Wazuh est une plateforme de sécurité open source qui fonctionne comme un SIEM et un XDR : elle centralise les journaux de tous vos serveurs et appareils, détecte les menaces en temps réel, surveille l'intégrité des fichiers critiques et génère des alertes automatiques. Elle est gratuite, respecte des normes comme l'ENS et l'ISO 27001, et c'est l'option la plus utilisée par les PME qui ont besoin d'une vraie cybersécurité sans licences payantes.
Qu'est-ce que Wazuh exactement ?
Wazuh est une plateforme de sécurité open source qui combine les capacités d'un SIEM (Security Information and Event Management) et d'un XDR (Extended Detection and Response). Cela signifie qu'elle ne se contente pas de collecter et d'analyser les journaux de sécurité : elle peut aussi détecter des menaces avancées et répondre automatiquement aux incidents.
Dans un environnement d'entreprise typique, vous avez des dizaines (voire des centaines) de serveurs, postes de travail, pare-feux, applications et services cloud. Sans un outil comme Wazuh, surveiller la sécurité de tout cela est pratiquement impossible.
Vidéo explicative : ce qu'est Wazuh et comment il fonctionne
À quoi sert Wazuh ? Les 6 fonctionnalités clés
Comment fonctionne la centralisation et l'analyse des journaux ?
Imaginez devoir consulter chaque jour les journaux de 50 serveurs différents. Sans Wazuh, vous devriez vous connecter à chaque serveur individuellement, parcourir des fichiers de logs bruts (souvent dans des formats différents) et rechercher manuellement des schémas suspects. Cela peut prendre des heures et est source d'erreurs humaines.
Avec Wazuh, tous les journaux de tous vos appareils sont envoyés vers un point central. Vous pouvez :
- Rechercher des événements sur tous les serveurs depuis un seul tableau de bord
- Filtrer par critères précis : utilisateur, IP, type d'événement, date, gravité
- Corréler des événements : détecter qu'un même attaquant teste des identifiants sur plusieurs serveurs
- Conserver l'historique : investiguer des incidents survenus il y a des semaines ou des mois
Gain réel : ce qui prenait 2 à 3 heures à examiner les journaux serveur par serveur prend désormais 5 à 10 minutes depuis le tableau de bord centralisé.
Comment Wazuh détecte-t-il les menaces en temps réel ?
Wazuh surveille en continu l'activité de vos systèmes et la compare à des bases de données de menaces connues et à des règles de détection. Par exemple :
- Nouveaux exploits : si une vulnérabilité (CVE) est publiée et affecte un paquet installé sur vos serveurs, Wazuh vous prévient immédiatement
- Tentatives d'intrusion : il détecte la force brute SSH, l'injection SQL, le scan de ports
- Malwares connus : il identifie les signatures de malwares et les comportements malveillants
- Activité anormale : des utilisateurs qui se connectent à des heures inhabituelles, depuis des pays étranges, ou qui accèdent à des ressources qu'ils n'utilisent jamais
Exemple concret : un exploit critique pour Apache Log4j sort à 10h00. À 10h15, Wazuh vous a déjà indiqué quels serveurs exécutent des versions vulnérables et nécessitent une mise à jour urgente.
Qu'est-ce que le module de surveillance de configuration SCA ?
Le module Security Configuration Assessment (SCA) de Wazuh examine automatiquement la configuration de vos serveurs et la compare à des référentiels de sécurité officiels tels que :
- CIS Benchmarks : guides de configuration sécurisée pour Windows, Linux, bases de données, etc.
- PCI-DSS : exigences pour les entreprises qui traitent des paiements par carte
- HIPAA : réglementation pour les données de santé
- RGPD : protection des données personnelles en Europe
- ENS : cadre national de sécurité espagnol (obligatoire pour les entreprises travaillant avec les administrations publiques espagnoles)
Le SCA génère des rapports avec des recommandations précises : « Le serveur WEB-01 a SSH configuré pour autoriser l'accès root direct. Recommandation : désactiver PermitRootLogin dans /etc/ssh/sshd_config ».
Comment fonctionne l'évaluation des vulnérabilités dans Wazuh ?
