Dossier · Cybersécurité
SOC personnel
Collecte, détection et investigation sur ma propre infrastructure.
Un SOC maison, monté sur le homelab, pour pratiquer la détection et l'analyse sur une infrastructure dont je connais chaque recoin — donc où je peux vérifier si une règle a vraiment vu ce qu'elle devait voir.
Ce que je fais tourner
- Collecte : centralisation des journaux de l'infrastructure — pare-feu, hyperviseur, conteneurs, reverse proxy, authentification.
- Détection : écriture et test de règles, puis mesure de ce qu'elles ratent. C'est la partie la plus instructive : une règle qui ne déclenche jamais est aussi inutile qu'une qui déclenche tout le temps.
- Investigation : reconstitution de chaînes d'événements à partir des journaux, dans l'esprit de la certification CDSA.
Le lien avec le reste
C'est ce travail qui rend le développement offensif intéressant : quand j'écris un keylogger en assembleur ou un agent de détection d'exfiltration, la vraie question n'est pas « est-ce que ça marche », mais « qu'est-ce que ça laisse comme trace, et est-ce que je saurais la voir passer ».