Wazuh (supervision de sécurité)

Un SIEM et XDR open source en un seul déploiement - ce que vous obtenez, comment y connecter vos machines, et ce qui reste à votre charge.

Wazuh surveille vos machines. Un petit programme installé sur chacune, l'agent, rapporte ce qui s'y passe - connexions, fichiers modifiés, paquets installés, processus en cours - et le serveur transforme ces rapports en alertes : une tentative d'intrusion, une vulnérabilité connue, un fichier qui n'aurait pas dû changer.

Sur ISOGrid, il se déploie depuis Sécurité → Outils de sécurité, comme une solution : choisissez une taille, un réseau, puis déployez. Quelques minutes plus tard, le tableau de bord répond à sa propre adresse.

Ce qui est déployé

Trois conteneurs, dans les versions que Wazuh publie ensemble :

Élément Rôle
Tableau de bord L'interface web. Le seul élément qui a une adresse web.
Gestionnaire Reçoit les rapports des agents et applique les règles de détection.
Indexeur Stocke les alertes et les événements, et répond aux recherches du tableau de bord.

Ils tournent sur un seul nœud, sur un réseau privé qui leur est propre. L'indexeur, qui contient toutes les alertes, n'est joignable de nulle part ailleurs.

Trois choses sont faites pour vous, que l'installation d'origine vous laisse :

  • Aucun mot de passe par défaut. Le mot de passe de l'administrateur est généré pour votre déploiement, et les comptes que les trois éléments utilisent entre eux lui sont propres. Les comptes de démonstration de l'installation d'origine n'existent pas.
  • Certificats. Les trois éléments communiquent en TLS, avec des certificats émis par une autorité créée pour votre déploiement.
  • Mot de passe d'enrôlement. Une machine ne peut s'enregistrer comme agent qu'avec le mot de passe affiché dans l'onglet Agents.

Taille

La plus petite taille proposée a 4 Go de mémoire ; l'indexeur en utilise la plus grande part. Au-delà de quelques dizaines d'agents, ou pour conserver plusieurs mois d'événements, prenez 8 Go ou plus. La taille se change ensuite depuis l'onglet Taille.

Se connecter

Ouvrez le déploiement, puis Connexion. L'utilisateur est admin ; le mot de passe se trouve dans l'onglet Aperçu.

Connecter une machine

L'onglet Agents donne la commande à exécuter sur chaque machine, pour Debian et Ubuntu, RHEL et ses dérivés, Windows et macOS. Elle contient l'adresse du gestionnaire, ses deux ports et le mot de passe d'enrôlement : il n'y a rien à compléter. La machine apparaît sur le tableau de bord environ une minute plus tard.

Il existe deux adresses :

  • Depuis l'extérieur de la plateforme - vos propres serveurs, des postes de travail, un autre cloud - les agents se connectent à l'adresse et aux deux ports affichés dans l'onglet. Ce trafic est chiffré par Wazuh lui-même.
  • Depuis une application du même réseau privé, les agents joignent le gestionnaire par son nom interne, sur les ports 1514 et 1515, sans sortir du réseau. Choisissez Dans votre réseau dans l'onglet.

Le mot de passe d'enrôlement sert une seule fois. L'agent détient ensuite sa propre clé, et supprimer l'agent depuis le tableau de bord la révoque.

Ce qui reste à votre charge

  • Règles et configuration. La configuration du gestionnaire, ses règles et ses décodeurs sont à vous : modifiez-les depuis le tableau de bord ou depuis l'onglet Fichiers.
  • Disque. Les événements s'accumulent. Définissez dans le tableau de bord (Indexer management → Index management) une durée de conservation adaptée à la taille achetée.
  • Sauvegardes. L'onglet Sauvegardes couvre la configuration du gestionnaire : ses règles, ses décodeurs et les clés des agents enrôlés. Les événements indexés n'en font pas partie.

S'il n'est pas publié

Sans adresse publique, le tableau de bord n'est joignable que depuis votre réseau privé, et seules les applications de ce réseau peuvent lui envoyer des rapports. Publiez-le de nouveau : l'adresse et les ports des agents sont les mêmes qu'avant.