Wazuh est souvent présenté comme "un SIEM open source", ce qui masque en réalité l'étendue de ce qu'il couvre. Le tableau de bord "Overview" regroupe plusieurs modules qui vont bien au-delà de la simple collecte de logs, endpoint, threat intelligence, conformité, Cloud. Ce tutoriel fait le tour de chaque module, ce qu'il surveille concrètement, et dans quels cas on s'en sert réellement en SOC ou en MDR. L'objectif, que vous sachiez à quoi correspond chaque écran du dashboard avant de vous en servir.
1. Endpoint Security, la base de la surveillance
Ces modules assurent la surveillance des postes Windows, Linux et macOS équipés de l'agent Wazuh. Ils détectent les compromissions, les mauvaises configurations et les modifications suspectes sur les systèmes.
1.1 Configuration Assessment (SCA)
Le module SCA vérifie automatiquement la conformité des postes selon des référentiels de sécurité reconnus, en comparant la configuration actuelle du système avec les bonnes pratiques attendues.
- Contrôles réalisés : pare-feu activé, BitLocker actif, politique de mot de passe, désactivation de SMBv1, comptes locaux, paramètres Windows Defender, services Windows, paramètres Linux, permissions des fichiers.
- Cas d'usage : audit de conformité, détection des mauvaises configurations, vérification après un déploiement, contrôle régulier des postes.
Ce module permet de détecter des faiblesses avant qu'elles ne soient exploitées par un attaquant, c'est de la prévention pure, pas de la détection d'incident.
1.2 Malware Detection
Ce module centralise les alertes provenant des solutions antivirus et antimalwares déjà en place, Microsoft Defender, ClamAV, antivirus tiers, Sysmon et des règles YARA.
- Contrôles réalisés : détection de virus, quarantaine, suppression de fichiers, exécution de malware, détection de ransomware.
- Valeur pour un SOC : détection d'une infection, création automatique d'un incident, isolation d'un poste compromis, notification au client.
1.3 File Integrity Monitoring (FIM)
Le FIM surveille les fichiers critiques du système et détecte toute modification non autorisée, création, suppression, modification, renommage, changement de propriétaire ou de permissions.
- Exemples d'événements détectés : modification du fichier Hosts, suppression d'un document sensible, changement d'un fichier système.
- Cas d'usage : détection de ransomware, détection de sabotage, contrôle des serveurs, surveillance des fichiers critiques.
2. Threat Intelligence, comprendre et rechercher les menaces
Cette catégorie regroupe les fonctionnalités permettant d'identifier, d'analyser et de comprendre les menaces, au-delà de la simple alerte automatique.
2.1 Threat Hunting
Le module Threat Hunting permet à un analyste d'effectuer des recherches avancées dans les événements de sécurité, IOC, adresses IP, hash, utilisateurs, processus, commandes PowerShell, LOLBins, adresses URL.
Cas d'usage : investigation après incident, recherche proactive, vérification d'un IOC, analyse post-compromission.
2.2 Vulnerability Detection
Ce module détecte automatiquement les vulnérabilités présentes sur les machines en comparant les logiciels installés avec les bases de vulnérabilités connues (CVE).
- Informations remontées : CVE, score CVSS, niveau de criticité, logiciel concerné, version vulnérable, correctif disponible.
- Cas d'usage : priorisation des mises à jour, réduction de la surface d'attaque, gestion des vulnérabilités.
2.3 MITRE ATT&CK
Le framework MITRE ATT&CK classifie les alertes selon les techniques utilisées par les attaquants. Chaque alerte peut être associée à une tactique, une technique et une sous-technique (Execution, Persistence, Credential Access, Privilege Escalation, Defense Evasion, Lateral Movement...).
Cas d'usage : compréhension des attaques, qualification des incidents, rapports clients, priorisation des investigations.
