UTMStack v11.2.8 Community Edition — Procédures de déploiement pour lab PME Suisse. Installation VMware, Suricata, CrowdSec, SOAR, OPNsense.
UTMStack v11.2.12 Community Edition — Procédures de déploiement pour lab PME Suisse. Installation VMware, Suricata, CrowdSec, SOAR, OPNsense, intégrations agents Windows/Linux/M365/Azure.
Ce site documente le déploiement complet d’un lab UTMStack v11.2.12 Community Edition dans un environnement simulant une infrastructure PME, incluant l’intégration Suricata IDS, CrowdSec, l’automatisation SOAR pour la réponse automatique aux incidents, l’audit NTLM en préparation de la migration vers Kerberos (roadmap Microsoft 2025-2027), et les intégrations agents Windows/Linux, Microsoft 365 et Azure.
Toutes les procédures sont testées et validées en conditions réelles sous VMware Workstation, avec OPNsense comme firewall/IDS.
ℹ️ UTMStack est un SIEM — il centralise, corrèle et analyse les événements de sécurité. Un SIEM ne remplace pas un antivirus/EDR (protection des endpoints) ni une solution de conformité et protection des données (type Microsoft Purview). Ces outils sont complémentaires : le SIEM agit au niveau réseau et infrastructure, l’EDR protège les machines de l’intérieur.
| Guide | Description |
|---|---|
| 01 — Installation & Architecture | Installation VMware, bug DHCP critique, optimisations lab |
| 02 — Intégration Suricata | Pipeline OPNsense → UTMStack port 7019, syslog-ng |
| 03 — Intégration CrowdSec | Décisions CrowdSec → UTMStack, whitelist Azure/Cloudflare + réseaux internes |
| 04 — Dashboards | Visualisations Suricata & CrowdSec dans UTMStack |
| 05 — SOAR & Automatisation | Réponse automatique aux incidents via playbooks UTMStack ⚠️ v0.1 |
| 06 — SOC AI | Analyse automatique des alertes — architecture backend, limites du prompt natif |
| 07 — Règles Suricata avancées | suricata-update, NF Rules networkforensic.dk, IPS drop mode, CINS, 🆕 règle custom DVR/IoT |
| 08 — Audit NTLM & Migration Kerberos | WEF, GPO, Intune, dashboard SIEM, roadmap Phase 1→3 — Server 2025 |
| 09 — Pipeline SOC augmenté par IA locale | Ollama + n8n, tri déterministe, threat intelligence, heartbeat de supervision, comparatif LLM |
| 10 — Intégrations agents et sources de logs | Agents Windows/Linux, M365, Azure Event Hub, SOC AI natif, règles custom Defender & O365 |
| 10b — Sysmon — Déploiement et configuration | Sysmon v15.21, deux configs XML (postes/DC), méthode registre ANSSI, WEF self-subscription → UTMStack |
| 11 — Règles de corrélation YAML 🆕 | 40 règles custom validées en live — séries W, WD, S, L, M, A — 29 techniques MITRE ATT&CK — inclut détection post-compromission Entra ID (AiTM, CVE-2026-69836) |
→ Installation UTMStack v11 sous VMware Workstation
Configuration VM, procédure d’installation, optimisations post-install, ports importants v11.2.x.
→ Pipeline OPNsense → UTMStack
Architecture syslog-ng, parseur natif port 7019, persistance des services OPNsense.
Forwarding des décisions vers UTMStack, bouncer OPNsense, whitelist Azure/Cloudflare étendue aux réseaux internes du lab, dashboard.
→ Création des dashboards Suricata & CrowdSec
Visualisations OpenSearch, index v11-log-suricata-*, champs géolocalisation, threat map.
→ Playbooks automatiques — Réponse aux incidents
Clé SSH SYSTEM, script soar_ban.sh OPNsense, déduplication, compatibilité Microsoft Defender for Endpoint.
→ suricata-update & NF Rules networkforensic.dk
suricata-update (ptrules, stamus/lateral, tgreen/hunting), règles NF Scanners en drop IPS, CINS Active Threat Intelligence, règle custom bloquant une exploitation DVR/IoT active (signature r00ts3c-owned-you), découverte et correction de la réinitialisation nocturne native d’OPNsense sur les règles custom.
→ Phase 1 complète : audit, WEF, scripts, dashboard
Déploiement de l’audit NTLM via Windows Event Forwarding (WEF) en self-subscription locale. Scripts prêts à l’emploi pour GPO et Intune, corrections terrain Server 2025, cas d’étude réplication AD inter-sites utilisant NTLM par design. Scripts sur GitHub.
→ Ollama + n8n — de l’idée au pipeline fiable, en 12 versions
Retour d’expérience complet sur la construction d’un pipeline de résumé quotidien assisté par LLM, avec un pipeline local (Ollama) comme socle de référence : pourquoi le classement signal/bruit doit rester déterministe (pas confié au LLM), enrichissement automatique via AbuseIPDB/GreyNoise/OTX/ThreatFox, corrélation temporelle sur 30 jours, et détection de panne silencieuse transformée en alerte SIEM native. Comparatif honnête Llama 3.1 8B / Mistral NeMo 12B / Qwen 2.5 14B en local, puis confrontation sans garde-fou entre Claude Sonnet 5, DeepSeek-R1 (14B/32B) et Mistral Large — avec les hallucinations et erreurs d’interprétation observées montrées telles quelles. Une variante cloud optionnelle (Mistral, hébergement UE, coût mensuel négligeable) est documentée en complément du pipeline local. Guide de déploiement pas à pas et workflows n8n sur GitHub.
