Le panneau Vulnerability Detection de Wazuh détecte automatiquement les CVE affectant les logiciels installés sur vos agents, en les croisant avec les bases NVD, Debian, Red Hat et d'autres. Il est activé par défaut et ne nécessite aucune configuration supplémentaire pour commencer à afficher des résultats.
Comment utiliser le panneau Vulnerability Detection de Wazuh ?
Le panneau Vulnerability Detection de Wazuh croise les logiciels installés sur vos systèmes avec les bases de données CVE pour détecter les vulnérabilités connues. Il est activé par défaut, mais peut être personnalisé aussi bien sur le serveur que sur les agents.
Pourquoi la détection des vulnérabilités est-elle obligatoire selon la réglementation ?
ISO 27001 - Contrôle A.8.8
Gestion des vulnérabilités techniques : les organisations doivent identifier les vulnérabilités techniques de leurs systèmes d'information, évaluer leur exposition et prendre les mesures appropriées. Ce n'est pas optionnel, c'est un contrôle explicite de l'Annexe A.
Important : lancer un scanner de vulnérabilités une fois par an ne suffit pas. La norme exige un processus continu et documenté.
ENS - Mesures op.exp.6 et op.exp.3
op.exp.6 (Protection contre le code malveillant) : protection active contre les vulnérabilités exploitables.
op.exp.3 (Gestion de la sécurité) : exige de tenir un inventaire à jour des logiciels installés et de leurs versions, précisément pour pouvoir le croiser avec les bases de données de vulnérabilités. Dans la catégorie moyenne de l'ENS, ce contrôle est obligatoire.
Comment configurer le serveur (Manager) ?
La détection des vulnérabilités est activée par défaut. Dans le /var/ossec/etc/ossec.conf du manager, vous pouvez personnaliser :
<vulnerability-detector>
<enabled>yes</enabled>
<interval>5m</interval>
<min_full_scan_interval>6h</min_full_scan_interval>
<run_on_start>yes</run_on_start>
</vulnerability-detector> Paramètres :
interval: fréquence de recherche de nouveaux paquetsmin_full_scan_interval: intervalle minimum entre scans completsrun_on_start: lancer un scan au démarrage du service
Comment configurer les agents ?
Sur les agents, le module d'inventaire logiciel est activé par défaut. Il envoie la liste des paquets installés au manager, qui les croise avec les bases de données CVE.
Vous pouvez personnaliser les paquets à analyser ou exclure certains répertoires de l'analyse en éditant l'ossec.conf de l'agent.
Comment remédier à une vraie CVE ? CVE-2025-15467 (OpenSSL)
Dans la vidéo, nous détectons automatiquement une vulnérabilité critique d'OpenSSL. Le panneau affiche :
- ID CVE : CVE-2025-15467
- Gravité : critique
- Paquet concerné : openssl
- Version vulnérable : celle installée sur le système
- Correctif : mettre à jour vers une version corrigée
Correctif : mettre à jour OpenSSL
apt update && apt upgrade -y openssl libssl3t64 openssl-provider-legacy Après la mise à jour, Wazuh vérifiera au scan suivant que la vulnérabilité ne s'applique plus et la marquera comme résolue.
Quelles informations le panneau fournit-il ?
Le panneau Vulnerability Detection affiche :
- Total des vulnérabilités par agent et par gravité
- ID CVE relié à la base de données nationale des vulnérabilités
- Score CVSS : évaluation de la gravité
- Paquet et version concernés
- Date de détection
- État : actif, résolu ou ignoré
Résumé de conformité
| Réglementation | Contrôle | Exigence |
| ISO 27001 | A.8.8 | Gestion continue des vulnérabilités techniques |
| ENS | op.exp.6 | Protection contre le code malveillant |
| ENS | op.exp.3 | Inventaire logiciel à jour |
À quelle vitesse Wazuh confirme-t-il un correctif ?
Le scan continu est ce qui distingue une vraie conformité d'un simple exercice de case à cocher. Avec la configuration par défaut, Wazuh réévalue les nouveaux paquets toutes les 5 minutes et effectue une comparaison complète de l'inventaire au moins toutes les 6 heures : une CVE critique nouvellement divulguée apparaît donc généralement dans le dashboard en quelques heures après la mise à jour du flux, plutôt que d'attendre un audit trimestriel. En pratique, cela réduit la fenêtre d'exposition de plusieurs semaines à une seule journée.
Tout aussi important est la boucle de résolution : une fois un paquet corrigé, le scan suivant revérifie la version installée face à la base CVE et bascule le constat en résolu, produisant automatiquement la preuve documentée que les auditeurs ISO 27001 A.8.8 et ENS op.exp.3 réclament. Il n'y a pas de tableur manuel à maintenir, ce qui est précisément là où échouent la plupart des programmes de gestion des vulnérabilités.
Questions fréquentes
Comment fonctionne le panneau Vulnerability Detection de Wazuh ?
Le module d'inventaire logiciel de Wazuh collecte la liste complète des paquets installés et leurs versions sur chaque agent et l'envoie au manager. Le manager croise cet inventaire avec des bases de données CVE comme les flux NVD, Debian, Red Hat et Canonical, et signale toute vulnérabilité connue correspondante avec son ID CVE et son score CVSS. Le module est activé par défaut, il commence donc à afficher des résultats sans configuration supplémentaire.
La détection des vulnérabilités est-elle activée par défaut dans Wazuh ?
Oui. Le module vulnerability-detector sur le manager et le module d'inventaire logiciel sur les agents sont activés d'origine. Vous n'avez besoin d'éditer ossec.conf que si vous voulez personnaliser l'intervalle de scan, l'intervalle minimum entre scans complets, ou exclure certains paquets ou répertoires de l'analyse.
Comment Wazuh aide-t-il à respecter la conformité ISO 27001 et ENS ?
Le contrôle ISO 27001 A.8.8 exige un processus continu et documenté de gestion des vulnérabilités techniques, pas un scan une fois par an. Le cadre espagnol ENS exige op.exp.6 (protection contre le code malveillant) et op.exp.3 (un inventaire logiciel à jour), obligatoire dans la catégorie moyenne de l'ENS. Le scan continu et l'inventaire logiciel de Wazuh satisfont automatiquement ces trois contrôles et laissent une piste d'audit.
À quelle fréquence Wazuh recherche-t-il de nouvelles vulnérabilités ?
Par défaut, le vulnerability-detector recherche de nouveaux paquets toutes les 5 minutes (paramètre interval) et effectue un scan complet au plus toutes les 6 heures (min_full_scan_interval), avec run_on_start réglé sur yes pour qu'un scan ait lieu au démarrage du service. Ces valeurs sont configurables dans l'ossec.conf du manager.
Quelles informations le panneau Vulnerability Detection affiche-t-il ?
Pour chaque agent, il affiche le nombre total de vulnérabilités par gravité, l'ID CVE relié à la base de données nationale des vulnérabilités, le score CVSS, le paquet et la version concernés, la date de détection et l'état (actif, résolu ou ignoré). Une fois un paquet corrigé, Wazuh marque la CVE comme résolue au scan suivant.
Étapes suivantes
Notre service Wazuh infogéré couvre d'autres panneaux comme Configuration Assessment, Malware Detection et Threat Hunting. Découvrez notre service Wazuh.