de partage rares, modèles d'accès aux fichiers inhabituels, clients accédant à des partages qu'ils n'ont jamais touchés auparavant, préparation de fichiers en vue d'un mouvement latéral.

**Champs clés :** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE :** T1021.002 (Partages admin SMB/Windows), T1570 (Transfert d'outil latéral), T1039 (Données depuis un lecteur réseau partagé)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**Protocole :** Kerberos (Zeek `kerberos.log`) | **Filtre :** `tags:kerberos`

Baseline d'authentification Active Directory. Surface de chasse : Kerberoasting (requêtes TGS pour les comptes de service, en particulier avec le chiffrement RC4), AS-REP Roasting (requêtes sans pré-authentification), indicateurs de pass-the-ticket, types de chiffrement inhabituels, paires nom client/service rares, échecs d'authentification.

**Champs clés :** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`

**MITRE :** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (Pass-the-Ticket)

---

#### `PEAK-Baseline-FTP.ndjson`
**Protocole :** FTP (Zeek `ftp.log`) | **Filtre :** `tags:ftp`

Baseline des commandes et réponses FTP. Surface de chasse : authentification anonyme (nom d'utilisateur `ftp`/`anonymous`), commandes FTP rares (en particulier SITE, CHMOD, DELE), codes de réponse inhabituels, FTP vers des ports non standard, serveurs FTP externes rares recevant des données.

**Champs clés :** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`

**MITRE :** T1048 (Exfiltration via protocole alternatif), T1071 (C2), T1105 (Transfert d'outils)

---

#### `PEAK-Baseline-SSH.ndjson`
**Protocole :** SSH (Zeek `ssh.log`) | **Filtre :** `tags:ssh`

Baseline de sessions SSH incluant les chaînes de version client/serveur et les empreintes HASSH. Surface de chasse : clients SSH ou bannières serveur rares (empreintes d'outils), sélections anormales d'algorithmes de chiffrement/MAC, empreintes HASSH correspondant à des outils d'attaque connus (Paramiko, Metasploit), SSH vers des ports non standard, paires source → destination rares.

**Champs clés :** `ssh.client`, `ssh.server`, `ssh.version`, `ssh.cipher_algorithm`, `ssh.kex_algorithm`, `ssh.authentication.success`, `hash.hassh`, `ssh.hassh_server`

**MITRE :** T1021.004 (Mouvement latéral SSH), T1071 (C2), T1110 (Force brute)

---

#### `PEAK-Baseline-RDP.ndjson`
**Protocole :** RDP (Zeek `rdp.log`) | **Filtre :** `tags:rdp`

Baseline Remote Desktop. Surface de chasse : RDP depuis des IP sources externes/géographiquement inhabituelles, faible nombre de certificats (auto-signés), protocoles de sécurité inhabituels, RDP sans NLA (Network Level Authentication), paires source → destination rares pour l'accès administrateur.

**Champs clés :** `rdp.result`, `rdp.cookie`, `rdp.security_protocol`, `rdp.certificate_count`, `source.ip`, `destination.ip`, `source.geo.*`

**MITRE :** T1021.001 (Remote Desktop Protocol), T1133 (Services distants externes), T1563.002 (Détournement RDP)

---

#### `PEAK-Baseline-SMTP.ndjson`
**Protocole :** SMTP (Zeek `smtp.log`) | **Filtre :** `tags:smtp`

Baseline du trafic e-mail. Surface de chasse : domaines expéditeurs rares dans `smtp.helo`, adresses `mail_from` inhabituelles, expéditeurs à fort volume vers des destinations externes, SMTP sans TLS (`smtp.tls:false`), anomalies de profondeur de transaction, clients webmail vers des serveurs de messagerie non standard.

