Observabilité, SIEM & réponse à incident dans le Cloud
Dans le cloud, la détection change d’échelle et d’outils. Ce module couvre la chaîne complète — du signal à la décision — avec les standards qui rendent la défense portable entre plateformes.

Extrait du support — CSPM, visibilité sur toute l’infrastructure.
Ce que couvre ce cours
- Observabilité : les 3 piliers (logs, métriques, traces) et le 4ᵉ qui émerge — les événements de sécurité comportementaux (eBPF, Falco) ; une stratégie avant les outils : inventaire des sources (control plane, data plane, application, identité), niveaux de rétention hot/warm/cold, gouvernance des flux et arbitrage coût/couverture ;
- Collecte et normalisation : agents consolidés (Fluent Bit, OpenTelemetry Collector, Vector), schémas communs ECS / OCSF pour l’interopérabilité entre outils SOC — et le bannissement des logs non structurés ;
- Journalisation immuable : S3 Object Lock, immutabilité Azure/GCP (non rétroactives !), chaînage d’intégrité, et la ségrégation du compte SOC — accès write-only depuis la production ;
- SIEM & détection : pipeline d’observabilité découplé, corrélation sur la kill chain MITRE ATT&CK Cloud, UEBA (baselines comportementales), enrichissement threat intelligence (STIX/TAXII), priorisation P1/P2/P3 des alertes, et les règles Sigma — le standard portable entre SIEM ;
- Audit & forensics cloud : les 4 familles de logs d’audit (activité admin, accès aux données, événements système, refus), et la production de preuves — snapshots, chain of custody, hachage SHA-256 et horodatage qualifié (RFC 3161) pour la valeur probante ;
- Déclinaisons par plateforme : CloudTrail/GuardDuty/Security Hub/Detective (AWS), Activity Log/Sentinel (Azure), audit logs GCP — et les anti-patterns qui coûtent cher : silos de logs, rétention de 30 jours quand l’investigation moyenne en demande 200, alertes sans runbook, fatigue d’alerte.
Objectifs pédagogiques
- Définir une stratégie d’observabilité multi-cloud (sources, rétention, coût) sur les standards ouverts ;
- Garantir l’intégrité et l’immuabilité des journaux — condition de leur valeur en investigation ;
- Écrire des détections portables (Sigma) alignées sur MITRE ATT&CK et mesurer MTTD/MTTR ;
- Dérouler un playbook de réponse et de forensics adapté au cloud (containment, preuves, automatisation SOAR).
