Wazuh Windows Règles Logiciels Audit SIEM ENS ISO 27001

Comment détecter les installations et désinstallations de logiciels sous Windows avec Wazuh

Créez des règles Wazuh pour détecter les installations et désinstallations de logiciels sous Windows (Event IDs 11707 et 11724). Conformité ISO 27001 et ENS incluse.

AI Security
8 min de lecture
Background

Wazuh détecte les installations et désinstallations de logiciels sous Windows en capturant les Event ID 11707 et 11724 du journal Application. Ajouter seulement deux règles personnalisées dans local_rules.xml suffit à recevoir des alertes en temps réel avec le nom du logiciel, la machine et l'utilisateur concernés.

Quels Event ID Windows ces actions génèrent-elles ?

Windows Installer écrit des événements dans le journal Application chaque fois qu'un logiciel est installé ou désinstallé :

Event ID Action Description
11707 Installation Logiciel installé avec succès
11724 Désinstallation Logiciel supprimé du système

Comment écrire la règle pour détecter les installations ?

Ajoutez cette règle dans /var/ossec/etc/rules/local_rules.xml :

<rule id="100200" level="8">
  <if_group>windows</if_group>
  <field name="win.system.eventID">^11707$</field>
  <description>Software instalado en Windows: $(win.eventdata.data)</description>
  <options>no_full_log</options>
  <group>software_install,policy_violation</group>
</rule>

Explication :

  • if_group windows : s'applique uniquement aux événements Windows
  • win.system.eventID : filtre sur l'Event ID 11707
  • $(win.eventdata.data) : inclut le nom du logiciel dans l'alerte
  • level="8" : gravité moyenne-élevée
  • no_full_log : exclut le journal complet (réduit la taille)

Comment écrire la règle pour détecter les désinstallations ?

Les désinstallations peuvent être plus critiques (suppression d'un logiciel de sécurité, par exemple) :

<rule id="100201" level="12">
  <if_group>windows</if_group>
  <field name="win.system.eventID">^11724$</field>
  <description>Software desinstalado en Windows: $(win.eventdata.data)</description>
  <options>no_full_log</options>
  <group>software_uninstall,policy_violation</group>
</rule>

Remarque : le niveau 12 est plus élevé car désinstaller un logiciel peut indiquer :

  • La suppression d'un antivirus ou d'outils de sécurité
  • Un utilisateur qui tente de masquer son activité
  • La préparation à l'installation d'un logiciel malveillant

Comment appliquer les règles dans Wazuh ?

Redémarrez le manager pour les appliquer :

systemctl restart wazuh-manager

Quelles informations verrez-vous dans le dashboard Wazuh ?

Lorsqu'un utilisateur installe ou désinstalle un logiciel, vous verrez des alertes dans le dashboard avec :

  • Nom du logiciel concerné
  • Machine où cela s'est produit
  • Utilisateur qui a effectué l'action
  • Horodatage exact

Pour quels cas d'usage cette surveillance est-elle utile ?

  • Conformité réglementaire : auditer les changements de logiciels (ISO 27001, ENS)
  • Détection des menaces : alerter si l'antivirus est désinstallé
  • Contrôle des politiques : détecter les installations non autorisées
  • Inventaire logiciel : conserver un registre des changements

Quels contrôles ISO 27001:2022 cette configuration couvre-t-elle ?

Surveiller les installations et désinstallations de logiciels avec Wazuh vous aide à respecter plusieurs contrôles de l'Annexe A de l'ISO 27001:2022 :

Contrôle Nom Comment Wazuh aide
A.8.19 Installation de logiciels sur les systèmes opérationnels Détecte toute installation en temps réel pour vérifier si elle est autorisée
A.8.9 Gestion de la configuration Enregistre les changements de configuration du système (logiciels installés/supprimés)
A.8.15 Journalisation Stocke les journaux d'événements avec date, utilisateur et machine concernée
A.8.16 Activités de surveillance Surveillance continue avec alertes automatiques sur les changements
A.5.36 Conformité aux politiques et normes Preuve auditable que les logiciels autorisés sont contrôlés

Avantage clé : les règles Wazuh génèrent automatiquement des preuves documentaires pour les audits ISO 27001, démontrant qu'il existe un contrôle actif sur les logiciels installés sur vos systèmes.

Quelles mesures ENS cette surveillance satisfait-elle ?

