Wazuh Alertes Postfix Gmail SMTP E-mail ENS ISO 27001

Configurer les alertes e-mail dans Wazuh avec Postfix et Gmail/Microsoft

Configurez les alertes e-mail dans Wazuh avec Postfix et Gmail/Microsoft 365. Couvre la conformité ISO 27001 (A.5.24-A.5.26) et ENS (op.mon.1, op.mon.3).

AI Security
12 min de lecture
Background

Pour configurer les alertes e-mail dans Wazuh, vous devez installer Postfix comme relais SMTP local et le connecter à Gmail ou Microsoft 365 à l'aide d'un mot de passe d'application. Vous définissez ensuite dans ossec.conf quelles règles déclenchent l'e-mail et qui est le destinataire.

Pourquoi Wazuh a-t-il besoin de Postfix pour envoyer des e-mails ?

Wazuh peut envoyer des alertes e-mail lorsque des règles précises se déclenchent. Pour cela, vous avez besoin d'un serveur de messagerie local (Postfix) qui relaie via le service SMTP de Gmail ou Microsoft 365. Dans cet article, nous configurons tout étape par étape.

Comment créer le mot de passe d'application dans Gmail ?

Gmail ne permet pas d'utiliser votre mot de passe habituel pour le SMTP. Vous avez besoin d'un mot de passe d'application :

Prérequis

Vous devez avoir activé la validation en deux étapes sur votre compte Google. Sans elle, vous ne pouvez pas créer de mots de passe d'application.

  1. Allez sur myaccount.google.com/security
  2. Activez la validation en deux étapes si ce n'est pas déjà fait
  3. Allez directement sur Mots de passe des applications
  4. Saisissez un nom descriptif (ex. « Wazuh SIEM ») et cliquez sur « Créer »
  5. Enregistrez le mot de passe de 16 caractères qu'il génère (sans espaces)

Comment installer et configurer Postfix ?

Installez Postfix et les modules SASL pour l'authentification :

apt update && apt install -y postfix libsasl2-modules

Pendant l'installation, sélectionnez « Internet Site » et saisissez le nom de votre serveur.

Comment configurer le relais vers Gmail ?

Éditez /etc/postfix/main.cf et ajoutez à la fin :

relayhost = [smtp.gmail.com]:587
smtp_sasl_auth_enable = yes
smtp_sasl_password_maps = hash:/etc/postfix/sasl_passwd
smtp_sasl_security_options = noanonymous
smtp_tls_security_level = encrypt
smtp_tls_CAfile = /etc/ssl/certs/ca-certificates.crt

Comment créer le fichier d'identifiants ?

nano /etc/postfix/sasl_passwd

Ajoutez cette ligne (avec votre e-mail et votre mot de passe d'application) :

[smtp.gmail.com]:587 tucuenta@gmail.com:contraseña_de_16_caracteres

Sécurisez le fichier et générez le hash :

chmod 600 /etc/postfix/sasl_passwd
postmap /etc/postfix/sasl_passwd
systemctl restart postfix

Comment configurer Postfix avec Microsoft 365 ?

Si vous utilisez Microsoft au lieu de Gmail, changez le relayhost :

relayhost = [smtp.office365.com]:587

Et dans /etc/postfix/sasl_passwd :

[smtp.office365.com]:587 tucuenta@tudominio.com:tu_contraseña

Comment configurer les alertes e-mail dans Wazuh ?

Sur le serveur Wazuh, éditez /var/ossec/etc/ossec.conf et configurez les alertes e-mail :

<global>
  <email_notification>yes</email_notification>
  <smtp_server>localhost</smtp_server>
  <email_from>wazuh@tuservidor.com</email_from>
</global>

Comment envoyer des alertes par règle à différents destinataires ?

Vous pouvez envoyer des alertes précises à différents destinataires selon la règle :

<!-- Alerte pour la règle 100072 : l'utilisateur Juan supprime un fichier -->
<email_alerts>
  <email_to>ResponsableDeInformacion@tudominio.com</email_to>
  <rule_id>100072</rule_id>
  <format>full</format>
</email_alerts>

<!-- Alerte pour la règle 100073 : une IP précise modifie un fichier -->
<email_alerts>
  <email_to>sistemasTI@tudominio.com</email_to>
  <rule_id>100073</rule_id>
  <format>full</format>
</email_alerts>

Explication :

  • email_to : le destinataire de l'e-mail
  • rule_id : ID de la règle qui déclenche l'alerte
  • format : « full » inclut tous les détails de l'événement

Redémarrez le manager :

systemctl restart wazuh-manager

Comment tester que l'envoi d'e-mails fonctionne ?

Vérifiez que Postfix envoie correctement :

echo "Prueba de Wazuh" | mail -s "Test Postfix" tucorreo@ejemplo.com

Consultez le journal de Postfix :

tail -f /var/log/mail.log

Résumé

Fournisseur Serveur SMTP Port
Gmail smtp.gmail.com 587
Microsoft 365 smtp.office365.com 587

Quels contrôles ISO 27001:2022 cette configuration couvre-t-elle ?

