Introduction
C’est quoi Wazuh ?
Section titled “C’est quoi Wazuh ?”Wazuh est une plateforme de sécurité open source (fork de OSSEC) qui permet la détection de menaces, la surveillance d’intégrité, la réponse aux incidents et la conformité réglementaire.
Architecture
Section titled “Architecture”Wazuh repose sur trois composants :
| Composant | Rôle |
|---|---|
| Wazuh Server | Analyse les données des agents via des décodeurs et des règles, déclenche des alertes et des réponses actives |
| Wazuh Indexer | Moteur de recherche et de stockage (fork d’OpenSearch) qui indexe toutes les alertes et événements |
| Wazuh Dashboard | Interface web de visualisation (fork d’OpenSearch Dashboards) pour les tableaux de bord et le reporting |
Les agents sont installés sur les machines à superviser. Ils collectent les logs système, surveillent les fichiers, les processus, les connexions réseau et les exécutent les commandes.
Capacités techniques
Section titled “Capacités techniques”- SIEM : collecte, normalisation et corrélation des logs en temps réel
- FIM (File Integrity Monitoring) : détection des modifications de fichiers avec algorithme de hachage (SHA-256)
- Vulnerability Detection : scan des CVE à partir du flux NVD
- Malware Detection : détection basée sur les signatures et l’analyse comportementale
- Active Response : exécution de scripts/commandes en réaction à une alerte (blocage IP, kill de processus)
- Compliance : mappings PCI DSS, GDPR, HIPAA, NIST, TSC
Ports et protocoles
Section titled “Ports et protocoles”| Port | Protocole | Usage |
|---|---|---|
| 443 | TCP | Wazuh Dashboard (HTTPS) |
| 1514 | TCP/UDP | Communication agent → server (events) |
| 1515 | TCP | Agent enrollment (enregistrement automatique) |
| 1516 | TCP | Cluster Daemon (communication entre nœuds server) |
| 55000 | TCP | Wazuh API RESTful |
La communication entre l’agent et le serveur est chiffrée via TLS/SSL avec des certificats X.509.
Fonctionnement
Section titled “Fonctionnement”- L’agent collecte les événements (logs système, syslog, événements Windows, etc.)
- Il les envoie au Wazuh Server sur le port 1514
- Le serveur passe les événements dans ses décodeurs (extraction des champs) puis dans son moteur de règles (corrélation)
- Les alertes générées sont envoyées au Wazuh Indexer via l’API
- Le Wazuh Dashboard interroge l’indexer pour afficher les données
Qu’allons-nous apprendre ?
Section titled “Qu’allons-nous apprendre ?”Dans cette section, nous allons voir :
- Installer et configurer le serveur Wazuh (server + indexer + dashboard) avec le script officiel
- Installer un agent Wazuh sur une machine cliente
- Vérifier que le serveur reçoit bien les données de l’agent et explorer les alertes