Bro (Zeek)

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Supervision de sécurité réseau (NSM)
Ancien nom Bro (renommé Zeek en 2018)
Approche Analyse comportementale + moteur de scripts
Voir aussi Snort · Suricata · Rsa netwitness

Zeek (anciennement Bro) est un cadre de supervision de sécurité réseau (Network Security Monitoring). Contrairement à un IDS purement à signatures, Zeek transforme le trafic observé en journaux structurés et de haut niveau (connexions, requêtes HTTP/DNS, certificats TLS, transferts de fichiers…), puis applique une logique de détection écrite dans son propre langage de script. Il est particulièrement adapté à l'investigation et à la détection comportementale.

Points clés

  • Génère des journaux riches (conn.log, dns.log, http.log, ssl.log…).
  • Langage de script événementiel pour écrire des règles de détection personnalisées.
  • Souvent déployé en complément d'un IDS à signatures comme Suricata.

Installation

# Debian / Ubuntu (paquet zeek)
apt-get install zeek

# Lancer une analyse en mode capture sur une interface
zeek -i eth0

Les journaux sont produits dans le répertoire de travail ou dans /opt/zeek/logs/ selon le mode de déploiement.

Voir aussi