Aller au contenu

Wazuh

Dans cet article

Remarque

Wazuh est eine plateforme open-source complète pour la surveillance de la sécurité et la détection des menaces. Elle fournit une solution centralisée pour l'analyse de la sécurité, incluant la détection d'intrusion, le contrôle de l'intégrité des fichiers et la conformité aux exigences réglementaires. La plateforme repose sur une architecture modulaire et supporte l'évolutivité, permettant la protection aussi bien des petites organisations que des grandes entreprises.

Wazuh. Fonctionnalités principales

  • Détection d'intrusion - Surveillance des événements système et réseau pour identifier les activités suspectes et les cyberattaques.
  • Surveillance de l'intégrité des fichiers - Suivi des modifications dans les fichiers et répertoires critiques pour empêcher les modifications non autorisées.
  • Analyse des journaux d'événements - Collecte et analyse centralisées des journaux provenant de diverses sources en utilisant des règles de corrélation pour détecter les menaces.
  • Détection de logiciels malveillants - Analyse des systèmes à la recherche de logiciels malveillants via une analyse basée sur les signatures et le comportement.
  • Évaluation des vulnérabilités - Analyse continue des logiciels installés pour identifier les vulnérabilités connues.
  • Contrôle de la conformité - Vérification des systèmes par rapport aux normes de sécurité (PCI DSS, RGPD, HIPAA, NIST, etc.).
  • Sécurité du cloud - Surveillance et protection des ressources dans les environnements cloud publics (AWS, Azure, Google Cloud).
  • Intégration et réponse - Interaction avec les systèmes de sécurité externes et automatisation des processus de réponse aux incidents.

Fonctionnalités de déploiement

ID Nom du logiciel Système d'exploitation compatible VM BM VGPU GPU Min CPU (Cœurs) Min RAM (GB) Min HDD/SSD (GB) Domaine personnalisé Actif
283 Wazuh Ubuntu 22.04 + + + + 2 4 10 Non COMMANDER

Remarque

Ces configurations correspondent à une installation de base de Wazuh avec un petit nombre d'agents. Les environnements plus vastes peuvent nécessiter du matériel plus puissant.

Remarque

Sauf indication contraire, nous installons par défaut la dernière version de sortie du logiciel provenant du site du développeur ou des dépôts du système d'exploitation.

Prise en main après le déploiement de Wazuh

Après le paiement de la commande, une notification indiquant que le serveur est prêt à l'emploi sera envoyée à l'adresse e-mail spécifiée lors de l'inscription. Elle contiendra l'adresse IP du VPS, ainsi que l'identifiant et le mot de passe de connexion. Les clients de notre entreprise gèrent l'équipement dans le server control panel et l'API - Invapi.

Vous pouvez également y trouver les identifiants, qui se trouvent soit dans l'onglet Configuration* >> **Tags du serveur de contrôle, soit dans l'e-mail qui vous a été envoyé :

  • Lien pour accéder au webpanel Wazuh : dans le tag webpanel ;
  • Login : root - pour la gestion du serveur, admin - pour se connecter à l'interface web de Wazuh ;
  • Password pour la gestion du serveur : envoyé à votre adresse e-mail une fois que le serveur est prêt après le déploiement du logiciel.

Obtention des identifiants et connexion au Web Panel

Pour accéder au panneau de contrôle web de Wazuh, vous devez obtenir les identifiants administrateur générés automatiquement lors de l'installation. Ces détails ne sont pas définis manuellement et ne peuvent pas être connus à l'avance ; pour les récupérer, suivez ces étapes :

  1. Connectez-vous au serveur via SSH en tant qu'administrateur:
    ssh root@<IP of the server>
    
  2. Vérifiez le fichier contenant les identifiants enregistrés :
    cat /opt/wazuh/password
    
    Les données seront au format admin:password :

Changement des identifiants

Après la première connexion, il est recommandé de changer le mot de passe par défaut de l'administrateur pour une sécurité accrue :

  1. Cliquez sur l'icône de profil "a" dans le coin supérieur droit de l'interface.

  2. Dans le menu déroulant, sélectionnez Reset password :

  3. Sur la page qui s'ouverture, vous devez :

    • Saisir le mot de passe actuel dans le champ Current password ;
    • Saisir un nouveau mot de passe dans le champ New password, en respectant les exigences de sécurité :
    • Au moins 8 caractères ;
    • Au moins une lettre majuscule ;
    • Au moins une lettre minuscule ;
    • Au moins un chiffre ;
    • Au moins un caractère spécial.
    • Saisir à nouveau le nouveau mot de passe dans le champ Re-enter new password.

  4. Cliquez sur le bouton Reset pour enregistrer les modifications.

Remarque

Après avoir changé le mot de passe via l'interface web, les nouveaux identifiants ne seront pas automatiquement mis à jour dans le fichier /opt/wazuh/password.

Écran de démarrage du tableau de bord Wazuh

Une fois connecté avec succès, vous arriverez sur l'écran de démarrage du tableau de bord Wazuh, qui offre une vue d'ensemble de l'état du système de sécurité. Les principaux éléments de l'interface incluent :

  • Agent Summary — affiche le nombre d'agents Wazuh enregistrés. Lors de la première connexion, il affiche le message "This instance has no agents registered" et un bouton Deploy new agent pour ajouter de nouveaux objets de surveillance.
  • Last 24 Hours Alerts — affiche le décompte des alertes selon quatre catégories : sévérité critique (niveau 15+), sévérité haute (niveau 12-14), sévérité moyenne (niveau 7-11) et sévérité basse (niveau 0-6).
  • Endpoint Security — inclut des modules tels que Configuration Assessment pour les audits de configuration, Malware Detection pour identifier les logiciels malveillants, et File Integrity Monitoring pour suivre les modifications de fichiers.
  • Threat Intelligence — propose des outils pour le Threat Hunting afin d'analyser les alertes de sécurité, la détection de vulnérabilités (Vulnerability Detection) et MITRE ATT&CK pour faire correspondre les incidents avec les tactiques d'adversaires connues.
  • Security Operations — contient des modules pour la conformité à diverses normes de sécurité, notamment PCI DSS, RGPD, HIPAA, NIST 800-53 et TSC.
  • Cloud Security — permet la surveillance de divers services cloud et conteneurs, notamment Docker, Amazon Web Services, Google Cloud, GitHub et Office 365.

Tutoriel vidéo

Commander un serveur avec Wazuh via l'API

Pour installer ce logiciel en utilisant l'API, suivez ces instructions.