Wazuh
La détection sur les serveurs : ce qui a changé, qui est entré, et ce qui n'aurait pas dû.
Wazuh est une plateforme de détection open source : un agent installé sur chaque serveur remonte les événements système, surveille l'intégrité des fichiers, repère les configurations qui s'écartent d'un référentiel, et déclenche des alertes lisibles depuis une console unique. Là où un pare-feu et un bloqueur d'IP empêchent d'entrer, Wazuh répond à l'autre question, celle qu'on se pose toujours trop tard : est-ce que quelqu'un est déjà entré, et qu'a-t-il touché ?
Mon opinion sur Wazuh : c'est l'outil que je propose quand la prévention est déjà en place et qu'il manque les yeux.
Empêcher les intrusions est nécessaire ; savoir dire, trois mois plus tard, quel fichier a été modifié et par quel compte est ce qui fait la différence entre un incident traité et un incident subi. Je le déploie avec une réserve que je dis d'emblée : une plateforme de détection produit des alertes, et des alertes que personne ne lit ne protègent personne.
Je la règle donc pour qu'elle parle peu et qu'elle parle juste — quelques signaux qu'on peut réellement traiter, plutôt qu'un flux quotidien qu'on finit par ignorer.
- →Plusieurs serveurs en production dont il faut pouvoir reconstituer l'historique après un incident
- →Exigence de conformité ou d'assurance qui demande une traçabilité des accès et des changements
- →Surveillance d'intégrité des fichiers : savoir qu'un fichier applicatif a été modifié hors déploiement
- →Besoin de centraliser les journaux de machines hétérogènes derrière une seule console
- ×Personne pour lire les alertes : une plateforme de détection sans destinataire est un coût, pas une protection
- ×Un ou deux serveurs simples : la supervision des journaux et un bloqueur d'IP couvrent déjà l'essentiel
- ×Hébergement entièrement managé sans accès système : il n'y a pas d'agent à poser
- →CrowdSecLa prévention plutôt que la détection : bloquer les adresses malveillantes en amontVoir la page
- →Elasticsearch / ELKSi le besoin est la centralisation et la recherche dans les journaux, sans règles de détectionVoir la page
- →SIEM managéeQuand l'exploitation quotidienne doit être déléguée : le coût passe de l'infrastructure à l'abonnement
- →CloudflareDétection et filtrage en amont du serveur, sur le trafic entrantVoir la page
- 01
Périmètre d'abord : quels serveurs, quels journaux, et surtout quelles alertes doivent réveiller quelqu'un
- 02
Agents déployés par automatisation, jamais machine par machine à la main
- 03
Réglage du bruit dès la première semaine : sans cette passe, la console devient un mur d'alertes ignorées
- 04
Surveillance d'intégrité limitée aux répertoires qui comptent, et calée sur le rythme des déploiements
- 05
Procédure d'incident écrite : qui est prévenu, ce qu'il regarde en premier, ce qu'il isole
+ Services concernés
Prestations associées à cette technoQuelle différence avec un bloqueur d'IP comme CrowdSec ?
Ils ne répondent pas à la même question. CrowdSec empêche d'entrer : il repère un comportement d'attaque et bloque l'adresse. Wazuh regarde ce qui se passe sur la machine : fichiers modifiés, comptes créés, élévations de privilèges, configurations qui dérivent. L'un est une porte, l'autre est une caméra. Sur une infrastructure sérieuse, les deux cohabitent.Wazuh et la stack ELK, est-ce redondant ?
Non, ils s'empilent. Wazuh s'appuie sur un moteur d'indexation de la même famille et peut envoyer ses alertes vers une stack existante. La différence est ce qui est posé par-dessus : l'ELK est un moteur de recherche sur vos journaux, Wazuh y ajoute les règles de détection, les référentiels de conformité et la surveillance d'intégrité. Si vous avez déjà l'ELK, Wazuh apporte l'intelligence, pas le stockage.Qu'est-ce que ça coûte à faire tourner ?
Le logiciel est open source et sans licence. Le coût de fonctionnement est celui du serveur qui reçoit et indexe : la mémoire et le disque montent avec le nombre d'agents et la durée de rétention des journaux. Une offre managée par l'éditeur existe si vous ne voulez pas exploiter cette machine vous-même.Combien coûte un déploiement de Wazuh ?
Ce qui pèse n'est pas l'installation, c'est le réglage : le nombre de serveurs et leur hétérogénéité, les référentiels de conformité à appliquer, la durée de rétention exigée, et le nombre de règles à ajuster pour que les alertes restent lisibles. Le montant se fixe au devis, après un cadrage initial gratuit qui écrit le périmètre avant tout engagement.Faut-il une équipe sécurité dédiée pour l'exploiter ?
Non, mais il faut un destinataire nommé. Sur un parc de PME, quelques règles bien réglées produisent une poignée d'alertes réellement actionnables, et cela peut tenir dans la routine d'exploitation existante. Ce qui ne fonctionne pas, c'est de brancher la plateforme sans décider à l'avance qui regarde, à quel rythme, et ce qu'il fait de ce qu'il voit.
Un projet impliquant Wazuh ?
Décrivez votre contexte : je vous propose le bon niveau d'investissement.
Premier échangeParlons devotre projet.
Décrivez votre besoin en quelques lignes. Réponse sous 24h pour caler la suite, devis détaillé sous 48h.
- Réponse sous 24h
- Accord de confidentialité sur demande