Wazuh

Licence : GNU GPL v2GNU GPL v2Copyleft fort : ce que vous redistribuez doit rester sous la même licence.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé

À respecter

  • Publier le code source en cas de redistribution
  • Conserver la même licence
  • Conserver la licence et le copyright
  • Signaler les modifications

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
  • Pas de clause de brevets explicite
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Plateforme XDR/SIEM complète et libre : agents sur les postes et serveurs, détection d'intrusion, contrôle d'intégrité, évaluation de conformité et tableaux de bord.

Wazuh déploie des agents légers sur les serveurs et les postes pour collecter journaux et événements, détecter les intrusions, surveiller l'intégrité des fichiers et évaluer la conformité (CIS, PCI-DSS). Sa console centralise alertes, tableaux de bord et corrélations, offrant des capacités de SIEM et de XDR sans coût de licence. C'est une solution mature pour donner à une équipe réduite une visibilité de sécurité étendue.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide
Kubernetes Oui guide

Valeur ajoutée

SIEM/XDR unifié : détection, contrôle d'intégrité et évaluation de conformité.

Risques contre lesquels cette solution protège

  • Détection tardive d'un incident Contribue à la réduction
  • Maliciel ou modification non détectée sur un hôte Contribue à la réduction
KPI impacté Couverture des actifs par un agent et temps moyen de détection (MTTD).

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Serveur central + agents
CPU 4 vCPU
RAM 8 Go (plus selon agents)
Disque Indexer conséquent

Préparation

  1. Déployer le manager, l'indexeur et le tableau de bord 45 min
    curl -sO https://packages.wazuh.com/4.x/wazuh-install.sh && bash ./wazuh-install.sh -a

    Résultat Pile Wazuh en service

  2. Enrôler un premier agent 15 min
    WAZUH_MANAGER="10.0.0.5" apt install wazuh-agent && systemctl enable --now wazuh-agent

    Résultat Le poste remonte ses événements

  3. Déployer les agents sur le reste du parc Variable
    # via Ansible, GPO ou le paquet de déploiement

    Résultat Couverture réelle plutôt qu'un agent de démonstration

  4. Activer la surveillance d'intégrité des fichiers 30 min
    <!-- ossec.conf --> <syscheck><directories check_all="yes">/etc,/usr/bin</directories></syscheck>

    Résultat Toute modification d'un binaire ou d'une configuration est signalée

  5. Réduire le bruit avant d'ouvrir les alertes 2 h
    # local_rules.xml : relever le niveau des règles trop bavardes

    Résultat Une console qu'on peut lire : sans ce tri, personne ne la regardera

  6. Router les alertes vers un canal réellement consulté 30 min
    <integration><name>slack</name><level>10</level></integration>

    Résultat Les alertes sérieuses arrivent là où quelqu'un les voit

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de Wazuh.
Entre
Agents (serveurs, postes) Remontée des événements et alertes de chaque hôte
Wazuh
Sort vers
Indexer (OpenSearch) Stockage et indexation des événements pour la recherche