UTMStack v11.2.12 Community Edition
Environnement de lab — Consultant IT indépendant — Suisse 🇨🇭
👉 Accéder à la documentation complète
🇬🇧 English version — coming soon
| Guide | Description |
|---|---|
| 01 — Installation & Architecture | Installation VMware, bug DHCP critique, optimisations lab |
| 02 — Intégration Suricata | Pipeline OPNsense → UTMStack port 7019, syslog-ng |
| 03 — Intégration CrowdSec | Décisions CrowdSec → UTMStack, whitelist Azure/Cloudflare + réseaux internes |
| 04 — Dashboards | Visualisations Suricata & CrowdSec dans UTMStack |
| 05 — SOAR & Automatisation | Réponse automatique aux incidents via playbooks UTMStack |
| 06 — SOC AI | Analyse automatique des alertes — architecture backend, limites du prompt natif |
| 07 — Règles Suricata avancées | suricata-update, NF Rules networkforensic.dk, IPS drop mode, CINS, règle custom DVR/IoT |
| 08 — Audit NTLM & Migration Kerberos | WEF, GPO, Intune, dashboard SIEM, roadmap Phase 1→3 — Server 2025 |
| 09 — Pipeline SOC augmenté par IA locale | Ollama + n8n, tri déterministe, threat intelligence, comparatif LLM |
| 10 — Intégrations agents et sources de logs | Agents Windows/Linux, M365, Azure Event Hub, SOC AI natif |
| 10b — Sysmon — Déploiement et configuration | Sysmon v15.21, méthode registre ANSSI, WEF self-subscription → UTMStack |
| 11 — Règles de corrélation YAML | 40 règles custom validées en live — séries W, WD, S, L, M, A — 29 techniques MITRE ATT&CK |
| Annexe | Description |
|---|---|
| Checklist Migration OPNsense 26.1 | Points de vigilance post-migration OPNsense 25.7 → 26.1 |
| Réduction du bruit — Règles de corrélation | Alert fatigue, diagnostic OpenSearch/PostgreSQL, automatisation post-restart |
| Bibliothèque de règles custom | 40 règles YAML (séries W, WD, S, L, M, A) — 29 techniques MITRE ATT&CK |
| Workflows Pipeline IA | JSON n8n, scripts heartbeat systemd, Modelfiles Ollama |
| Scripts WEF NTLM | Deploy-WEF-NTLM-GPO.ps1, Intune, Detect, ntlm-subscription.xml |
| Configurations Sysmon | sysmon-workstation.xml, sysmon-dc.xml, sysmon-wef-subscription.xml — schéma 4.91 |
40 règles validées en live dans OpenSearch, organisées par source de logs :
| Série | Dossier | Règles | Techniques MITRE |
|---|---|---|---|
| W — Windows natif | rules/windows/ | W1→W7 | Lockout, Pass-the-Hash, Kerberoasting, tâches planifiées, services suspects |
| WD — Windows Defender | rules/windows-defender/ | WD1→WD5 | Détection malware, tamper protection, exclusions |
| S — Sysmon via WEF | rules/sysmon/ | S1→S5 | LOLBAS, accès LSASS, named pipes C2, NTDS, Run keys |
| L — Linux auditd | rules/linux/ | L1→L2 | Brute force SSH, sudo |
| M — Microsoft 365/Entra ID | rules/microsoft-365/ | M2,M5→M8,M10→M12,M14,M-new-1,M-new-2 | OAuth consent, MFA, audit désactivé, DLP, Accès Conditionnel, attribution de rôle privilégié, credentials SP |
| A — Azure Activity Log | rules/azure/ | A1→A11 | Attribution de rôle, Key Vault, resource locks, destruction bloquée |
→ README détaillé de la bibliothèque
| Composant | Détail |
|---|---|
| SIEM | UTMStack v11.2.12 Community Edition |
| Hôte | HP Elite Tower 800 G9 — i7-14700, 64 GB RAM |
| Hyperviseur | VMware Workstation |
| Firewall / IDS | OPNsense 26.1 + Suricata 8.0.5 |
| OS SIEM | Ubuntu 24.04 LTS (10.100.1.150) |
| Active Directory | Windows Server 2025 — Topologie multi-sites (2 DC, 2 sites AD) |
| Agents Windows | DC01-MAIN-SITE, DC01-RM, gest-srv, MDM-BLAISE-871 (Win 11 24H2), WIN11-AD-TESTS (Win 11 24H2) |
| Agent Linux | docker-services (Ubuntu 26.04) — n8n, Qdrant, Open WebUI, SearXNG |
| Microsoft 365 | Entra ID P1, MDE Plan 1 |
| Azure | Event Hub + Event Grid — Activity Log + Resource Events |
- IDS : Suricata 8.0.5 sur OPNsense — Emerging Threats Open + NF Rules + règles custom
- HIDS : CrowdSec + bouncer OPNsense — blocage temps réel, whitelist étendue
- SOAR : UTMStack Incident Response + SSH → CrowdSec
- WEF : Windows Event Forwarding — self-subscription locale : NTLM + Sysmon → ForwardedEvents → UTMStack
- M365 : API O365 Management — Entra ID, Exchange, SharePoint, MDE endpoint events
- Azure : Event Hub (Activity Log + Event Grid) → index
v11-log-azure-* - SOC AI : module natif UTMStack + pipeline n8n custom (Ollama local)
- Pipeline IA : Ollama (Llama 3.1 8B) + n8n — tri déterministe, enrichissement AbuseIPDB/GreyNoise/OTX/ThreatFox
- Sysmon : v15.21 schéma 4.91 — méthode registre ANSSI, collecte WEF → UTMStack
- Règles custom : 40 règles YAML — 29 techniques MITRE ATT&CK, validées en live dans OpenSearch
Ces guides représentent des centaines d'heures de tests en environnements réels.
ℹ️ Références et aide à la rédaction assistées par IA, avec validation humaine finale.