Wazuh détecte les installations et désinstallations de logiciels sous Windows en capturant les Event ID 11707 et 11724 du journal Application. Ajouter seulement deux règles personnalisées dans local_rules.xml suffit à recevoir des alertes en temps réel avec le nom du logiciel, la machine et l'utilisateur concernés.
Quels Event ID Windows ces actions génèrent-elles ?
Windows Installer écrit des événements dans le journal Application chaque fois qu'un logiciel est installé ou désinstallé :
| Event ID | Action | Description |
| 11707 | Installation | Logiciel installé avec succès |
| 11724 | Désinstallation | Logiciel supprimé du système |
Comment écrire la règle pour détecter les installations ?
Ajoutez cette règle dans /var/ossec/etc/rules/local_rules.xml :
<rule id="100200" level="8">
<if_group>windows</if_group>
<field name="win.system.eventID">^11707$</field>
<description>Software instalado en Windows: $(win.eventdata.data)</description>
<options>no_full_log</options>
<group>software_install,policy_violation</group>
</rule> Explication :
if_group windows: s'applique uniquement aux événements Windowswin.system.eventID: filtre sur l'Event ID 11707$(win.eventdata.data): inclut le nom du logiciel dans l'alertelevel="8": gravité moyenne-élevéeno_full_log: exclut le journal complet (réduit la taille)
Comment écrire la règle pour détecter les désinstallations ?
Les désinstallations peuvent être plus critiques (suppression d'un logiciel de sécurité, par exemple) :
<rule id="100201" level="12">
<if_group>windows</if_group>
<field name="win.system.eventID">^11724$</field>
<description>Software desinstalado en Windows: $(win.eventdata.data)</description>
<options>no_full_log</options>
<group>software_uninstall,policy_violation</group>
</rule> Remarque : le niveau 12 est plus élevé car désinstaller un logiciel peut indiquer :
- La suppression d'un antivirus ou d'outils de sécurité
- Un utilisateur qui tente de masquer son activité
- La préparation à l'installation d'un logiciel malveillant
Comment appliquer les règles dans Wazuh ?
Redémarrez le manager pour les appliquer :
systemctl restart wazuh-manager Quelles informations verrez-vous dans le dashboard Wazuh ?
Lorsqu'un utilisateur installe ou désinstalle un logiciel, vous verrez des alertes dans le dashboard avec :
- Nom du logiciel concerné
- Machine où cela s'est produit
- Utilisateur qui a effectué l'action
- Horodatage exact
Pour quels cas d'usage cette surveillance est-elle utile ?
- Conformité réglementaire : auditer les changements de logiciels (ISO 27001, ENS)
- Détection des menaces : alerter si l'antivirus est désinstallé
- Contrôle des politiques : détecter les installations non autorisées
- Inventaire logiciel : conserver un registre des changements
Quels contrôles ISO 27001:2022 cette configuration couvre-t-elle ?
Surveiller les installations et désinstallations de logiciels avec Wazuh vous aide à respecter plusieurs contrôles de l'Annexe A de l'ISO 27001:2022 :
| Contrôle | Nom | Comment Wazuh aide |
| A.8.19 | Installation de logiciels sur les systèmes opérationnels | Détecte toute installation en temps réel pour vérifier si elle est autorisée |
| A.8.9 | Gestion de la configuration | Enregistre les changements de configuration du système (logiciels installés/supprimés) |
| A.8.15 | Journalisation | Stocke les journaux d'événements avec date, utilisateur et machine concernée |
| A.8.16 | Activités de surveillance | Surveillance continue avec alertes automatiques sur les changements |
| A.5.36 | Conformité aux politiques et normes | Preuve auditable que les logiciels autorisés sont contrôlés |
Avantage clé : les règles Wazuh génèrent automatiquement des preuves documentaires pour les audits ISO 27001, démontrant qu'il existe un contrôle actif sur les logiciels installés sur vos systèmes.
Quelles mesures ENS cette surveillance satisfait-elle ?
