Document Detaille sur Wazuh
INTRODUCTION
Wazuh est une plateforme de securite open-source concue pour detecter les menaces, surveiller
l'integrite des systemes, analyser les journaux et repondre aux incidents de securite. Creee a partir
du projet OSSEC, elle a ete developpee pour offrir une solution plus complete et adaptee aux
besoins de la cybersecurite moderne.
OBJECTIFS DE WAZUH
Les objectifs principaux de Wazuh sont :
- Detection d'intrusions (IDS)
- Surveillance de l'integrite des fichiers
- Analyse de journaux (logs)
- Conformite reglementaire (PCI DSS, GDPR, etc.)
- Reponse automatisee aux incidents.
EVOLUTION DE WAZUH DANS LE TEMPS
Depuis sa creation, Wazuh a evolue de simple fork de OSSEC a une plateforme complete integrant
des fonctionnalites avancees danalyse de securite, dintegration SIEM et de support multiplateforme.
L' XDR WAZUH
Wazuh agit egalement comme une solution XDR (Extended Detection and Response), en
centralisant et correlant les donnees de securite de differentes sources afin d'identifier rapidement
les menaces complexes.
LE SIEM WAZUH
Wazuh peut etre integre a des solutions SIEM telles quElastic Stack pour collecter, stocker, et
analyser des donnees en temps reel, facilitant la detection de comportements anormaux.
ARCHITECTURE DE WAZUH
Larchitecture de Wazuh est composee de plusieurs elements interconnectes assurant la collecte,
lanalyse et la visualisation des donnees de securite.
COMPOSANTS INTERNES DE WAZUH
- Le serveur Wazuh
- Le gestionnaire d'agents
- Le moteur d'analyse
COMPOSANTS EXTERNES DE WAZUH
- ElasticSearch
- Kibana
- Filebeat
AUTRES COMPOSANTS
- Wazuh API pour linterfacage
- Dashboard pour la visualisation des donnees
SCHEMA ARCHITECTURAL DE WAZUH
Le schema architectural comprend les agents installes sur les hotes supervises, le serveur central,
et les composants Elastic Stack pour lanalyse visuelle et linteraction.
QUELQUES FONCTIONNALITES DE WAZUH
- Detection de rootkits
- Surveillance des fichiers critiques
- Analyse de conformite
- Surveillance des ports
- Alertes en temps reel
DEPLOIEMENT
Le deploiement de Wazuh necessite linstallation du serveur, des agents sur les endpoints, et la
configuration dElastic Stack pour la visualisation.
LES AGENTS WAZUH
Les agents sont deployes sur les hotes surveilles pour collecter les donnees et les envoyer au
serveur central.
INSTALLATION ET CONFIGURATION DE WAZUH
Wazuh peut etre installe via des paquets (DEB, RPM) ou via des scripts dinstallation automatises. Il
necessite aussi la configuration de Filebeat et Elastic.
COMPATIBILITE DE WAZUH AVEC LES DIFFERENTS ENVIRONNEMENTS
Wazuh est compatible avec Linux, Windows, macOS, ainsi que divers systemes dans le cloud
comme AWS, Azure, et GCP.
UTILISATION DE WAZUH SUR LES TELEPHONES ANDROID
Bien que non natif, Wazuh peut etre adapte a Android via des scripts de surveillance ou des
passerelles.
CONCEPT MIS EN OEUVRE: Collecte de journaux systeme Android.
PROCEDURE D'INSTALLATION ET D'UTILISATION: Utilisation de Termux pour executer un agent
leger.
AVANTAGES: Supervision mobile, detection dactivites anormales.
UTILISATION DE WAZUH DANS LA DETECTION DES ERREURS ET DES INTRUSIONS
Wazuh detecte les activites anormales a laide de signatures et de regles personnalisees.
SCAN AVEC NMAP
Detection de scans reseau non autorises.
TENTATIVE DE BRUTE FORCE AVEC SSH
Identification et alerte sur les connexions SSH repetees echouees.
EXECUTION D'UN SCRIPT DE MODIFICATION D EFICHIERS HIDS
Surveillance des modifications non autorisees via HIDS (Host-based Intrusion Detection System).
PLATEFORMES SIMILAIRES A WAZUH
- OSSEC
- Splunk
- AlienVault OSSIM
- Graylog
AVANTAGES DE WAZUH
- Open source
- Flexible et personnalisable
- Integration avec Elastic
- Forte communaute
LIMITES DE WAZUH
- Courbe dapprentissage
- Besoin de ressources systeme
- Complexite de configuration initiale
CONCLUSION
Wazuh est une solution de securite puissante et evolutive, adaptee aux environnements modernes
cherchant a renforcer leur posture de cybersecurite.