Bro (Zeek)
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Supervision de sécurité réseau (NSM) |
| Ancien nom | Bro (renommé Zeek en 2018) |
| Approche | Analyse comportementale + moteur de scripts |
| Voir aussi | Snort · Suricata · Rsa netwitness |
Zeek (anciennement Bro) est un cadre de supervision de sécurité réseau (Network Security Monitoring). Contrairement à un IDS purement à signatures, Zeek transforme le trafic observé en journaux structurés et de haut niveau (connexions, requêtes HTTP/DNS, certificats TLS, transferts de fichiers…), puis applique une logique de détection écrite dans son propre langage de script. Il est particulièrement adapté à l'investigation et à la détection comportementale.
Points clés
- Génère des journaux riches (
conn.log,dns.log,http.log,ssl.log…). - Langage de script événementiel pour écrire des règles de détection personnalisées.
- Souvent déployé en complément d'un IDS à signatures comme Suricata.
Installation
# Debian / Ubuntu (paquet zeek)
apt-get install zeek
# Lancer une analyse en mode capture sur une interface
zeek -i eth0
Les journaux sont produits dans le répertoire de travail ou dans /opt/zeek/logs/
selon le mode de déploiement.
Voir aussi
- Snort / Suricata — IDS/IPS à signatures
- Rsa netwitness — plateforme commerciale de détection réseau