Skip to content

Search is only available in production builds. Try building and previewing the site to test it out locally.

Introduction

Wazuh est une plateforme de sécurité open source (fork de OSSEC) qui permet la détection de menaces, la surveillance d’intégrité, la réponse aux incidents et la conformité réglementaire.

Wazuh repose sur trois composants :

ComposantRôle
Wazuh ServerAnalyse les données des agents via des décodeurs et des règles, déclenche des alertes et des réponses actives
Wazuh IndexerMoteur de recherche et de stockage (fork d’OpenSearch) qui indexe toutes les alertes et événements
Wazuh DashboardInterface web de visualisation (fork d’OpenSearch Dashboards) pour les tableaux de bord et le reporting

Les agents sont installés sur les machines à superviser. Ils collectent les logs système, surveillent les fichiers, les processus, les connexions réseau et les exécutent les commandes.

  • SIEM : collecte, normalisation et corrélation des logs en temps réel
  • FIM (File Integrity Monitoring) : détection des modifications de fichiers avec algorithme de hachage (SHA-256)
  • Vulnerability Detection : scan des CVE à partir du flux NVD
  • Malware Detection : détection basée sur les signatures et l’analyse comportementale
  • Active Response : exécution de scripts/commandes en réaction à une alerte (blocage IP, kill de processus)
  • Compliance : mappings PCI DSS, GDPR, HIPAA, NIST, TSC
PortProtocoleUsage
443TCPWazuh Dashboard (HTTPS)
1514TCP/UDPCommunication agent → server (events)
1515TCPAgent enrollment (enregistrement automatique)
1516TCPCluster Daemon (communication entre nœuds server)
55000TCPWazuh API RESTful

La communication entre l’agent et le serveur est chiffrée via TLS/SSL avec des certificats X.509.

  1. L’agent collecte les événements (logs système, syslog, événements Windows, etc.)
  2. Il les envoie au Wazuh Server sur le port 1514
  3. Le serveur passe les événements dans ses décodeurs (extraction des champs) puis dans son moteur de règles (corrélation)
  4. Les alertes générées sont envoyées au Wazuh Indexer via l’API
  5. Le Wazuh Dashboard interroge l’indexer pour afficher les données

Dans cette section, nous allons voir :

  • Installer et configurer le serveur Wazuh (server + indexer + dashboard) avec le script officiel
  • Installer un agent Wazuh sur une machine cliente
  • Vérifier que le serveur reçoit bien les données de l’agent et explorer les alertes