Wazuh tient un inventaire à jour des logiciels installés sur chaque appareil surveillé et le recoupe avec des bases de données de vulnérabilités connues (CVE). Cela vous permet de :
- Détecter les ransomwares et les menaces avancées en temps réel
- Identifier les logiciels obsolètes présentant des vulnérabilités connues
- Prioriser les correctifs : voir quelles vulnérabilités sont critiques et lesquelles peuvent attendre
- Générer des rapports de conformité pour les audits
Qu'est-ce que la surveillance de l'intégrité des fichiers (FIM) de Wazuh ?
Le module File Integrity Monitoring (FIM) surveille les fichiers système critiques et vous alerte lorsqu'ils sont modifiés, supprimés ou lorsque leurs permissions changent. C'est crucial car :
- En cas de piratage : les attaquants modifient souvent des fichiers système pour persister (backdoors, rootkits)
- Changements non autorisés : un administrateur modifie des configurations sans les documenter
- Malware : de nombreux ransomwares changent les extensions de fichiers ou suppriment les sauvegardes
Vous pouvez configurer les répertoires à surveiller : /etc/, /bin/, /usr/sbin/, les fichiers de configuration des applications critiques, etc.
Cas réel : un attaquant accède à un serveur et modifie /etc/passwd pour créer un utilisateur caché. Le FIM détecte le changement immédiatement et génère une alerte de haute priorité.
Comment fonctionne la réponse automatisée aux incidents dans Wazuh ?
C'est l'une des fonctionnalités les plus puissantes de Wazuh. Il ne se contente pas de détecter les menaces, il peut réagir automatiquement :
- Isoler une machine du réseau s'il détecte un comportement de ransomware
- Désactiver un utilisateur après plusieurs tentatives d'accès échouées
- Bloquer une IP sur le pare-feu automatiquement
- Exécuter des scripts personnalisés : envoyer une alerte sur Slack/Teams, créer un ticket dans Jira, etc.
- S'intégrer à des API externes : TheHive, MISP, VirusTotal, et plus encore
Tout cela se configure via des règles de réponse active. Par exemple : « Si un utilisateur échoue 5 fois à se connecter en 2 minutes, bloquer son IP pendant 30 minutes ».
Questions fréquentes
Wazuh est-il vraiment gratuit ?
Oui. Wazuh est entièrement open source sous licence GPLv2, sans frais par agent ni paliers payants. Vous pouvez surveiller un nombre illimité de serveurs et de postes sans coûts de licence ; vous ne payez que l'infrastructure sur laquelle vous l'exécutez ou un support professionnel optionnel.
Quelle est la différence entre un SIEM et un XDR dans Wazuh ?
La partie SIEM collecte, stocke et corrèle les journaux pour détecter et investiguer les menaces, tandis que la partie XDR ajoute une détection étendue et une réponse automatisée sur les postes. Wazuh combine les deux dans une seule plateforme : il ne se contente pas de trouver les menaces, il peut aussi y réagir automatiquement.
Avec quelles normes de conformité Wazuh aide-t-il ?
Le module Security Configuration Assessment (SCA) de Wazuh audite vos systèmes par rapport aux CIS Benchmarks, PCI-DSS, HIPAA, RGPD et au cadre espagnol ENS. Il produit des rapports avec des étapes de remédiation précises, utiles pour réussir les audits.
En combien de temps Wazuh détecte-t-il une nouvelle vulnérabilité ?
Wazuh maintient un inventaire à jour des logiciels installés et le recoupe avec les bases de données CVE en quasi temps réel. Lorsqu'un exploit critique comme Log4j est publié à 10h00, Wazuh peut signaler les serveurs vulnérables concernés en environ 15 minutes.
Wazuh peut-il répondre aux incidents automatiquement ?
Oui. Grâce aux règles de réponse active, Wazuh peut bloquer une IP sur le pare-feu, isoler une machine, désactiver un utilisateur ou exécuter des scripts personnalisés. Une règle courante consiste à bloquer une IP pendant 30 minutes après 5 échecs de connexion en 2 minutes.
Besoin d'aide avec Wazuh ?
Confiez-nous une implémentation professionnelle adaptée à votre environnement.