Wazuh déploie des agents légers sur les serveurs et les postes pour collecter journaux et événements, détecter les intrusions, surveiller l'intégrité des fichiers et évaluer la conformité (CIS, PCI-DSS). Sa console centralise alertes, tableaux de bord et corrélations, offrant des capacités de SIEM et de XDR sans coût de licence. C'est une solution mature pour donner à une équipe réduite une visibilité de sécurité étendue.
Wazuh
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
À respecter
- Publier le code source en cas de redistribution
- Conserver la même licence
- Conserver la licence et le copyright
- Signaler les modifications
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
- Pas de clause de brevets explicite
Plateforme XDR/SIEM complète et libre : agents sur les postes et serveurs, détection d'intrusion, contrôle d'intégrité, évaluation de conformité et tableaux de bord.
Déploiement
Valeur ajoutée
SIEM/XDR unifié : détection, contrôle d'intégrité et évaluation de conformité.
Risques contre lesquels cette solution protège
- Détection tardive d'un incident Contribue à la réduction
- Maliciel ou modification non détectée sur un hôte Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Déployer le manager, l'indexeur et le tableau de bord 45 min
curl -sO https://packages.wazuh.com/4.x/wazuh-install.sh && bash ./wazuh-install.sh -aRésultat Pile Wazuh en service
-
Enrôler un premier agent 15 min
WAZUH_MANAGER="10.0.0.5" apt install wazuh-agent && systemctl enable --now wazuh-agentRésultat Le poste remonte ses événements
-
Déployer les agents sur le reste du parc Variable
# via Ansible, GPO ou le paquet de déploiementRésultat Couverture réelle plutôt qu'un agent de démonstration
-
Activer la surveillance d'intégrité des fichiers 30 min
<!-- ossec.conf --> <syscheck><directories check_all="yes">/etc,/usr/bin</directories></syscheck>Résultat Toute modification d'un binaire ou d'une configuration est signalée
-
Réduire le bruit avant d'ouvrir les alertes 2 h
# local_rules.xml : relever le niveau des règles trop bavardesRésultat Une console qu'on peut lire : sans ce tri, personne ne la regardera
-
Router les alertes vers un canal réellement consulté 30 min
<integration><name>slack</name><level>10</level></integration>Résultat Les alertes sérieuses arrivent là où quelqu'un les voit
Interactions avec l’infrastructure
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.