Wazuh¶
Dans cet article
Remarque
Wazuh est eine plateforme open-source complète pour la surveillance de la sécurité et la détection des menaces. Elle fournit une solution centralisée pour l'analyse de la sécurité, incluant la détection d'intrusion, le contrôle de l'intégrité des fichiers et la conformité aux exigences réglementaires. La plateforme repose sur une architecture modulaire et supporte l'évolutivité, permettant la protection aussi bien des petites organisations que des grandes entreprises.
Wazuh. Fonctionnalités principales¶
- Détection d'intrusion - Surveillance des événements système et réseau pour identifier les activités suspectes et les cyberattaques.
- Surveillance de l'intégrité des fichiers - Suivi des modifications dans les fichiers et répertoires critiques pour empêcher les modifications non autorisées.
- Analyse des journaux d'événements - Collecte et analyse centralisées des journaux provenant de diverses sources en utilisant des règles de corrélation pour détecter les menaces.
- Détection de logiciels malveillants - Analyse des systèmes à la recherche de logiciels malveillants via une analyse basée sur les signatures et le comportement.
- Évaluation des vulnérabilités - Analyse continue des logiciels installés pour identifier les vulnérabilités connues.
- Contrôle de la conformité - Vérification des systèmes par rapport aux normes de sécurité (PCI DSS, RGPD, HIPAA, NIST, etc.).
- Sécurité du cloud - Surveillance et protection des ressources dans les environnements cloud publics (AWS, Azure, Google Cloud).
- Intégration et réponse - Interaction avec les systèmes de sécurité externes et automatisation des processus de réponse aux incidents.
Fonctionnalités de déploiement¶
| ID | Nom du logiciel | Système d'exploitation compatible | VM | BM | VGPU | GPU | Min CPU (Cœurs) | Min RAM (GB) | Min HDD/SSD (GB) | Domaine personnalisé | Actif |
|---|---|---|---|---|---|---|---|---|---|---|---|
| 283 | Wazuh | Ubuntu 22.04 | + | + | + | + | 2 | 4 | 10 | Non | COMMANDER |
Remarque
Ces configurations correspondent à une installation de base de Wazuh avec un petit nombre d'agents. Les environnements plus vastes peuvent nécessiter du matériel plus puissant.
Remarque
Sauf indication contraire, nous installons par défaut la dernière version de sortie du logiciel provenant du site du développeur ou des dépôts du système d'exploitation.
Prise en main après le déploiement de Wazuh¶
Après le paiement de la commande, une notification indiquant que le serveur est prêt à l'emploi sera envoyée à l'adresse e-mail spécifiée lors de l'inscription. Elle contiendra l'adresse IP du VPS, ainsi que l'identifiant et le mot de passe de connexion. Les clients de notre entreprise gèrent l'équipement dans le server control panel et l'API - Invapi.
Vous pouvez également y trouver les identifiants, qui se trouvent soit dans l'onglet Configuration* >> **Tags du serveur de contrôle, soit dans l'e-mail qui vous a été envoyé :
- Lien pour accéder au webpanel Wazuh : dans le tag webpanel ;
- Login :
root- pour la gestion du serveur,admin- pour se connecter à l'interface web de Wazuh ; - Password pour la gestion du serveur : envoyé à votre adresse e-mail une fois que le serveur est prêt après le déploiement du logiciel.
Obtention des identifiants et connexion au Web Panel¶
Pour accéder au panneau de contrôle web de Wazuh, vous devez obtenir les identifiants administrateur générés automatiquement lors de l'installation. Ces détails ne sont pas définis manuellement et ne peuvent pas être connus à l'avance ; pour les récupérer, suivez ces étapes :
- Connectez-vous au serveur via SSH en tant qu'administrateur:
- Vérifiez le fichier contenant les identifiants enregistrés : Les données seront au format
admin:password:

Changement des identifiants¶
Après la première connexion, il est recommandé de changer le mot de passe par défaut de l'administrateur pour une sécurité accrue :
-
Cliquez sur l'icône de profil "a" dans le coin supérieur droit de l'interface.
-
Dans le menu déroulant, sélectionnez Reset password :

-
Sur la page qui s'ouverture, vous devez :
- Saisir le mot de passe actuel dans le champ Current password ;
- Saisir un nouveau mot de passe dans le champ New password, en respectant les exigences de sécurité :
- Au moins 8 caractères ;
- Au moins une lettre majuscule ;
- Au moins une lettre minuscule ;
- Au moins un chiffre ;
- Au moins un caractère spécial.
- Saisir à nouveau le nouveau mot de passe dans le champ Re-enter new password.

-
Cliquez sur le bouton
Resetpour enregistrer les modifications.
Remarque
Après avoir changé le mot de passe via l'interface web, les nouveaux identifiants ne seront pas automatiquement mis à jour dans le fichier /opt/wazuh/password.
Écran de démarrage du tableau de bord Wazuh¶
Une fois connecté avec succès, vous arriverez sur l'écran de démarrage du tableau de bord Wazuh, qui offre une vue d'ensemble de l'état du système de sécurité. Les principaux éléments de l'interface incluent :

- Agent Summary — affiche le nombre d'agents Wazuh enregistrés. Lors de la première connexion, il affiche le message "This instance has no agents registered" et un bouton
Deploy new agentpour ajouter de nouveaux objets de surveillance. - Last 24 Hours Alerts — affiche le décompte des alertes selon quatre catégories : sévérité critique (niveau 15+), sévérité haute (niveau 12-14), sévérité moyenne (niveau 7-11) et sévérité basse (niveau 0-6).
- Endpoint Security — inclut des modules tels que Configuration Assessment pour les audits de configuration, Malware Detection pour identifier les logiciels malveillants, et File Integrity Monitoring pour suivre les modifications de fichiers.
- Threat Intelligence — propose des outils pour le Threat Hunting afin d'analyser les alertes de sécurité, la détection de vulnérabilités (Vulnerability Detection) et MITRE ATT&CK pour faire correspondre les incidents avec les tactiques d'adversaires connues.
- Security Operations — contient des modules pour la conformité à diverses normes de sécurité, notamment PCI DSS, RGPD, HIPAA, NIST 800-53 et TSC.
- Cloud Security — permet la surveillance de divers services cloud et conteneurs, notamment Docker, Amazon Web Services, Google Cloud, GitHub et Office 365.
Tutoriel vidéo¶
Commander un serveur avec Wazuh via l'API¶
Pour installer ce logiciel en utilisant l'API, suivez ces instructions.