← Retour aux projets Projet Perso · Cybersécurité défensive

TitanSOC — plateforme SOC souveraine

Plateforme SOC managé souveraine (FR/EU) construite de bout en bout sur une stack open source, avec la CTI au cœur de la détection.

SOC as a Service Wazuh OpenCTI / MISP Detection-as-Code MITRE ATT&CK

La plateforme

TitanSOC est une plateforme de SOC as a Service multi-tenant, conçue pour des clients soumis à des exigences de souveraineté et de conformité — RGPD, NIS2, DORA. Elle assemble une stack 100 % open source orchestrée par un docker-compose à profils (core, cti, soar, hunting, enrich, obs) : environ 32 services intégrés, avec des réseaux segmentés par domaine fonctionnel.

  • Wazuh 4.9 (SIEM / OpenSearch) et Suricata 7 pour la collecte et la détection réseau.
  • Vector pour la normalisation et l'acheminement des journaux.
  • OpenCTI 6 et MISP 2.5 pour la threat intelligence.
  • TheHive 5 et Cortex 3 pour la réponse à incident, Velociraptor pour le hunting et le forensic.
  • Grafana 11 et Prometheus pour l'observabilité.

Le choix d'une architecture déterministe, sans IA générative, est assumé pour des raisons d'auditabilité.

Ingénierie de détection

La détection est gérée en Detection-as-Code : les règles vivent dans un dépôt versionné et sont validées puis déployées par pipeline.

  • 78 règles Sigma classées par tactique ATT&CK, complétées par des règles YARA et Wazuh sur mesure.
  • Mapping MITRE ATT&CK de 61 techniques, avec un layer Navigator versionné.
  • Pipelines GitLab CI et GitHub Actions : validation de schéma et d'unicité des UUID Sigma, lint XML Wazuh et YARA, conversion et déploiement.
  • 16 playbooks de réponse à incident (phishing, ransomware, C2, exfiltration…) et 19 documents de référence, de l'architecture technique au modèle de prestation.

Deux briques sont développées sur mesure. titan-enricher est un micro-service FastAPI asynchrone d'enrichissement CTI temps réel des alertes (OpenCTI / MISP), avec cache Redis, sondes liveness / readiness, métriques Prometheus, logs JSON structurés et un budget de latence P95 sous 500 ms.

TitanSOC Commander est le plan de contrôle multi-tenant : FastAPI, PostgreSQL et React avec migrations Alembic, onboarding par blueprints, portail client et dashboards Grafana scopés par tenant.

Le Test Range

Un volet complémentaire, le TitanSOC Test Range, valide de bout en bout le pipeline de détection. Ce bac à sable branché sur le SOC émule huit architectures clientes — AD on-prem, Entra ID, AWS, Azure, GCP, OVH, hybride, multicloud — sous forme de tenants isolés, puis rejoue des scénarios d'attaque cartographiés sur MITRE ATT&CK.

  • Des générateurs Python (stdlib uniquement) produisent un bruit de fond réaliste et une quarantaine de scénarios nommés — Kerberoasting, DCSync, Golden SAML, password spray, exfiltration S3… — dans le schéma JSON natif de chaque source.
  • Normalisation testée à l'identique de la production : le collecteur Vector applique les mêmes vector_snippets que les blueprints, garantissant que ce qui est validé est ce qui sera déployé.
  • Enrôlement d'agents Wazuh réels (conteneurs Linux) sur le manager de production, cantonnés à des groupes range-* révocables.
  • Harnais de vérification en pure stdlib (schéma natif, cohérence des détections, champs ECS post-normalisation) exécutable hors-ligne pour la CI (make validate).
  • Bibliothèque d'expédition partagée titanship gérant deux transports : HTTP NDJSON vers le collecteur du lab et syslog RFC 5424 (UDP ou TLS/TCP) vers l'ingress de production.
  • Environ 7 800 lignes de Python en modules contractuels, pilotées par une CLI bash range.sh (init, up, generate, verify, onboard, purge).

Durcissement

La sécurité est traitée comme une exigence de conception, sur la plateforme comme sur le Range.

  • Aucun secret en dur : configuration exclusivement par variables d'environnement, fichiers d'identifiants exclus du dépôt et secrets récupérés à la volée à l'initialisation.
  • Interfaces d'administration liées à la boucle locale par défaut, segmentation réseau Docker et PKI interne pour le TLS inter-services.
  • Authentification 2FA TOTP sur le portail client et journal d'audit intégral dans Commander.
  • Couche de déception : honeytokens, comptes AD leurres et canary files avec webhooks d'alerte.
  • Conformité documentée RGPD / NIS2 et référentiels ANSSI (PDIS-PRIS), durcissement des hôtes via Ansible.
  • Côté Range, isolation stricte par espace de nommage (tenants range-*, index titanrange-*, groupes range-*) : aucun chemin d'écriture ne peut cibler la production, chaque interaction avec elle exige un opt-in explicite et révocable, et les données restent synthétiques et inoffensives (IP de documentation RFC 5737, domaines fictifs, aucun malware exécuté).

Compétences développées

  1. Architecture et intégration d'une stack SOC open source multi-tenant : SIEM, CTI, SOAR, hunting et observabilité.
  2. Ingénierie de détection en Detection-as-Code — règles Sigma, YARA et Wazuh, mapping MITRE ATT&CK, validation en CI.
  3. Développement d'un micro-service d'enrichissement CTI et d'un plan de contrôle sur mesure (FastAPI, PostgreSQL, React, métriques Prometheus / Grafana).
  4. Conception d'un cyber range de validation et émulation d'adversaire alignée sur MITRE ATT&CK.
  5. Durcissement, isolation réseau et conformité (RGPD, NIS2, référentiels ANSSI).