Cette présentation ne doit pas seulement montrer une application.
Le but est de convaincre le jury : les responsables IT de star assurances que le projet apporte une réelle valeur opérationnelle à un SOC moderne.
Le fil conducteur est simple :
Comment transformer des logs bruts en une analyse complète d'incident, fiable, contextualisée et directement exploitable par un analyste SOC ? le but est d'aider l'équipe à gagner du temps , d'effort et rend l'analyse plus fiable et sur grande echelle avec tous les sources necessaires pour toute personne de l'equipe, du junior à l'expert.
- Contexte et problématique
- Les objectifs du projet
- Présentation de la plateforme appelée SAQR
- Architecture générale
- Pipeline complet de traitement
- Architecture Multi-Agent IA
- Intelligence augmentée par RAG
- Détection MITRE ATT&CK
- Reconstruction automatique de la Kill Chain
- IOC Extraction & IOC Enrichment
- Live Threat Map
- Plan de remédiation intelligent
- Rapport PDF professionnel
- Technologies utilisées
- Infrastructure Cloud
- Sécurité de la plateforme
- Résultats obtenus
- Valeur ajoutée
- Perspectives d'évolution
- Conclusion
Les compagnies d'assurance manipulent quotidiennement des données sensibles :
- données clients
- données financières
- contrats
- informations personnelles
Ces organisations sont donc des cibles privilégiées des cyberattaques :
- Phishing
- Credential Theft
- Malware
- Ransomware
- Exfiltration de données
- Accès non autorisés
Le Security Operations Center (SOC) est chargé de surveiller ces menaces en continu.
Aujourd'hui un analyste SOC reçoit chaque jour :
- plusieurs milliers voire millions de logs
- des alertes provenant de plusieurs outils
- des IOC à analyser
- des rapports à produire
Les difficultés sont nombreuses :
- énorme volume de logs
- surcharge des analystes
- corrélation manuelle des événements
- recherche OSINT chronophage
- reconstruction de l'attaque difficile
- recommandations souvent génériques
- rapports rédigés manuellement
- temps d'investigation élevé
Résultat :
Les analystes passent beaucoup de temps à collecter les informations plutôt qu'à prendre des décisions de remédiation.
Développer une plateforme capable d'automatiser l'ensemble du cycle d'investigation.
À partir de simples logs, la plateforme est capable de :
- détecter automatiquement le type d'incident
- analyser les événements
- extraire les IOC
- enrichir les IOC grâce à des sources OSINT
- identifier les techniques MITRE ATT&CK
- reconstruire la Kill Chain
- générer un résumé exécutif
- proposer une remédiation contextualisée
- exporter automatiquement un rapport PDF professionnel
L'objectif est de transformer des données brutes en informations directement exploitables.
SAQR est une plateforme d'analyse intelligente destinée à assister les analystes SOC.
Elle ne remplace pas l'analyste.
Elle agit comme un assistant intelligent qui automatise les tâches répétitives et fournit une aide à la décision.
Elle accompagne l'analyste durant tout le cycle de réponse à incident :
- Analyse
- Qualification
- Enrichissement
- Compréhension
- Remédiation
- Documentation
Utilisateur
↓
React + TailwindCSS
↓
FastAPI
↓
Pipeline Multi-Agent IA
↓
Sanitization
↓
IOC Extraction
↓
IOC Enrichment
↓
MITRE Mapping
↓
Kill Chain Builder
↓
RAG
↓
LLM Groq Llama 3.3
↓
Remediation
↓
Report Generator
↓
PostgreSQL + ChromaDB
↓
Export PDF
Les données suivent toujours le même chemin.
Réception des logs
Le système reçoit :
- logs Windows
- logs Linux
- logs Firewall
- logs Proxy
- logs EDR
Sanitization
Avant toute interaction avec le LLM :
- masquage des emails
- masquage des numéros de contrat
- suppression des données sensibles
Ainsi, aucune donnée confidentielle n'est envoyée au modèle d'IA.
Extraction automatique des IOC
Le système détecte automatiquement :
- IP
- Domaines
- Emails
- Numéros de contrat
Les IOC sont extraits avant toute analyse.
IOC Enrichment
Chaque IOC est automatiquement enrichi.