Pour les organismes du secteur public espagnol ou les prestataires travaillant avec l'administration, l'ENS (RD 311/2022) exige des mesures précises que cette surveillance aide à satisfaire :

Mesure Nom Comment Wazuh aide
op.exp.1 Inventaire des actifs Enregistrement automatique des changements de logiciels sur chaque machine
op.exp.8 Journalisation de l'activité des utilisateurs Capture quel utilisateur a installé/désinstallé un logiciel et quand
op.mon.1 Détection d'intrusion Détecte les logiciels non autorisés pouvant indiquer une compromission
op.mon.2 Système de métriques Dashboard centralisé avec des statistiques d'installation
mp.sw.1 Développement d'applications Contrôle des outils de développement installés
mp.sw.2 Acceptation et mise en service Preuve que les logiciels déployés sont autorisés

Niveau de catégorisation ENS

Les mesures op.mon.1 et op.mon.2 sont obligatoires à partir du niveau MOYEN de l'ENS. Avec ces règles Wazuh, vous satisfaites ces exigences automatiquement et avec une documentation complète.

Pourquoi utiliser Wazuh pour la conformité réglementaire ?

  • Preuves automatiques : chaque alerte est enregistrée avec horodatage, utilisateur et machine
  • Rétention configurable : vous pouvez conserver les journaux aussi longtemps que la réglementation l'exige (l'ENS exige un minimum de 2 ans)
  • Dashboards pour les audits : des rapports visuels prêts à présenter aux auditeurs
  • Alertes en temps réel : vous n'attendez pas un audit pour détecter une non-conformité
  • Intégration SIEM : corrèle les événements logiciels avec d'autres alertes de sécurité
  • Coût de licence nul : Wazuh est open source, idéal pour les PME au budget limité

Étapes suivantes

Créer des décodeurs personnalisés pour vos propres journaux d'application est une autre partie d'un déploiement Wazuh complet. Une fois que les installations et désinstallations remontent, un raffinement utile consiste à ajouter une règle de liste blanche qui abaisse le niveau pour les produits approuvés (votre navigateur standard, l'outil de mise à jour de votre antivirus) afin que l'alerte de désinstallation de niveau 12 soit réservée aux suppressions réellement suspectes. Comme Wazuh est open source, sans coût de licence, ce type de contrôle des politiques s'étend à des centaines d'agents Windows sans frais par poste, ce qui convient aux PME qui doivent tout de même prouver leur conformité ISO 27001 et ENS aux auditeurs. Découvrez nos services Wazuh.

Questions fréquentes

Quels Event ID Windows signalent une installation ou une désinstallation de logiciel ?

Windows Installer (MsiInstaller) écrit l'Event ID 11707 dans le journal Application lors d'une installation réussie et l'Event ID 11724 lors d'une désinstallation réussie. Les deux événements incluent le nom du produit, que Wazuh expose via le champ win.eventdata.data.

Pourquoi attribuer un niveau de gravité plus élevé aux désinstallations qu'aux installations ?

Dans les règles d'exemple, la règle d'installation utilise le niveau 8 et celle de désinstallation le niveau 12. Les désinstallations méritent un niveau plus élevé car supprimer un logiciel peut signifier qu'un attaquant désactive l'antivirus ou les outils de sécurité, masque son activité ou prépare le déploiement d'un malware.

Ai-je besoin d'un décodeur personnalisé pour détecter les événements logiciels ?

Non. Les événements arrivent déjà analysés dans le canal d'événements Windows, il suffit donc de filtrer sur win.system.eventID avec if_group windows. Deux petites règles dans local_rules.xml suffisent ; aucun décodeur personnalisé n'est nécessaire.

Quels contrôles ISO 27001:2022 cette surveillance couvre-t-elle ?

Elle correspond à A.8.19 (installation de logiciels sur les systèmes opérationnels), A.8.9 (gestion de la configuration), A.8.15 (journalisation), A.8.16 (activités de surveillance) et A.5.36 (conformité aux politiques et normes).

Combien de temps dois-je conserver ces journaux pour la conformité ENS ?

L'ENS exige une conservation minimale des journaux de 2 ans. Les mesures op.mon.1 et op.mon.2 sont obligatoires à partir du niveau MOYEN de l'ENS, et ces règles Wazuh les satisfont automatiquement tout en conservant des preuves auditables.

Background