Pour les organismes du secteur public espagnol ou les prestataires travaillant avec l'administration, l'ENS (RD 311/2022) exige des mesures précises que cette surveillance aide à satisfaire :
| Mesure | Nom | Comment Wazuh aide |
| op.exp.1 | Inventaire des actifs | Enregistrement automatique des changements de logiciels sur chaque machine |
| op.exp.8 | Journalisation de l'activité des utilisateurs | Capture quel utilisateur a installé/désinstallé un logiciel et quand |
| op.mon.1 | Détection d'intrusion | Détecte les logiciels non autorisés pouvant indiquer une compromission |
| op.mon.2 | Système de métriques | Dashboard centralisé avec des statistiques d'installation |
| mp.sw.1 | Développement d'applications | Contrôle des outils de développement installés |
| mp.sw.2 | Acceptation et mise en service | Preuve que les logiciels déployés sont autorisés |
Niveau de catégorisation ENS
Les mesures op.mon.1 et op.mon.2 sont obligatoires à partir du niveau MOYEN de l'ENS. Avec ces règles Wazuh, vous satisfaites ces exigences automatiquement et avec une documentation complète.
Pourquoi utiliser Wazuh pour la conformité réglementaire ?
- Preuves automatiques : chaque alerte est enregistrée avec horodatage, utilisateur et machine
- Rétention configurable : vous pouvez conserver les journaux aussi longtemps que la réglementation l'exige (l'ENS exige un minimum de 2 ans)
- Dashboards pour les audits : des rapports visuels prêts à présenter aux auditeurs
- Alertes en temps réel : vous n'attendez pas un audit pour détecter une non-conformité
- Intégration SIEM : corrèle les événements logiciels avec d'autres alertes de sécurité
- Coût de licence nul : Wazuh est open source, idéal pour les PME au budget limité
Étapes suivantes
Créer des décodeurs personnalisés pour vos propres journaux d'application est une autre partie d'un déploiement Wazuh complet. Une fois que les installations et désinstallations remontent, un raffinement utile consiste à ajouter une règle de liste blanche qui abaisse le niveau pour les produits approuvés (votre navigateur standard, l'outil de mise à jour de votre antivirus) afin que l'alerte de désinstallation de niveau 12 soit réservée aux suppressions réellement suspectes. Comme Wazuh est open source, sans coût de licence, ce type de contrôle des politiques s'étend à des centaines d'agents Windows sans frais par poste, ce qui convient aux PME qui doivent tout de même prouver leur conformité ISO 27001 et ENS aux auditeurs. Découvrez nos services Wazuh.
Questions fréquentes
Quels Event ID Windows signalent une installation ou une désinstallation de logiciel ?
Windows Installer (MsiInstaller) écrit l'Event ID 11707 dans le journal Application lors d'une installation réussie et l'Event ID 11724 lors d'une désinstallation réussie. Les deux événements incluent le nom du produit, que Wazuh expose via le champ win.eventdata.data.
Pourquoi attribuer un niveau de gravité plus élevé aux désinstallations qu'aux installations ?
Dans les règles d'exemple, la règle d'installation utilise le niveau 8 et celle de désinstallation le niveau 12. Les désinstallations méritent un niveau plus élevé car supprimer un logiciel peut signifier qu'un attaquant désactive l'antivirus ou les outils de sécurité, masque son activité ou prépare le déploiement d'un malware.
Ai-je besoin d'un décodeur personnalisé pour détecter les événements logiciels ?
Non. Les événements arrivent déjà analysés dans le canal d'événements Windows, il suffit donc de filtrer sur win.system.eventID avec if_group windows. Deux petites règles dans local_rules.xml suffisent ; aucun décodeur personnalisé n'est nécessaire.
Quels contrôles ISO 27001:2022 cette surveillance couvre-t-elle ?
Elle correspond à A.8.19 (installation de logiciels sur les systèmes opérationnels), A.8.9 (gestion de la configuration), A.8.15 (journalisation), A.8.16 (activités de surveillance) et A.5.36 (conformité aux politiques et normes).
Combien de temps dois-je conserver ces journaux pour la conformité ENS ?
L'ENS exige une conservation minimale des journaux de 2 ans. Les mesures op.mon.1 et op.mon.2 sont obligatoires à partir du niveau MOYEN de l'ENS, et ces règles Wazuh les satisfont automatiquement tout en conservant des preuves auditables.