Sources utilisées :
- VirusTotal
- AlienVault OTX
- AbuseIPDB
Le système récupère notamment :
- réputation
- score de malveillance
- pays d'origine
- ASN
- opérateur réseau
- historique des détections
- campagnes connues
- informations Threat Intelligence
Ainsi, l'analyste dispose immédiatement d'un contexte enrichi sans effectuer de recherches manuelles.
Une fonctionnalité différenciante de la plateforme est la Live Threat Map.
À partir des IOC enrichis :
- les adresses IP sont géolocalisées
- les domaines malveillants sont associés à leur pays lorsque l'information est disponible
- les données issues de VirusTotal, AbuseIPDB et AlienVault OTX sont corrélées
La carte affiche en temps réel :
- les pays d'origine des menaces
- les adresses IP identifiées
- les domaines impliqués
- les tentatives de connexion vers l'infrastructure surveillée
L'objectif est d'offrir une représentation visuelle immédiate de la provenance des attaques.
Cette visualisation permet aux analystes de :
- identifier rapidement les zones géographiques les plus actives
- détecter des campagnes coordonnées
- comprendre l'origine des IOC
- faciliter les présentations aux responsables sécurité
Plutôt qu'un unique prompt gigantesque, le système utilise plusieurs agents spécialisés.
Chaque agent possède une responsabilité unique.
- anonymisation
- protection RGPD
- extraction des IOC
- détection du type d'incident
- sévérité
- urgence
- détection des techniques ATT&CK
- extraction des preuves
- justification des techniques retenues
- reconstruction du scénario
- regroupement des événements
- ordre logique des phases
- VirusTotal
- AbuseIPDB
- AlienVault OTX
Production d'un plan de réponse complet.
Création automatique du rapport PDF.
Cette architecture apporte plusieurs avantages :
- responsabilités clairement séparées
- maintenance facilitée
- ajout de nouveaux agents sans modifier les autres
- débogage plus simple
- meilleure évolutivité
- meilleure réutilisabilité
Chaque agent est indépendant mais collabore avec les autres.
Le modèle IA ne travaille pas uniquement avec ses connaissances d'entraînement.
Avant chaque analyse, le système interroge automatiquement une base documentaire.
Référentiels utilisés :
- MITRE ATT&CK
- D3FEND
- CISA
- CAPEC
- OWASP Top 10
Ces documents sont indexés dans ChromaDB sous forme de vecteurs.
Le moteur RAG récupère les passages les plus pertinents et les injecte dans le contexte du LLM.
Le RAG permet :
- d'utiliser des connaissances actualisées
- de réduire les hallucinations
- d'améliorer la précision
- d'aligner les recommandations avec les standards internationaux
- de fournir des réponses traçables
Chaque recommandation est donc appuyée par une source documentaire pertinente.
Le système détecte automatiquement :
- les tactiques
- les techniques
- les sous-techniques
Pour chaque technique détectée, la plateforme fournit :
- son identifiant MITRE
- une description
- les preuves présentes dans les logs
- la justification du choix
- des recommandations de détection
L'objectif est de standardiser l'analyse et de faciliter la communication entre analystes.
Une simple chronologie des événements n'est pas suffisante.
Le système :
- regroupe les événements similaires
- supprime les répétitions
- respecte l'ordre logique d'une attaque
- reconstruit le scénario complet
L'analyste comprend immédiatement la progression de l'attaquant.
Les IOC extraits sont automatiquement enrichis.
Sources :
- VirusTotal
- AlienVault OTX
- AbuseIPDB
Les informations récupérées incluent :
- réputation
- géolocalisation
- pays
- ASN
- opérateur
- campagnes connues
- niveau de risque
- historique de détection
Toutes ces informations sont intégrées directement dans le rapport.
La plateforme ne se limite pas à proposer :
"Bloquer l'adresse IP"
Elle génère un véritable plan de réponse.
Chaque action contient :
- priorité
- phase NIST SP 800-61
- justification
- preuves
- procédures détaillées
- commandes PowerShell
- commandes Firewall
- impact métier
- règles SIEM
Le résultat est directement exploitable par une équipe SOC.
Le rapport contient automatiquement :
- résumé exécutif
- type d'incident
- sévérité
- urgence
- score de confiance
- MITRE ATT&CK
- Kill Chain
- IOC enrichis
- Live Threat Map
- remédiation
- règles SIEM
- synthèse finale
Le rapport est exportable au format PDF.
Il peut être transmis directement aux responsables sécurité.
