SecureOps Lab - Évaluation Cybersécurité en Direct
Aperçu
Réalisé une évaluation cybersécurité en direct sur un serveur Linux universitaire. Lors de l'analyse, une activité d'attaque active a été identifiée, incluant des tentatives d'authentification par force brute et des tentatives d'exploitation ciblant Log4Shell (CVE-2021-44228).
Les « IP coordonnées » font référence à plusieurs adresses IP malveillantes provenant du même sous-réseau, indiquant l'utilisation d'une infrastructure d'attaque partagée ou d'outils d'attaque automatisés ciblant le système simultanément.
Analyse des Menaces & Résultats
Attaque par Force Brute
- Détection de 144 tentatives de connexion SSH échouées depuis une seule IP externe
- L'analyse des schémas a montré des tentatives d'authentification rapides cohérentes avec du bourrage d'identifiants automatisé
Tentatives d'Exploitation Log4Shell
- Identification de charges malveillantes dans les journaux cohérentes avec des tentatives d'exploitation CVE-2021-44228
- L'IP source différait de celle de l'attaquant par force brute mais provenait du même sous-réseau, suggérant une activité coordonnée
Outils & Application Technique
Nmap
Utilisé pour la reconnaissance active et l'énumération de la surface d'attaque :
- Identification des ports ouverts et des services exposés
- Détection de la configuration du service SSH et des points d'entrée potentiels
- Évaluation des services accessibles de l'extérieur pour l'exposition aux risques
Lynis
A réalisé un audit de sécurité basé sur l'hôte :
- Génération d'un score de durcissement système (initial : 62)
- Identification des mauvaises configurations dans l'authentification, la journalisation et les permissions des services
- Mise en évidence des lacunes de conformité et des risques de privilèges
Scripts Bash Personnalisés
Développement de scripts pour automatiser la surveillance de sécurité :
- Analyse des journaux
journald pour les tentatives d'authentification échouées
- Détection des schémas d'attaque et de l'activité IP suspecte
- Génération de rapports d'alerte de style SOC pour la visibilité des incidents
Évaluation des Risques (Approche GRC)
Un total de 12 constats de sécurité ont été documentés et catégorisés :
- Risque Élevé :
- Connexion root SSH activée
- Tentatives d'authentification illimitées
- Risque Moyen :
- Structures de permissions de comptes faibles
- Visibilité insuffisante de la journalisation et de la surveillance
- Risque Faible :
- Inefficacités de configuration mineures
Méthodologie de Risque
- Sévérité évaluée en utilisant :
- Références CVE (par ex., CVE-2021-44228)
- Normes de notation CVSS
- Analyse probabilité vs impact
Actions de Correction & Durcissement
Durcissement SSH
- Désactivation de la connexion root (
PermitRootLogin no)
- Limitation des tentatives d'authentification (
MaxAuthTries 3)
- Réduction de la surface d'attaque par force brute
Gestion des Identités et des Accès (IAM)
- Audit de tous les comptes utilisateur
- Suppression des comptes inutiles ou inactifs
- Application des contrôles d'accès au moindre privilège
Améliorations de la Surveillance Système
- Visibilité améliorée des journaux grâce à l'analyse journald
- Mise en place d'alertes automatisées via des scripts Bash
Résultats
- Identification et documentation de 12 risques de sécurité
- Amélioration du score de durcissement système de 62 → 64
- Réduction de la surface d'attaque et atténuation des menaces actives
- Établissement de flux de travail de surveillance de sécurité reproductibles
Contenu du Dépôt
- threat_detection.sh → Détecte les tentatives de connexion par force brute et suspectes
- iam_audit.sh → Audite les permissions utilisateur et les contrôles d'accès
- secureops_master_audit.sh → Automatisation complète de l'audit système
- Rapport d'audit complet (.txt) → Résultats détaillés et étapes de correction
Auteur
Jordan Dormann
CompTIA Security+