Ingénierie logicielle

Développement d’extensions
pour votre SIEM

Le catalogue de votre éditeur couvre les sources les plus courantes. Pour tout le reste — équipements spécifiques, applications métier, sources locales — il faut construire. C’est ce que nous faisons, sur l’ensemble des plateformes de notre périmètre.

  • Connecteurs de collecte
  • Parseurs & normalisation
  • Tableaux de bord
  • Cas d’usage de détection
  • Packaging & publication
Le besoin

Une source non normalisée est une source à moitié inutile

Ingérer des logs bruts dans un SIEM ne suffit pas. Sans extraction de champs, sans mapping vers un modèle de données commun, une source ne peut alimenter ni les règles de corrélation, ni les tableaux de bord, ni les rapports de conformité. Elle occupe de la licence sans produire de détection.

Une extension bien construite résout ce problème une fois pour toutes : elle transforme un flux propriétaire en données exploitables par toute la plateforme — règles, tableaux de bord et rapports compris. Chaque éditeur a sa mécanique ; le principe reste le même.

Référence publique · Splunkbase

Microsoft Windows Firewall Observability

Une application Splunk développée par nos équipes et publiée sur Splunkbase, pour combler un manque du catalogue : donner une visibilité opérationnelle réelle sur les journaux du pare-feu Windows, souvent collectés mais rarement exploités.

Extraction et normalisation des événements, tableaux de bord de suivi des règles et des blocages, détection des modifications de configuration.

Nos livrables

Ce que contient une extension Avangard

Collecte et parsing

Définition des sourcetypes, extraction des champs, gestion des formats multi-lignes et des horodatages, découpage des événements.

Normalisation

Mapping vers le modèle de données de la plateforme — CIM sur Splunk, ECS sur Elastic, ASIM sur Sentinel — condition sine qua non pour alimenter les règles standard.

Tableaux de bord

Vues opérationnelles prêtes à l’emploi, conçues pour être lisibles par un analyste qui ne connaît pas la source.

Cas d’usage de détection

Recherches de corrélation et alertes livrées avec l’application, documentées et rattachées aux techniques MITRE ATT&CK.

Documentation

Guide d’installation et de configuration, description des champs extraits, prérequis, matrice de compatibilité des versions.

Packaging et publication

Validation par les outils de contrôle de l’éditeur, mise en conformité avec ses exigences, publication sur le catalogue officiel lorsque c’est pertinent, et suivi des versions.

Selon la plateforme

Chaque éditeur a son vocabulaire

Le principe est identique — rendre une source exploitable — mais les mécanismes et les formats diffèrent. Nous intervenons sur l’ensemble des plateformes de notre périmètre.

PlateformeCe que nous développonsModèle de données
SplunkApplications et technology add-ons, publiables sur SplunkbaseCIM
Microsoft SentinelConnecteurs de données, fonctions de parsing, règles analytiques et classeursASIM
Elastic SecurityIntégrations, pipelines d’ingestion, processeurs et tableaux de bordECS
OpenText ArcSightConnecteurs, notamment FlexConnectors pour les formats propriétairesCEF
WazuhDécodeurs, règles de détection et modules d’intégrationSchéma Wazuh
Le cas des sources locales

Applications métier développées en interne, équipements de fournisseurs régionaux, systèmes anciens dont le format n’est documenté nulle part : ce sont précisément les sources qu’aucun catalogue éditeur ne couvrira jamais, et souvent les plus riches en signal pour votre contexte.

Deux modes

Extension privée ou publiée

Extension privée

Développée pour votre seul usage, déployée sur votre plateforme. Vous en détenez le code et pouvez la faire évoluer librement.

  • Sources internes et applications métier propriétaires
  • Logique de détection spécifique que vous ne souhaitez pas exposer
  • Contraintes de confidentialité sur les schémas de données

Extension publiée au catalogue

Mise à disposition de la communauté sous notre nom ou sous le vôtre, avec maintenance et compatibilité assurées dans le temps.

  • Visibilité auprès de l’écosystème Splunk mondial
  • Positionnement d’éditeur pour votre organisation
  • Sources d’intérêt général, non spécifiques à un client
Déroulement

De l’échantillon de logs à l’extension livrée

1

Analyse

Étude d’échantillons réels et de la documentation de la source.

2

Conception

Modèle de données cible, champs à extraire, mapping vers le schéma de la plateforme.

3

Développement

Configuration, extractions, vues et recherches enregistrées.

4

Validation

Tests sur données réelles, contrôles de l’éditeur, revue de performance.

5

Livraison

Déploiement, documentation, publication et suivi des versions.

Une source que votre SIEM ignore ?

Envoyez-nous un échantillon de logs et la documentation de la source. Nous vous disons rapidement ce qu’il est possible d’en tirer et sous quel effort.