- FastAPI
- Python
- LangChain
- LangGraph
- Groq
- Llama 3.3 70B
- PostgreSQL
- ChromaDB
- Redis
- React
- TailwindCSS
- React Query
- Axios
- D3.js
- d3-geo
- topojson-client
- Docker
- Kubernetes
- Minikube
- ConfigMap
- Secret
- Namespace dédié
La sécurité est intégrée dès la conception.
Fonctionnalités :
- JWT
- RBAC
- Refresh Token
- Hash des mots de passe
- Validation Pydantic
- Sanitization RGPD
- Protection des API
Les données sensibles ne quittent jamais l'environnement sécurisé.
La plateforme permet :
✔ Détection automatique des incidents
✔ Analyse entièrement automatisée
✔ Extraction automatique des IOC
✔ Enrichissement OSINT instantané
✔ Visualisation géographique des menaces
✔ Reconstruction automatique de la Kill Chain
✔ Corrélation MITRE ATT&CK
✔ Génération immédiate d'un rapport PDF
✔ Remédiation contextualisée
✔ Aide à la décision pour les analystes SOC
✔ Réduction significative du temps d'investigation
✔ Standardisation des rapports d'incident
La plateforme apporte une valeur opérationnelle à plusieurs niveaux :
- gain de temps
- homogénéisation des analyses
- amélioration de la qualité des rapports
- aide à la décision
- réduction des tâches répétitives
- meilleure compréhension des attaques
- meilleure exploitation de la Threat Intelligence
Elle transforme un processus largement manuel en un flux automatisé, cohérent et traçable.
- Support avancé Sigma
- Plus de connecteurs SIEM
- Tableau de bord temps réel
- Authentification SSO
- Gestion multi-utilisateurs
- Alertes en temps réel
- Historique enrichi
- Détection comportementale
- Corrélation multi-incidents
- Graphes d'attaque
- Analyse de malware
- Score de risque dynamique
- Threat Hunting assisté
- Agent SOC autonome
- Réponse automatique SOAR
- Intégration Microsoft Sentinel
- Splunk Enterprise Security
- IBM QRadar
- Cortex XSOAR
- MISP
- OpenCTI
- Streaming Kafka
- MCP (Model Context Protocol)
La plateforme ne se contente pas de détecter des incidents.
Elle accompagne l'analyste durant tout le cycle de réponse :
- Analyse
- Qualification
- Enrichissement
- Compréhension
- Visualisation
- Remédiation
- Documentation
Elle agit comme un véritable assistant SOC intelligent plutôt qu'un simple moteur de détection.
Chaque agent est spécialisé dans une étape précise de l'investigation, ce qui rend la plateforme évolutive, maintenable et facilement extensible.
Les analyses et recommandations sont enrichies par MITRE ATT&CK, D3FEND, CISA, CAPEC et OWASP grâce au RAG, garantissant des résultats contextualisés et conformes aux bonnes pratiques.
À partir de logs bruts, la plateforme produit automatiquement :
- la classification
- les IOC enrichis
- les techniques MITRE
- la Kill Chain
- le plan de remédiation
- le rapport PDF
sans intervention manuelle.
La plateforme repose sur des technologies modernes :
- React
- FastAPI
- PostgreSQL
- ChromaDB
- Docker
- Kubernetes
Elle est conçue pour être déployée, maintenue et faire évoluer un SOC réel.
Le projet permet :
- de réduire le temps d'investigation
- d'améliorer la prise de décision
- de standardiser les rapports
- de fournir une vision globale des attaques grâce à la Live Threat Map
- d'augmenter l'efficacité des analystes SOC sans remplacer leur expertise
SOC AI Platform démontre qu'il est possible d'associer intelligence artificielle, Threat Intelligence, référentiels de cybersécurité et architecture moderne pour automatiser l'ensemble du cycle de réponse à incident.
Le projet ne cherche pas uniquement à détecter des attaques. Il vise à fournir aux analystes un assistant intelligent capable de transformer des logs bruts en une analyse complète, contextualisée, documentée et directement exploitable.
Cette approche répond aux enjeux actuels des SOC : faire face à l'augmentation du volume des alertes, réduire le temps d'investigation, homogénéiser les analyses et améliorer la qualité des décisions en s'appuyant sur des standards reconnus et des informations de Threat Intelligence enrichies.