**Champs clés :** `smtp.helo`, `smtp.mail_from`, `smtp.recipient_to`, `smtp.last_reply`, `smtp.tls`, `smtp.is_webmail`, `source.ip`, `destination.ip`

**MITRE :** T1566 (Phishing), T1048 (Exfiltration par e-mail), T1071 (C2 via protocole de messagerie)

---

#### `PEAK-Baseline-NTLM.ndjson`
**Protocole :** NTLM (Zeek `ntlm.log`) | **Filtre :** `tags:ntlm`

Baseline d'authentification NTLM pour détecter les attaques par identifiants. Surface de chasse : authentification NTLM là où Kerberos devrait être utilisé (authentification héritée ou dégradation forcée), paires d'authentification poste de travail → serveur inhabituelles, noms de domaine rares, taux d'échecs NTLM élevés (spray/brute), indicateurs de relais SMB.

**Champs clés :** `user.name`, `host.domain`, `ntlm.server.nb.name`, `ntlm.server.dns.name`, `source.ip`, `destination.ip`

**MITRE :** T1110 (Force brute), T1557.001 (Relais NTLM), T1550.002 (Pass-the-Hash), T1187 (Authentification forcée)

---

#### `PEAK-Baseline-DCE-RPC.ndjson`
**Protocole :** DCE/RPC (Zeek `dce_rpc.log`) | **Filtre :** `tags:dce_rpc`

Baseline des appels RPC Windows pour détecter les mouvements latéraux et les attaques par identifiants. Surface de chasse : endpoint `drsuapi` (DCSync — T1003.006), endpoint `svcctl` (création de service à distance), `atsvc` / `ITaskSchedulerService` (tâches planifiées à distance), `samr`/`lsarpc` depuis des hôtes non-DC (dump d'identifiants), opérations rares depuis les postes de travail.

Des panneaux pré-filtrés pour les endpoints `drsuapi` et `svcctl` font de ce tableau de bord le chemin le plus rapide vers la détection de DCSync dans l'environnement.

**Champs clés :** `dce_rpc.endpoint`, `dce_rpc.operation`, `dce_rpc.named_pipe`, `source.ip`, `destination.ip`

**MITRE :** T1003.006 (DCSync), T1569.002 (Services distants), T1053.005 (Tâches planifiées), T1021.003 (DCOM)

---

#### `PEAK-Baseline-LDAP.ndjson`
**Protocole :** LDAP (Zeek `ldap_search.log`) | **Filtre :** `tags:ldap_search`

Baseline des requêtes Active Directory pour détecter les outils d'énumération. Surface de chasse : requêtes à nombre de résultats élevé depuis les postes de travail (énumération en masse BloodHound/SharpHound), chaînes de filtre LDAP rares (syntaxe spécifique aux outils), objets de base inhabituels (`trustedDomain`, `AdminSDHolder`, `msDS-AllowedToDelegateTo`), hôtes clients rares interrogeant LDAP.

**Champs clés :** `ldap.result`, `ldap.domain`, `ldap.object`, `ldap.common_name`, `ldap_search.filter`, `ldap_search.scope`, `ldap_search.result_count`

**MITRE :** T1087 (Découverte de comptes), T1069 (Découverte des groupes de permissions), T1482 (Découverte des approbations de domaine)

---

#### `PEAK-Baseline-WireGuard.ndjson`
**Protocole :** WireGuard VPN (Zeek `wireguard.log`) | **Filtre :** `tags:wireguard`

Baseline des tunnels WireGuard. Dans les environnements où WireGuard n'est pas autorisé, **chaque événement de ce tableau de bord est un constat**. Surface de chasse : hôtes initiateurs non autorisés, endpoints externes inconnus, sessions non établies (handshakes échoués), WireGuard sur des ports non standard.

**Champs clés :** `wireguard.established`, `wireguard.initiations`, `wireguard.responses`, `source.ip`, `destination.ip`

**MITRE :** T1572 (Tunneling de protocole), T1090 (Proxy), T1048 (Exfiltration via protocole alternatif), T1133 (Services distants externes)

---

#### `PEAK-Baseline-x509.ndjson`
**Protocole :** Certificats X.509 (Zeek `x509.log`) | **Filtre :** `tags:x509`

Baseline d'observation des certificats. Note : les logs x509 ne contiennent que des attributs de certificats — pas d'IP source/destination. Corrélez les constats avec le tableau de bord TLS pour le contexte de connexion. Surface de chasse : certificats auto-signés (subject = issuer), autorités de certification (AC) rares ou inconnues, longueurs de clé faibles (RSA < 2048), algorithmes de signature obsolètes (MD5, SHA1), certificats d'AC rogue (`basic_constraints.ca:true` d'émetteurs inconnus), domaines DNS SAN rares.

