SOC Lab open source
RSankofa
- campagnes de threat hunting mappées MITRE ATT&CK
- 8
- commandes Docker pour le déployer
- 3
- formats de rapport : HTML, Markdown, JSON
- 3
- licence, sans abonnement
- MIT
Le problème
Un analyste SOC en Afrique de l'Ouest se retrouve souvent avec des logs, mais sans outil pour les analyser. Les SIEM commerciaux coûtent entre 5 000 et 50 000 dollars par an, hors de portée pour la plupart des équipes IT locales et des PME.
Contraintes
L'outil devait rester déployable sans infrastructure complexe ni abonnement, en trois commandes Docker. Il devait aussi structurer la démarche d'analyse elle-même : un analyste junior face à des logs bruts part souvent d'une page blanche, sans méthode. Et il devait être pensé comme un vrai projet open source, pas comme une vitrine, avec une licence permissive et une vraie utilité pour des organisations qui ne peuvent pas dépendre d'éditeurs étrangers.
Mon rôle
Fondateur et développeur chez Rostel High-Tech. Conception et développement de bout en bout : moteur de parsing, extraction d'indicateurs de compromission, campagnes de threat hunting mappées MITRE ATT&CK, génération de rapports.
Décisions clés
Une approche par hypothèse plutôt qu'une page blanche.
Plutôt qu'un simple outil de recherche libre dans les logs, RSankofa structure l'analyse autour de 8 campagnes de threat hunting mappées au framework MITRE ATT&CK (force brute, mouvement latéral, C2, exfiltration, injection SQL, persistance...). L'analyste part d'une hypothèse à tester, pas d'un champ de recherche vide.
Le choix du MIT et de l'auto-hébergement plutôt qu'un SaaS.
Dans la tradition des grands outils de cybersécurité open source (Nmap, Wireshark, Wazuh, YARA, Sigma), RSankofa est distribué sous licence MIT, sans abonnement. Pour des organisations africaines, c'est aussi un enjeu de souveraineté numérique, ne pas dépendre d'éditeurs étrangers pour bâtir une capacité de sécurité interne.
La solution
Backend Python/FastAPI, frontend React/TypeScript/Vite, déploiement Docker Compose. Parsing multi-format sans configuration (Syslog, Apache/Nginx, iptables, Windows Security Events). Extraction automatique d'indicateurs de compromission (IP suspectes, domaines malveillants, hashes MD5/SHA256, emails de phishing, identifiants CVE). Rapports d'incidents exportables en trois formats : HTML interactif, Markdown, JSON.
Preuves
Démo live et code source public sur GitHub, sous licence MIT. Premier outil open source développé et maintenu par Rostel High-Tech.
Roadmap
Connecteurs natifs Wazuh et Elastic, et enrichissement des hypothèses MITRE par un modèle de langage local via Ollama, sans dépendance cloud.
Réflexion
On m'a souvent demandé pourquoi un studio tech au Sénégal travaille sur la cybersécurité. Comme si ces deux réalités ne pouvaient pas coexister. Comme si innover en Afrique de l'Ouest signifiait forcément faire des choses simples, en attendant d'avoir les moyens de faire des choses sérieuses.
Je ne pense pas comme ça.
Je pense que le contexte dans lequel on construit façonne ce qu'on construit. Nos clients n'ont pas les budgets des multinationales. Nos utilisateurs ne lisent pas les interfaces en anglais par défaut. Et nos entreprises, quand elles se font attaquer, ne peuvent pas appeler un cabinet de réponse à incidents à 500 dollars de l'heure.
C'est précisément pour ça que ce qu'on fait a du sens ici, maintenant, avec ces contraintes.
RoxShield existe parce que la cybersécurité humaine n'a pas de solution pensée pour le contexte francophone africain. RSankofa existe parce qu'un analyste SOC à Dakar ou à Abidjan mérite les mêmes outils qu'un analyste à Paris ou à Londres, sans avoir à payer un abonnement annuel en dollars.
Le nom Sankofa vient d'un symbole Adinkra. Il représente un oiseau qui vole en avant en regardant en arrière. En sécurité, c'est la définition exacte du threat hunting. Mais c'est aussi, quelque part, notre façon de travailler : s'ancrer dans ce qui existe, pour construire ce qui manque.
On ne rattrape pas un retard. On prend un chemin différent.
