OpenSearch

Licence : Apache 2.0 Logiciel libre

Moteur de recherche et d'analyse distribué avec tableaux de bord, issu de la Linux Foundation. Base de stockage et de visualisation idéale pour de gros volumes de journaux.

OpenSearch

OpenSearch est un moteur de recherche et d'analyse distribué, accompagné de tableaux de bord, adapté au stockage et à l'exploration de grands volumes de journaux et d'événements de sécurité. Gouverné par la Linux Foundation, il inclut des fonctions d'alerting et de détection d'anomalies. Il sert souvent de socle de stockage à une plateforme SIEM open source.

Valeur ajoutée

Recherche et analyse à grande échelle des événements de sécurité.

Risques contre lesquels cette solution protège

  • Impossibilité d'exploiter de grands volumes de journaux Contribue à la réduction
KPI impacté Volume indexé et temps de réponse des recherches.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Cluster
CPU 4+ vCPU / nœud
RAM 8–16 Go / nœud
Disque Important et rapide (SSD)

Préparation

  1. Démarrer un nœud OpenSearch + Dashboards ⏱ 15 min
    docker compose up -d   # composition officielle OpenSearch

    Résultat Moteur et tableaux de bord accessibles

  2. Créer un index et y injecter des journaux ⏱ 20 min

    Résultat Données interrogeables

  3. Bâtir des visualisations et des alertes ⏱ 30 min

    Résultat Exploration et détection d'anomalies

Interactions avec l’infrastructure

Source Destination Pourquoi
Graylog / Wazuh OpenSearch Indexation des journaux et événements collectés
Tableaux de bord (Dashboards, Grafana) OpenSearch Interrogation pour la recherche et la visualisation