**Champs clés :** `x509.certificate.subject`, `x509.certificate.issuer`, `x509.certificate.serial`, `x509.certificate.key.type`, `x509.certificate.key.length`, `x509.certificate.signing_algorithm`, `x509.san_dns`, `x509.basic_constraints.ca`, `hash.sha256`

**MITRE :** T1573.002 (C2 par crypto asymétrique), T1587.003 (Certificats numériques), T1588.004 (Obtention de certificats)

---

#### `PEAK-Baseline-Files.ndjson`
**Protocole :** Fichiers Zeek (Zeek `files.log`) | **Filtre :** `tags:file`

Baseline des transferts de fichiers couvrant tous les protocoles qui transportent des fichiers (HTTP, SMTP, SMB, FTP, etc.). Surface de chasse : types MIME rares ou inattendus — en particulier `application/x-dosexec` (exécutable PE), `application/x-msdownload`, archives ZIP/RAR provenant de sources externes — émetteurs de fichiers rares, protocoles de livraison inhabituels (analyseurs non-HTTP/SMTP), transferts sortants volumineux. Tables de hachage MD5 et SHA1 fournies pour recoupement avec le threat intelligence.

**Champs clés :** `file.mime_type`, `file.source`, `file.analyzer`, `file.bytes.seen`, `hash.md5`, `hash.sha1`, `source.ip`, `destination.ip`

**MITRE :** T1105 (Transfert d'outils entrant), T1566 (Phishing), T1048 (Exfiltration), T1560 (Archivage des données collectées)

---

#### `PEAK-Baseline-Suricata.ndjson`
**Protocole :** Alertes Suricata IDS/IPS | **Filtre :** `event.module:suricata`

Baseline des alertes Suricata pour la réduction du bruit et la détection à fort signal. La **table des signatures rares est le principal point d'entrée de la chasse** — les règles à occurrence unique constituent la surface d'investigation la plus prioritaire. Surface de chasse : signatures d'alertes rares (absentes du bruit de la baseline), alertes de sévérité critique (severity 1), trafic bloqué (mode IPS), IP sources d'alertes inconnues, modèles de catégories d'alertes (catégories mouvement latéral, C2, exploit).

**Champs clés :** `rule.name`, `rule.category`, `rule.severity`, `rule.action`, `event.severity_label`, `source.ip`, `destination.ip`, `network.transport`

**MITRE :** Varie selon la règle. Catégories clés : T1021 (Latéral), T1071 (C2), T1190 (Exploitation d'application publique), T1566 (Phishing)

---

### Protocoles ICS / OT

> ⚠️ **Note sur les tableaux de bord ICS :** Modbus et DNP3 n'ont NI authentification NI autorisation dans leurs implémentations de base. Tout hôte non autorisé envoyant des commandes à un PLC, RTU ou IED est un constat critique, que la commande ait réussi ou non. Traitez les anomalies de ces tableaux de bord comme des incidents, pas comme des alertes.

---

#### `PEAK-Baseline-Modbus-Summary.ndjson`
**Protocole :** Résumé de session Modbus/TCP (Zeek `modbus.log`) | **Filtre :** `tags:modbus`

Vue à volume plus faible et de plus haut niveau de l'activité Modbus — un enregistrement par transaction PDU. Utilisez-le comme **tableau de bord d'entrée** pour les chasses Modbus : inventaire des maîtres autorisés, distribution des codes de fonction, baseline du volume de trafic. Lorsque vous identifiez une paire maître→esclave suspecte, basculez vers `PEAK-Baseline-Modbus.ndjson` pour le détail au niveau des registres.