→ Agents Windows/Linux, Microsoft 365, Azure, SOC AI natif
Déploiement complet des sources de logs UTMStack : procédure d’installation des agents Windows (5 machines AD) et Linux, collecteur UTMStack pour l’auto-supervision Docker, intégration Microsoft 365 avec règles custom O365/Defender (tuning des faux positifs documenté), intégration Azure via Event Hub + Event Grid, et fonctionnement du SOC AI natif (Echoes, incidents automatiques, providers LLM). Bibliothèque de règles custom sur GitHub.
→ Sysmon v15.21 — Déploiement GPO, Intune et collecte WEF
Déploiement de Sysmon v15.21 (schéma 4.91) en environnement hybride AD + Intune. Deux configurations XML distinctes — postes membres et contrôleurs de domaine — déployées via la méthode registre ANSSI (aucun XML exposé sur les machines cibles). Collecte dans UTMStack via Windows Event Forwarding self-subscription locale : chaque machine forwarde ses propres events Sysmon vers ForwardedEvents, collecté nativement par l’agent UTMStack. Validé sur Windows Server 2022/2025 et DC — limitation documentée sur Windows 11 (ticket ouvert chez UTMStack). Configurations XML sur GitHub.
→ 40 règles YAML custom — Séries W, WD, S, L, M, A
Création et validation de 40 règles de corrélation personnalisées pour UTMStack v11, couvrant 29 techniques MITRE ATT&CK. Chaque règle est validée en live dans OpenSearch avant d’être documentée — aucune règle n’est publiée sans déclenchement confirmé. Six séries organisées par source de logs : W (Windows natif — lockout, Pass-the-Hash, Kerberoasting, tâches planifiées, services suspects), WD (Windows Defender — détection malware, tamper protection, exclusions), S (Sysmon via WEF — LOLBAS, accès LSASS, named pipes C2, NTDS, Run keys), L (Linux auditd — brute force SSH, sudo), M (Microsoft 365/Entra ID — OAuth consent, MFA interrupt, audit désactivé, DLP, Accès Conditionnel temporel, attribution de rôle privilégié, credentials ajoutés sur service principal) et A (Azure Activity Log — attribution de rôle, diagnostic settings, Key Vault, resource locks, destruction bloquée). Les deux dernières règles M ont été développées en réponse aux attaques AiTM (Mirage2FA) et à CVE-2026-69836 (Entra ID RCE, CVSS 10.0). Les limitations du moteur UTMStack v11 sont documentées honnêtement, avec leurs alternatives. Bibliothèque de règles YAML sur GitHub.
| Volume | Contenu | Statut |
|---|---|---|
| V1 | Installation & Architecture | 🟢 Publié |
| V2 | Configuration SIEM — Agents, sources de logs, Sysmon + WEF, règles de corrélation custom, intégrations Azure/M365 | 🟢 Publié |
| V3 | Modules complémentaires — SOC AI, OPNsense stack, Pipeline IA locale (Ollama + n8n) | 🟢 Publié |
| V4 | SOAR & Incident Response | 📋 Planifié |
| V5 | Red Team / Validation Kali | 📋 Planifié |
| Composant | Détail |
|---|---|
| SIEM | UTMStack v11.2.12 Community Edition |
| Hôte | HP Elite Tower 800 G9 — i7-14700, 64 GB RAM |
| Hyperviseur | VMware Workstation |
| Firewall / IDS | OPNsense 26.1 + Suricata 8.0.5 |
| OS SIEM | Ubuntu 24.04 LTS (10.100.1.150) |
| Active Directory | Windows Server 2025 — Topologie multi-sites (2 DC, 2 sites AD) |
| Agents Windows | DC01-MAIN-SITE (10.100.1.1), DC01-RM (10.100.2.1), gest-srv (10.100.1.16), MDM-BLAISE-871 (Win 11 24H2), WIN11-AD-TESTS (Win 11 24H2) |
| Agent Linux | docker-services (10.100.1.10, Ubuntu 26.04) — n8n, Qdrant, Open WebUI, SearXNG |
| Microsoft 365 | Entra ID P1, MDE Plan 1 |
| Azure | Event Hub + Event Grid — Activity Log + Resource Events |
v11-log-azure-*| Document | Description |
|---|---|
| Checklist Migration OPNsense 26.1 | Points de vigilance post-migration OPNsense 25.7 → 26.1 |
| Réduction du bruit — Règles de corrélation UTMStack | Alert fatigue, diagnostic OpenSearch/PostgreSQL, 7 fixes de règles de corrélation, dérive d’ID entre versions, automatisation double (boot + cron horaire), checklist post-update |
| Bibliothèque de règles custom (GitHub) | 40 règles YAML (séries W, WD, S, L, M, A) — 29 techniques MITRE ATT&CK, avec tuning des faux positifs documenté |
| Workflows Pipeline IA (GitHub) | JSON n8n (rapport quotidien, à la demande, consultation webhook), scripts heartbeat systemd, Modelfiles Ollama |
| Scripts WEF NTLM (GitHub) | Deploy-WEF-NTLM-GPO.ps1, Intune, Detect, ntlm-subscription.xml |
| Configurations Sysmon (GitHub) | sysmon-workstation.xml, sysmon-dc.xml, sysmon-wef-subscription.xml — schéma 4.91 |
Ces guides représentent des dizaines d’heures de tests en environnements réels.
ℹ️ Références et aide à la rédaction assistées par IA, avec validation humaine finale.
This project is maintained by doit4everyone