3. Security Operations, la conformité
Ces modules mesurent le niveau de conformité des systèmes selon différents référentiels de sécurité.
| Module | Description | Cible typique |
|---|---|---|
| IT Hygiene | Évalue l'état général de sécurité des équipements, logiciels obsolètes, mauvaises configurations, anomalies, services inutiles | Maintenir un environnement sain, tout parc |
| PCI DSS | Référentiel pour les entreprises manipulant des données de cartes bancaires | Banques, e-commerce, paiement en ligne |
| GDPR | Suivi des contrôles liés aux données personnelles, audit RGPD, traçabilité, conservation des journaux | Toute entreprise manipulant des données perso |
| HIPAA | Référentiel américain de protection des données médicales | Établissements de santé |
| NIST 800-53 | Centaines de contrôles couvrant gestion des accès, journalisation, réponse aux incidents, gestion des risques, continuité | Organisations exigeant un référentiel structurant |
| TSC (Trust Services Criteria) | Référentiel des audits SOC 2, sécurité, disponibilité, confidentialité, intégrité, vie privée | Prestataires SaaS/Cloud audités SOC 2 |
4. Cloud Security, superviser au-delà du poste
Cette catégorie permet de superviser les environnements Cloud et les plateformes DevSecOps, un point souvent sous-estimé quand on pense "Wazuh = agents sur des postes Windows".
- Docker, surveillance des conteneurs, création, suppression, démarrage, arrêt, pause, images utilisées. Utile pour la supervision de l'infrastructure conteneurisée et la détection d'activités anormales.
- AWS, collecte des journaux CloudTrail, IAM, EC2, S3, VPC et GuardDuty. Sert à détecter des connexions suspectes, la création de ressources non autorisées ou la modification de permissions IAM.
- Google Cloud, collecte des Audit Logs, IAM, Compute Engine et Cloud Storage.
- Office 365, supervision des connexions utilisateurs, échecs d'authentification, création/suppression de comptes sur Exchange Online, Teams, SharePoint et OneDrive. Utile pour détecter une compromission de compte ou des connexions anormales.
- GitHub, collecte des journaux d'audit, création/suppression de dépôt, push, pull request, création de token, gestion des collaborateurs. Utile pour la supervision DevSecOps et la détection de fuite de code.
- Microsoft Graph API, intègre les journaux Microsoft Entra ID / Azure AD, Exchange, Teams, Intune, SharePoint et OneDrive, pour une supervision d'identité étendue sur tout Microsoft 365.
Quels modules prioriser en SOC/MDR ?
Avec autant de modules disponibles, la vraie question opérationnelle est de savoir lesquels activer et surveiller en priorité. Sur la base de ce que nous déployons en clientèle, les modules les plus stratégiques restent :
- Configuration Assessment (SCA), audit continu de la configuration des systèmes.
- Malware Detection, détection des logiciels malveillants.
- File Integrity Monitoring, surveillance des fichiers critiques.
- Threat Hunting, investigations et recherche proactive.
- Vulnerability Detection, gestion des vulnérabilités.
- MITRE ATT&CK, contextualisation des alertes.
- Office 365 / Microsoft Graph API et AWS / Google Cloud, dès que le client dépend de ces environnements.
En combinant ces modules avec des workflows d'automatisation (SOAR), une gestion des incidents (TheHive) et des playbooks de réponse (n8n), Wazuh devient une plateforme capable de couvrir tout le cycle détection → analyse → réponse, pas seulement la remontée d'alertes brutes.
Questions fréquentes
Quels sont les modules les plus importants de Wazuh pour un SOC ?
Les modules les plus stratégiques sont Configuration Assessment (SCA), Malware Detection, File Integrity Monitoring, Threat Hunting, Vulnerability Detection et MITRE ATT&CK, auxquels s'ajoutent Office 365 et AWS/Google Cloud selon l'environnement du client.
Wazuh peut-il superviser des environnements Cloud comme AWS ou Office 365 ?
Oui, Wazuh dispose de modules dédiés qui collectent les journaux de sécurité d'AWS (CloudTrail, IAM, EC2, S3, VPC, GuardDuty), de Google Cloud, d'Office 365 et de Microsoft Graph API pour l'ensemble des services Microsoft 365.
À quoi sert le framework MITRE ATT&CK dans Wazuh ?
Il permet de classifier chaque alerte selon la tactique et la technique employées par l'attaquant, ce qui aide à comprendre le déroulement d'une attaque et à prioriser les investigations.
Besoin d'exploiter Wazuh correctement ?
ONYX-CYBER déploie et opère Wazuh pour ses clients MDR, configuration des modules, SOAR et playbooks de réponse inclus.
Demander un diagnostic gratuit