OpenSearch est un moteur de recherche et d'analyse distribué, accompagné de tableaux de bord, adapté au stockage et à l'exploration de grands volumes de journaux et d'événements de sécurité. Gouverné par la Linux Foundation, il inclut des fonctions d'alerting et de détection d'anomalies. Il sert souvent de socle de stockage à une plateforme SIEM open source.
Déploiement
Valeur ajoutée
Recherche et analyse à grande échelle des événements de sécurité.
Risques contre lesquels cette solution protège
-
Impossibilité d'exploiter de grands volumes de journaux
Contribue à la réduction
KPI impacté
Volume indexé et temps de réponse des recherches.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Cluster
CPU
4+ vCPU / nœud
RAM
8–16 Go / nœud
Disque
Important et rapide (SSD)
Préparation
-
Démarrer un nœud OpenSearch + Dashboards
⏱ 15 min
docker compose up -d # composition officielle OpenSearch
Résultat
Moteur et tableaux de bord accessibles
-
Créer un index et y injecter des journaux
⏱ 20 min
Résultat
Données interrogeables
-
Bâtir des visualisations et des alertes
⏱ 30 min
Résultat
Exploration et détection d'anomalies
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Graylog / Wazuh
→
OpenSearch
Indexation des journaux et événements collectés
Tableaux de bord (Dashboards, Grafana)
→
OpenSearch
Interrogation pour la recherche et la visualisation
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec