Aller au contenu
Retour aux projets
Vue d'ensemble
Projet personnel

Log Anomaly Detector — Analyse de logs d'authentification par règles

Log Anomaly Detector — Analyse de logs d'authentification par règles

Moteur de détection à base de règles pour les journaux d'authentification, faisant ressortir les tentatives de force brute, les connexions à voyage impossible, les rafales de credential stuffing et les accès hors-horaires — chaque règle une fonction pure et testée unitairement, sans I/O.

Contexte

La plupart des démos « tableau de bord SOC » affichent des alertes qui existent déjà ailleurs. Celui-ci les génère — en raisonnant sur des séquences d'événements plutôt qu'en filtrant des données déjà étiquetées.

Ce que j'ai construit

  • Quatre règles de détection indépendantes (detection.py) sous forme de fonctions pures : force brute, voyage impossible, credential stuffing, accès hors-horaires
  • Une couche de fenêtrage + déduplication pour qu'une attaque soutenue ne spamme pas d'anomalies en double
  • Un scénario de démo déterministe, ancré à une heure fixe pour que les tests ne dépendent jamais de l'heure réelle
  • Un bouton Simulate attack traffic rejouant ce scénario en direct depuis le tableau de bord
  • 20 tests Pytest — les 4 règles testées unitairement avec de simples dictionnaires d'événements, sans base de données ni dépendance à l'horloge

Vérifié en direct

1
Anomalies par règle
Chaque règle se déclenche exactement une fois par exécution du scénario
0 nouvelle
Dédup au rejeu
Rejouer le scénario ne crée correctement aucun doublon
4
Règles de détection
Force brute, voyage impossible, credential stuffing, hors-horaires

Captures d'écran

Une anomalie marquée résolue