[Intégration] Posture sécurité du réseau informatique domestique

Je viens de release la v0.7.4 avec comme ajout principal, la notion de baseline:


(Merci pour l’idée @bemo47)
Je suis vraiment ravi de vos feedback et encore plus si cette initiative permet de faciliter des réseaux domestiques avec moins de vulns… et peut-être que un jours on aura tous linux… et QubesOS :smiling_face_with_three_hearts: :rofl:)

Petit truc étrange, j’ai retéléchargé la version 0.7.4 via HACS puis redémarré HA, apparemment le TDB HSA est là en 0.7.4, mais l’intégrtation HSA n’apparait plus dans la liste des intégrations dans appareils et services

:sweat_smile: ah trouvé, elle a changé de nom « security assistant » :sweat_smile:

Mais le TDB est resté appelé Home Security Assistant

Et j’ai activé le mode baseline avec les paramètres standard mais à ce stade je ne vois aucune indication que c’est actif ou en train de se construire, faut il attendre les 7 jours ?

Oh non, mince, je voulais juste changer le nom dans le menu du TDB HA… :sweat_smile:

Tu peux choisir le temps de training et démarrer par actions par les outils de ou par bouton sur overview

  • J’ai pas ce problème là avec le fond d’écran blan et je n’ai pas réussi à reproduire
  • les security findings on été reclassé quand la vue est groupée et aussi en mode flat

@domo-monster
j’attends pour faire la mise à jour, tu dois corriger le souci de nom ? ou c’est bon ?

J’ai gardé ces settings pour la baseline :

Mais je ne vois absolument aucune référence à la baseline dans Overview… j’ai dû louper un truc…

Normalement la v0.7.5, ça devrait être bon

@bemo47 Je viens de réinstaller presque de zéro.
Normalement tu devais avoir la carte ci-dessous (dernière carte en bas dans la section overview)


Quand le mode learning est terminé, tu auras les sections baseline anomalies dans Findings, une carte de plus en dessous de celle-là (que j’ai montré plus haut) et deux pie charts en plus

C’est pas mal du tout Security Assistant !

Ah il y a un progrès :


J’ai bien une section baseline, mais disabled

Alors qu’elle est activée dans la configuration :

Et c’est apparu longtemps après avoir mis la 0.7.5

J’ai lancé un start training manuel via le dashboard Sec Assist.

Edit : training en cours, mais c’est peut-être comme ça que c’est prévu ? On active la fonction dans la configuration et ensuite il faut faire le start depuis l’interface ?

Edit bis :


12h de baseline constituées, et je vois les déviations qui apparraissent.

et vues sur la map !!!

c’est vraiment géant cet outil…

Par contre je comprends la douleur quand on veut tenter de traiter ça… Freebox en passerelle, dhcp sur le NAS, edgeswitch plutot évolué, mais mais… quand on veut créer des règles, vlan, filtrages, c’est la galère totale, soit on a l’ip, soit la mac, pas toujours les deux, la freebox ne voit pas tout car elle n’est pas dhcp, une caméra est wifi donc filtrer devient pas simple, etc etc… bref dois je rajouter un Opnsense pour vraiment centraliser la gestion de ce réseau sympa… je vais tenter… j’ai pas fini :sweat_smile: :sweat_smile: :cold_face:

Je pense qu’il faut faire plus longtemps que 12h de training …

Et oui c’est prévu comme ça. Activation puis démarrage du training manuellement, avant que la feature soit dispo

J’ai aussi Music Assistant… :wink: D’où l’idée du nom raccourci

J’ai relancé pour 48h, ça sera déjà un petit peu mieux

? là, j’ai pas compris.
Freebox en passerelle, c’est en bridge ?
Et DHCP sur le NAS ? Il ne te manque pas un routeur qui ferait le DHCP ?
J’aime bien comprendre et là, je patine

oui tu as vu sur ma copie d’ecran, les deux ensemble, ça fait pro. Bien joué, change rien

:sweat_smile:
ah je tente d’expliquer, frebox en routeur, donc en gateway de mon LAN, et donc déclarée comme telle (gateway/passerelle) dans les attributions IP par le DHCP du NAS, par contre j’ai désactivé le DHCP de la Freebox pour utiliser celui de mon NAS Synology, comme ça quand je change d’opérateur ou de box, rien à changer sur les IP réservées entre autres, c’est un choix, j’aurais pu laisser le DHCP sur la freebox aussi.
mais un des effets de bord c’est que si je veux utiliser le firewall de la freebox, pour retrouver les appareils, ils n’indiquent pas les ip, juste le nom, ou la mac, ou d’autres identifiants un peu incompréhensibles, apparemment parce que je n’ai pas utilisé le dhcp de la freebox donc elle n’aurait pas les liens mac-ip pour tous les appareils, enfin c’est ce que m’explique Gemini.
mais je vais mettre un OPnsense et là je devrais y voir plus dans la gestion des règles, voire même de l’IDS.

Bonjour,

C’est mieux, si c’est possible d’avoir l’ensemble des flux via le port mirroring comme dans le Tuto de Sigalou ou que le firewall/routeur/switch puisse exporter directement les datas comme c’est documenté dans la section Recommended Exporters.

Mais si on a pas ce matériel, on peut activer, sur chaque Linux du réseau un exporter manuel par exemple via softflowd (ex manuel: softflowd -i enp0s31f6 -n IP_HA:2055) .

Forcément, le security Assistant ne sera pas courant de tout ce qu’il se passe sur le LAN mais ça en donne déjà une bonne partie.

Bonne journée

j’ai bien un edgeswitch ubiquiti sur lequel j’ai mirroré le port de la freebox vers le pi4 qui a le softflowd et suricata, mais effectivement le dhcp est dans le lan et pas sur le routeur freebox

ha ok, mais la freebox en routeur, c’est quand même pas la solution idéal, et le DHCP sur le NAS, j’avoue ne jamais avoir testé. D’où mon choix d’un routeur synology, comme mon NAS qui fait très bien le job.
Merci pour tes explications.