Tableaux de bord PEAK Baseline Threat Hunt pour Security Onion 3.0 — couvrant DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata, et plus encore
Tableaux de bord Kibana (objets enregistrés) importables implémentant la méthodologie Splunk PEAK Baseline Threat Hunt pour les opérations de chasse aux menaces cyber (CTH) et de réponse aux incidents (IR). Conçus et validés avec Security Onion 3.0.0 sur des données Zeek NSM et Suricata dans Elasticsearch.
Chaque tableau de bord suit une conception cohérente en deux phases :
Chaque tableau de bord comprend :
Les tableaux de bord sont conçus pour servir à la fois les chasseurs expérimentés qui connaissent le protocole et les analystes qui l'apprennent — les panneaux Markdown documentent le comportement normal afin que le tableau de bord serve d'outil pédagogique autant que d'outil de chasse.
Le framework PEAK (Prepare, Execute, Act with Knowledge) est une méthodologie structurée de chasse aux menaces développée par Splunk. Ces tableaux de bord implémentent le modèle Baseline Hunt du framework PEAK :``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
L'idée clé des PEAK Baseline Hunts est que **vous ne pouvez pas trouver le mal tant que vous ne savez pas à quoi ressemble la normale**. Chaque panneau de ces tableaux de bord est conçu avec ce principe à l'esprit — les tables à haute fréquence définissent la normale, et les tables à basse fréquence exposent ce qui ne correspond pas.
Pour plus de détails sur le framework PEAK, consultez le [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).
---
## Instructions d'importation
1. Dans Kibana, accédez à **Stack Management → Saved Objects**
2. Cliquez sur **Import**
3. Sélectionnez le fichier `.ndjson` pour le(s) tableau(x) de bord que vous souhaitez importer
4. Choisissez **Request for action on conflict** (ou Overwrite si vous réimportez)
5. Cliquez sur **Import**
Chaque fichier est entièrement autonome — il inclut le tableau de bord, toutes les visualisations et toutes les recherches enregistrées. Aucune dépendance à des objets enregistrés externes.
> **Exigence de modèle d'index :** Les tableaux de bord utilisent le modèle d'index `logs-*`, qui est le modèle par défaut pour les imports Security Onion 3.0. Vérifiez que ce modèle d'index existe dans votre instance Kibana avant d'importer.
---
## Référence des tableaux de bord
### Protocoles réseau standard (Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**Protocole :** Connexions réseau (Zeek `conn.log`) | **Filtre :** `tags:conn`
Le fondement de toute baseline réseau. Couvre tous les enregistrements de connexions TCP/UDP/ICMP quel que soit le protocole. Surface de chasse : paires d'IP et combinaisons de ports rares, connexions de longue durée (beaconing), flux à volume d'octets élevé vers des destinations inhabituelles, ports de destination rarement vus.
**Champs clés :** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE :** T1071 (C2), T1048 (Exfil), T1571 (Port non standard), T1572 (Tunneling de protocole)
---
#### `PEAK-Baseline-DNS.ndjson`
**Protocole :** DNS (Zeek `dns.log`) | **Filtre :** `tags:dns`
Le DNS est la source de données la plus interrogeable de l'environnement et l'une des plus abusées par les adversaires. Surface de chasse : domaines interrogés rares (DGA, nouvelle infrastructure C2), noms de domaine à haute entropie, types de requêtes inhabituels (TXT, ANY, NULL — indicateurs de tunneling), résolveurs rares, tempêtes NXDOMAIN.
**Champs clés :** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE :** T1071.004 (C2 DNS), T1568 (Résolution dynamique), T1048.003 (Exfil DNS), T1583 (Acquisition d'infrastructure)
---
#### `PEAK-Baseline-HTTP.ndjson`
**Protocole :** HTTP/HTTPS (Zeek `http.log`) | **Filtre :** `tags:http or tags:http2`
Baseline du trafic web couvrant les user-agents, les modèles d'URI, les codes de statut et les distributions d'hôtes. Surface de chasse : user-agents rares ou malformés (empreintes d'outils), méthodes HTTP inhabituelles, hôtes externes rares recevant des données POST, chemins d'URI associés à des frameworks connus (Cobalt Strike, Metasploit), empreintes JA4H.
**Champs clés :** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE :** T1071.001 (C2 HTTP), T1566 (Phishing), T1105 (Transfert d'outils), T1059 (Exécution scriptée via le web)
---
#### `PEAK-Baseline-TLS.ndjson`
**Protocole :** TLS/SSL (Zeek `ssl.log`) | **Filtre :** `tags:ssl`
Métadonnées de session TLS — versions, suites de chiffrement, sujets de certificats et empreintes JA3/JA4. Surface de chasse : versions TLS anciennes/faibles (1.0/1.1), sujets de certificats auto-signés ou inhabituels, empreintes client JA3/JA4 rares (signatures d'outils de malware), certificats expirés, TLS vers des ports non standard.
**Champs clés :** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE :** T1573 (Canal chiffré), T1071 (C2), T1587.003 (Certificats auto-signés)
---
#### `PEAK-Baseline-SMB.ndjson`
**Protocole :** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtre :** `tags:smb_mapping or tags:smb_files`
Tableau de bord combiné couvrant à la fois les mappages de partages SMB et les opérations sur fichiers. Surface de chasse : accès aux partages administratifs (ADMIN$, C$, IPC$), chemins de partage rares, modèles d'accès aux fichiers inhabituels, clients accédant à des partages qu'ils n'ont jamais touchés auparavant, préparation de fichiers en vue d'un mouvement latéral.
**Champs clés :** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE :** T1021.002 (Partages admin SMB/Windows), T1570 (Transfert d'outil latéral), T1039 (Données depuis un lecteur réseau partagé)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**Protocole :** Kerberos (Zeek `kerberos.log`) | **Filtre :** `tags:kerberos`