**Champs clés :** `modbus.function`, `source.ip`, `destination.ip`, `destination.port`

**MITRE ICS :** T1843 (Téléversement de programme), T1846 (Découverte de système distant), T1855 (Message de commande non autorisé)

---

#### `PEAK-Baseline-Modbus.ndjson`
**Protocole :** Détail des registres Modbus/TCP (Zeek `modbus_detailed.log`) | **Filtre :** `tags:modbus_detailed`

Détail au niveau des registres et des coils — un enregistrement par opération de lecture/écriture Modbus individuelle. Utilisez-le pour une analyse approfondie après avoir identifié des hôtes suspects dans le tableau de bord Summary. Surface de chasse : opérations d'écriture vers des registres spécifiques depuis des hôtes non autorisés, plages d'adresses hors des paramètres opérationnels normaux, codes de fonction rares, sondage d'adresses de registres (modèles d'accès séquentiel aux adresses).

**Champs clés :** `modbus.function`, `modbus.address`, `source.ip`, `destination.ip`, `destination.port`

**MITRE ICS :** T1855 (Message de commande non autorisé), T1856 (Message de rapport falsifié), T1801 (Surveillance de l'état des processus)

---

#### `PEAK-Baseline-DNP3.ndjson`
**Protocole :** Session DNP3 + Objets de données (Zeek `dnp3.log` + `dnp3_objects.log`) | **Filtre :** `tags:dnp3 or tags:dnp3_objects`

Tableau de bord combiné couvrant les requêtes au niveau session DNP3 et le détail des objets de données. Courant dans les environnements SCADA des services publics d'électricité, de l'eau/eaux usées et du pétrole & gaz. Surface de chasse : hôtes maîtres non autorisés envoyant des requêtes READ, sondes de classe 0 depuis des hôtes inconnus (dump complet de la station distante = reconnaissance), types d'objets inhabituels demandés, codes de fonction anormaux (COLD_RESTART, WARM_RESTART, STOP_APPLICATION). Panneau pré-filtré pour les codes de fonction perturbateurs. Basculez vers DNP3 Control pour l'analyse des commandes de relais.

**Champs clés :** `dnp3.fc_request` (session), `dnp3.function_code` (objets), `dnp3.object_type`, `source.ip`, `destination.ip`

**MITRE ICS :** T1801 (Surveillance de l'état des processus), T1846 (Découverte de système distant), T1814 (Déni de service), T1858 (Changement de mode de fonctionnement)

---

#### `PEAK-Baseline-DNP3-Control.ndjson`
**Protocole :** Commandes de relais de contrôle DNP3 (Zeek `dnp3_control.log`) | **Filtre :** `tags:dnp3_control`

**Tableau de bord ICS au risque le plus élevé de cette collection.** Chaque enregistrement représente une commande visant à modifier l'état physique d'un équipement de terrain (actionnement de relais, ouverture/fermeture de disjoncteur, commande de vanne). Modélisé sur le motif DNP3 SELECT→OPERATE utilisé dans les attaques ICS réelles (voir : attaque du réseau électrique ukrainien de 2015). 

Surface de chasse : hôtes de commande non autorisés (devrait être au maximum 1 à 2 serveurs SCADA connus), commandes DIRECT_OPERATE (contourne l'étape de sécurité de confirmation SELECT), opérations Trip/Close (conséquence au niveau du disjoncteur), numéros d'index hors de la liste documentée des points de contrôle, execute_count > 1 (actionnement répété), paramètres de temporisation hors des normes opérationnelles.

**Chaque enregistrement de ce tableau de bord doit être recoupé avec les enregistrements de gestion des changements autorisés.**

**Champs clés :** `dnp3.function_code`, `dnp3.block_type`, `dnp3.operation_type`, `dnp3.trip_control_code`, `dnp3.index_number`, `dnp3.execute_count`, `dnp3.on_time`, `dnp3.off_time`

**MITRE ICS :** T1855 (Message de commande non autorisé), T1831 (Manipulation du contrôle), T1836 (Modification de paramètre), T1816 (Redémarrage/Arrêt d'équipement)