Configurer les alertes e-mail dans Wazuh contribue directement à la conformité avec plusieurs contrôles de l'Annexe A de l'ISO 27001:2022 :

Contrôle Nom Comment les alertes aident
A.5.24 Planification et préparation de la gestion des incidents Notification immédiate à l'équipe responsable lorsqu'un incident survient
A.5.25 Évaluation et décision sur les incidents Les informations détaillées de l'e-mail permettent d'évaluer rapidement la gravité
A.5.26 Réponse aux incidents de sécurité de l'information Temps de réponse plus court grâce aux alertes en temps réel
A.8.15 Journalisation Les e-mails font office d'enregistrement secondaire des événements critiques
A.8.16 Activités de surveillance Surveillance active avec notification automatique aux responsables

Quelles mesures ENS le système d'alertes e-mail couvre-t-il ?

Pour les organisations soumises à l'ENS espagnol (RD 311/2022), les alertes e-mail sont essentielles pour se conformer à :

Mesure Nom Comment les alertes aident
op.mon.1 Détection d'intrusion Notification immédiate lorsqu'une activité suspecte est détectée
op.mon.3 Surveillance Système de surveillance active avec escalade vers les responsables
op.exp.7 Gestion des incidents Processus de notification automatisé pour la gestion des incidents
op.exp.9 Journalisation de la gestion des incidents Les e-mails fournissent une preuve documentaire des alertes générées

Temps de réponse ENS

L'ENS fixe des temps de réponse maximaux selon la catégorie du système. Les alertes e-mail vous aident à respecter op.mon.3 en garantissant que le personnel de sécurité est notifié en temps réel, réduisant considérablement le temps de détection et de réponse.

Pourquoi les alertes e-mail sont-elles importantes dans Wazuh ?

  • Réponse rapide : l'équipe de sécurité reçoit des notifications immédiates sans surveiller constamment le dashboard
  • Escalade automatique : vous pouvez router les alertes vers différentes personnes selon le type d'incident
  • Preuve documentaire : les e-mails font office d'enregistrement secondaire pour les audits
  • Disponibilité 24/7 : les alertes arrivent même quand personne ne surveille activement
  • Conformité réglementaire : démontre l'existence d'un système opérationnel de notification des incidents

Étapes suivantes

Envoyer des alertes vers Discord et Slack via des webhooks est une autre option à mettre en place. Un raffinement courant consiste à conserver l'e-mail pour les événements de haute gravité (niveau 12+ comme la règle 100072, « un utilisateur supprime un fichier ») tout en routant les alertes de niveau 8-11 vers un canal de chat, afin que la boîte de réception reste réservée aux événements qui exigent réellement une action humaine. En pratique, ce routage réduit le temps moyen entre détection et réponse de plusieurs heures à quelques minutes, ce qui est exactement la preuve qu'un auditeur ENS ou ISO 27001 s'attend à voir. Découvrez nos services Wazuh.

Questions fréquentes

Pourquoi Wazuh a-t-il besoin de Postfix pour envoyer des alertes e-mail ?

Le client mail interne de Wazuh ne relaie que vers un serveur SMTP local. Postfix fait office de relais local (smtp_server localhost) et transmet le message à Gmail ou Microsoft 365 via le port 587 avec TLS, en gérant l'authentification SASL que Wazuh ne peut pas effectuer lui-même.

Ai-je besoin d'un mot de passe d'application pour le SMTP de Gmail ?

Oui. Gmail bloque le mot de passe habituel de votre compte pour le SMTP. Vous devez activer la validation en deux étapes puis générer un mot de passe d'application de 16 caractères sur myaccount.google.com/apppasswords, que vous stockez dans /etc/postfix/sasl_passwd.

Quel serveur SMTP et quel port utiliser pour Gmail et Microsoft 365 ?

Les deux fournisseurs utilisent le port 587 avec STARTTLS. Gmail utilise smtp.gmail.com:587 et Microsoft 365 utilise smtp.office365.com:587. Vous définissez cette valeur comme relayhost dans /etc/postfix/main.cf.

À partir de quel niveau d'alerte Wazuh envoie-t-il des e-mails par défaut ?

Par défaut, Wazuh envoie un e-mail pour les alertes de niveau 7 et plus. Vous pouvez remplacer ce comportement par règle avec un bloc <email_alerts> qui cible un rule_id précis, de sorte qu'une règle de niveau inférieur puisse aussi notifier un destinataire dédié.

Quels contrôles ISO 27001 et ENS les alertes e-mail couvrent-elles ?

Les alertes e-mail soutiennent les contrôles ISO 27001:2022 A.5.24, A.5.25, A.5.26, A.8.15 et A.8.16, ainsi que les mesures ENS (RD 311/2022) op.mon.1, op.mon.3, op.exp.7 et op.exp.9, toutes liées à la détection, la notification et la journalisation des incidents.

Background