Pour surveiller les certificats numériques avec Wazuh FIM, configurez le module syscheck pour surveiller les chemins où sont stockés les fichiers .pfx, .p12 et .cer. Toute modification ou suppression déclenche une alerte immédiate et satisfait ISO 27001 A.8.24 et ENS mp.com.3.
Comment détecter les changements des certificats numériques avec Wazuh FIM ?
Dans ce lab pratique, nous modifions et supprimons un certificat sous Windows pour voir comment le FIM (File Integrity Monitoring) détecte les changements et quelles informations il fait remonter dans le dashboard Wazuh.
Pourquoi la surveillance des certificats est-elle obligatoire selon ISO 27001 et ENS ?
ISO 27001 - Contrôle A.8.24
Les certificats cryptographiques doivent être protégés, contrôlés et audités. Tout changement les concernant doit être journalisé.
ENS - Mesure mp.com.3
Protection de l'authenticité et de l'intégrité : les mécanismes cryptographiques doivent être protégés contre toute modification non autorisée.
En pratique : si un auditeur vous demande si vous contrôlez qui peut toucher vos certificats et si vous conservez un registre de toute modification, la réponse doit être oui. Ce lab est exactement cette démonstration.
Comment configurer syscheck sur l'agent Windows ?
Éditez le fichier ossec.conf de l'agent Windows :
<syscheck>
<frequency>300</frequency>
<scan_on_start>yes</scan_on_start>
<!-- Surveillance du certificat d'entreprise -->
<directories realtime="yes"
check_all="yes"
report_changes="yes">C:\Users\Administrador\Documents\Certificados\CertificadoEmpresa.pfx</directories>
<!-- Magasin de certificats Windows -->
<windows_registry>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates</windows_registry>
<windows_registry>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography</windows_registry>
</syscheck> Explication :
realtime="yes": détecte les changements instantanémentcheck_all="yes": vérifie le hash, les permissions, le propriétaire et la taillereport_changes="yes": active l'analyse VirusTotal si elle est intégréewindows_registry: surveille le magasin de certificats du système
Redémarrez le service de l'agent sous Windows :
Restart-Service WazuhSvc Comment écrire une règle personnalisée pour les certificats critiques ?
Sur le serveur Wazuh, éditez le fichier de règles locales :
nano /var/ossec/etc/rules/local_rules.xml Ajoutez cette règle :
<group name="syscheck,certificate_monitor,">
<rule id="100200" level="13">
<if_sid>553</if_sid>
<field name="syscheck.path">\.pfx$|\.p12$|\.cer$|\.key$</field>
<description>CRITICO: Certificado digital eliminado - $(syscheck.path)</description>
<mitre>
<id>T1485</id>
</mitre>
<group>certificate,integrity,gdpr_II_5.1.f,hipaa_164.312.c.1,pci_dss_11.5,</group>
</rule>
</group> Explication :
if_sid 553: se déclenche quand le FIM détecte un fichier supprimélevel="13": niveau critique (priorité maximale)syscheck.path: filtre sur les extensions de certificat (.pfx, .p12, .cer, .key)MITRE T1485: Data Destructiongroup: tags de conformité pour le RGPD, HIPAA et PCI-DSS
Redémarrez le manager :
systemctl restart wazuh-manager Quelles informations le dashboard FIM fournit-il ?
Lorsqu'un certificat est modifié ou supprimé, le dashboard Endpoint Security → File Integrity Monitoring affiche :
- Événement : ajouté, modifié ou supprimé
- Chemin complet du fichier concerné
- Hash SHA256 avant et après (si modifié)
- Utilisateur qui a effectué l'action
- Horodatage exact
- Changements de permissions, le cas échéant
Résumé de conformité
| Réglementation | Contrôle | Couverture |
| ISO 27001 | A.8.24 | Gestion des certificats cryptographiques |
| ENS | mp.com.3 | Protection de l'authenticité et de l'intégrité |
| PCI-DSS | 11.5 | Surveillance de l'intégrité |
| RGPD | Art. 5.1.f | Intégrité et confidentialité |
Comment l'alerte de certificat parvient-elle à l'équipe de réponse ?
La règle de niveau 13 se déclenche à l'instant où le FIM détecte qu'un fichier .pfx, .p12, .cer ou .key a été supprimé. Comme Wazuh envoie par défaut un e-mail pour toute alerte de niveau 7 et plus, un événement critique de niveau 13 est remis immédiatement à la boîte de sécurité, et le tag MITRE T1485 permet à vos requêtes de threat hunting de le regrouper avec d'autres activités de destruction de données. Avec realtime="yes", la notification arrive généralement quelques secondes après la suppression, et le scan de référence périodique de 300 secondes sert de filet de sécurité au cas où un événement en temps réel serait manqué. C'est cette combinaison qui transforme « nous pensons que nos certificats sont protégés » en preuve auditable.
Étapes suivantes
Un déploiement Wazuh complet couvre aussi des dashboards comme Configuration Assessment, Malware Detection et Threat Hunting. Découvrez nos services Wazuh.
Questions fréquentes
Qu'est-ce que le FIM dans Wazuh et comment protège-t-il les certificats ?
Le FIM (File Integrity Monitoring) est le module syscheck. Il calcule un hash SHA256 et enregistre les permissions, le propriétaire et la taille de chaque fichier surveillé, puis alerte dès que l'un de ces éléments change ou que le fichier est supprimé, ce qui permet de protéger les certificats .pfx, .p12, .cer et .key.
Comment activer la surveillance en temps réel des certificats sous Windows ?
Dans l'ossec.conf de l'agent Windows, ajoutez une entrée <directories> avec realtime="yes", check_all="yes" et report_changes="yes" pointant vers le chemin du certificat, puis redémarrez l'agent avec Restart-Service WazuhSvc. Avec scan_on_start et une fréquence de 300 secondes, vous obtenez aussi des scans de référence périodiques.
Pourquoi la règle de suppression de certificat utilise-t-elle le niveau 13 ?
Le niveau 13 est l'une des gravités les plus élevées de l'échelle 0-15 de Wazuh, réservée aux événements critiques. Supprimer un certificat cryptographique peut casser l'authentification ou la signature et correspond à la technique MITRE ATT&CK T1485 (Data Destruction), ce qui justifie l'alerte de plus haute priorité.
Quels cadres de conformité cette configuration couvre-t-elle ?
Surveiller l'intégrité des certificats couvre ISO 27001 A.8.24, ENS mp.com.3, PCI-DSS 11.5 et RGPD article 5.1.f. La règle personnalisée porte aussi des tags de groupe de conformité pour le RGPD, HIPAA 164.312.c.1 et PCI-DSS afin que la preuve soit étiquetée automatiquement.
Quelles informations le dashboard FIM affiche-t-il après un changement ?
Le dashboard Endpoint Security → File Integrity Monitoring affiche le type d'événement (ajouté, modifié ou supprimé), le chemin complet du fichier, le hash SHA256 avant et après, l'utilisateur qui a agi, l'horodatage exact et tout changement de permissions.