---

## Tableau récapitulatif des tableaux de bord

| Fichier du tableau de bord | Protocole | Log(s) Zeek | Filtre |
|---|---|---|---|
| PEAK-Baseline-Conn.ndjson | Connexions réseau | conn.log | `tags:conn` |
| PEAK-Baseline-DNS.ndjson | DNS | dns.log | `tags:dns` |
| PEAK-Baseline-HTTP.ndjson | HTTP/HTTPS | http.log | `tags:http or tags:http2` |
| PEAK-Baseline-TLS.ndjson | TLS/SSL | ssl.log | `tags:ssl` |
| PEAK-Baseline-SMB.ndjson | SMB | smb_mapping.log, smb_files.log | `tags:smb_mapping or tags:smb_files` |
| PEAK-Baseline-Kerberos.ndjson | Kerberos | kerberos.log | `tags:kerberos` |
| PEAK-Baseline-FTP.ndjson | FTP | ftp.log | `tags:ftp` |
| PEAK-Baseline-SSH.ndjson | SSH | ssh.log | `tags:ssh` |
| PEAK-Baseline-RDP.ndjson | RDP | rdp.log | `tags:rdp` |
| PEAK-Baseline-SMTP.ndjson | SMTP | smtp.log | `tags:smtp` |
| PEAK-Baseline-NTLM.ndjson | NTLM | ntlm.log | `tags:ntlm` |
| PEAK-Baseline-DCE-RPC.ndjson | DCE/RPC | dce_rpc.log | `tags:dce_rpc` |
| PEAK-Baseline-LDAP.ndjson | LDAP | ldap_search.log | `tags:ldap_search` |
| PEAK-Baseline-WireGuard.ndjson | WireGuard | wireguard.log | `tags:wireguard` |
| PEAK-Baseline-x509.ndjson | Certificats X.509 | x509.log | `tags:x509` |
| PEAK-Baseline-Files.ndjson | Fichiers Zeek | files.log | `tags:file` |
| PEAK-Baseline-Suricata.ndjson | Suricata IDS/IPS | alerts | `event.module:suricata` |
| PEAK-Baseline-Modbus-Summary.ndjson | Session Modbus | modbus.log | `tags:modbus` |
| PEAK-Baseline-Modbus.ndjson | Détail Modbus | modbus_detailed.log | `tags:modbus_detailed` |
| PEAK-Baseline-DNP3.ndjson | Session DNP3 + Objets | dnp3.log, dnp3_objects.log | `tags:dnp3 or tags:dnp3_objects` |
| PEAK-Baseline-DNP3-Control.ndjson | Relais de contrôle DNP3 | dnp3_control.log | `tags:dnp3_control` |

---

## Détails techniques

**Testé avec :** Security Onion 3.0.0  
**Version Elasticsearch :** 8.x  
**Format des objets Kibana :** Visualisations basées sur les agrégations (héritées, pas Lens)  
**Modèle d'index :** `logs-*`  
**Types de visualisations utilisés :** metric, table, line, pie, tagcloud, markdown, saved search  
**Versionnement des objets :** `typeMigrationVersion: 8.5.0` (viz), `10.5.0` (search), `10.2.0` (dashboard) | `coreMigrationVersion: 8.8.0`

Les mappings de champs ont été validés sur des données Elasticsearch réelles issues des imports Security Onion 3.0.0. Tous les champs utilisés dans les visualisations sont confirmés présents dans le bloc `fields` indexé de leurs data streams respectifs.

---

## Workflow de chasse suggéré```
1. Start with PEAK-Baseline-Conn  →  Establish overall network baseline, identify unknown talkers
2. Follow protocols of interest   →  Use protocol-specific dashboards for deep dives
3. Surface rare values            →  Least-frequent tables in each dashboard are your primary hunt targets
4. Pivot on findings              →  Use saved searches to drill to raw events
5. ICS environments               →  Run Modbus Summary → Modbus Detail → DNP3 → DNP3 Control
6. Alert triage                   →  Use Suricata dashboard: start with rare signatures, not top signatures

Licence

Ces tableaux de bord sont fournis pour une utilisation en opérations de sécurité défensive. Les correspondances de champs et les modèles de conception sont spécifiques à Security Onion 3.0 avec Zeek/Suricata. Une adaptation peut être nécessaire pour d'autres déploiements.

Télécharger l’outil